開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


釣魚電郵是冒充可信機構或熟人的欺詐電郵,目的通常是騙你點連結、交出密碼、下載惡意附件或付款。識別它的關鍵不是找錯別字,而是核實身份、域名、要求和流程是否合理。更完整的防護框架可參考網絡安全完整指南。
| 訊號 | 你應該怎樣核對 |
|---|---|
| 發件域名拼寫異常 | 看 paypa1.com、多餘連字符、陌生二級域名 |
| 問候語很泛 | 「尊敬的用戶」但沒有帳戶或訂單細節 |
| 製造緊迫感 | 「24 小時內處理,否則封鎖帳戶」 |
| 要求輸入密碼或驗證碼 | 正規機構通常不會透過電郵索取驗證碼 |
| 連結顯示和真實地址不同 | 懸停或長按預覽真實域名 |
| 附件格式可疑 | .html、.js、壓縮檔、巨集文件要謹慎 |
| 語氣不符合對方習慣 | 熟人突然換稱呼、換語言、催你保密 |
| 付款資料變更 | 更改收款帳戶必須走獨立確認 |
| 電郵繞過正常流程 | 不走工單、審批、官方 App 或客服入口 |
FTC 對釣魚騙案的提醒也集中在這些點:可疑連結、索取敏感資訊、冒充可信機構和製造恐慌。[1]
Google 的安全提示也建議核對寄件人地址、留意仿冒網域,並對緊急要求多想一步。[3]
攻擊者不再只靠粗糙模板。他們會使用外洩資料庫裏的姓名、歷史訂單、公司職位,也會套用真實品牌的登入頁和電郵樣式。生成式工具令語言更自然,所以「有沒有語法錯誤」已不是可靠判斷標準。
更麻煩的是,很多釣魚電郵不會直接發惡意檔案,而是引導你進入一個看起來像 Microsoft、Google、銀行或速遞平台的登入頁。你輸入密碼後,攻擊者可能立即嘗試登入,甚至誘導你提供 MFA 驗證碼。
先判斷你做了甚麼。如果只是打開頁面但沒有輸入資料,關閉頁面、清理下載內容、執行安全掃描即可。如果輸入了密碼,立即在真實官網改密,登出所有裝置,並檢查帳戶恢復電郵、手機號碼、轉寄規則和授權應用。
如果輸入了銀行卡、身份證件號碼或驗證碼,盡快聯絡銀行、平台客服或公司 IT。涉及工作郵箱時,不要自己安靜處理,因為攻擊者可能已經設定電郵轉寄,或冒充你繼續攻擊同事。
第一,用密碼管理器。它能把每個網站的密碼分開,也能透過域名匹配幫你發現假登入頁。第二,為郵箱、銀行、雲端硬碟、社交帳戶開啟 MFA。CISA 建議用戶對可疑電郵保持警惕,並透過官方渠道報告和處理。[2]
第三,減少郵箱暴露。註冊一次性活動、下載資料或測試服務時,可以用別名郵箱或臨時郵箱。你也可以參考如何保護你的郵箱和如何停止收到垃圾電郵。
不會。部分釣魚電郵會繞過過濾器,尤其是冒充同事、客戶或供應商的定向電郵。
現代郵箱通常會限制自動執行風險,但不要下載附件、啟用巨集或打開電郵裏的陌生連結。
長按連結預覽域名,不要只看按鈕文字。短連結、拼寫異常和陌生二級域名都要謹慎。
會,但你不應從電郵連結登入。直接打開銀行 App 或手動輸入官網地址更穩陣。
姓名和郵箱可能來自公開資料、歷史外洩、營銷名單或社交平台,不代表電郵可信。
立即通知 IT 或安全團隊,改密、撤銷工作階段、檢查轉寄規則,並排查是否有同事收到二次釣魚電郵。
免責聲明:本文僅提供通用安全教育資訊,不替代公司安全流程或專業事件響應建議。
《如何識別釣魚電郵點擊前先看這 9 個訊號》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。
來源
[1]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [2]CISA — Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks [3]Google Safety Center — Tips to Help You Stay Safe Online: https://safety.google/safety/security-tips/
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。