如何識別釣魚電郵?點擊前先看這 9 個訊號

如何識別釣魚電郵?點擊前先看這 9 個訊號

Natalie Moore
2026年4月23日· 更新於 2026年8月9日· 4 分鐘讀完

釣魚電郵是冒充可信機構或熟人的欺詐電郵,目的通常是騙你點連結、交出密碼、下載惡意附件或付款。識別它的關鍵不是找錯別字,而是核實身份、域名、要求和流程是否合理。更完整的防護框架可參考網絡安全完整指南

釣魚電郵最常見的 9 個訊號是甚麼?

訊號你應該怎樣核對
發件域名拼寫異常paypa1.com、多餘連字符、陌生二級域名
問候語很泛「尊敬的用戶」但沒有帳戶或訂單細節
製造緊迫感「24 小時內處理,否則封鎖帳戶」
要求輸入密碼或驗證碼正規機構通常不會透過電郵索取驗證碼
連結顯示和真實地址不同懸停或長按預覽真實域名
附件格式可疑.html.js、壓縮檔、巨集文件要謹慎
語氣不符合對方習慣熟人突然換稱呼、換語言、催你保密
付款資料變更更改收款帳戶必須走獨立確認
電郵繞過正常流程不走工單、審批、官方 App 或客服入口

FTC 對釣魚騙案的提醒也集中在這些點:可疑連結、索取敏感資訊、冒充可信機構和製造恐慌。[1]

Google 的安全提示也建議核對寄件人地址、留意仿冒網域,並對緊急要求多想一步。[3]

為甚麼現在的釣魚電郵越來越像真的?

攻擊者不再只靠粗糙模板。他們會使用外洩資料庫裏的姓名、歷史訂單、公司職位,也會套用真實品牌的登入頁和電郵樣式。生成式工具令語言更自然,所以「有沒有語法錯誤」已不是可靠判斷標準。

更麻煩的是,很多釣魚電郵不會直接發惡意檔案,而是引導你進入一個看起來像 Microsoft、Google、銀行或速遞平台的登入頁。你輸入密碼後,攻擊者可能立即嘗試登入,甚至誘導你提供 MFA 驗證碼。

收到疑似釣魚電郵應如何處理?

  1. 不點電郵裏的按鈕,先從瀏覽器手動輸入官方網站地址。
  2. 不使用電郵內電話,改用官網、App 或通訊錄裏的聯絡方式。
  3. 對帳戶異常提醒,直接打開官方 App 查看通知。
  4. 對付款和資料變更,使用第二渠道確認。
  5. 將電郵標記為釣魚或垃圾郵件,幫助郵箱服務商攔截相似樣本。

如果已經點了釣魚連結怎麼辦?

先判斷你做了甚麼。如果只是打開頁面但沒有輸入資料,關閉頁面、清理下載內容、執行安全掃描即可。如果輸入了密碼,立即在真實官網改密,登出所有裝置,並檢查帳戶恢復電郵、手機號碼、轉寄規則和授權應用。

如果輸入了銀行卡、身份證件號碼或驗證碼,盡快聯絡銀行、平台客服或公司 IT。涉及工作郵箱時,不要自己安靜處理,因為攻擊者可能已經設定電郵轉寄,或冒充你繼續攻擊同事。


怎樣長期減少釣魚電郵風險?

第一,用密碼管理器。它能把每個網站的密碼分開,也能透過域名匹配幫你發現假登入頁。第二,為郵箱、銀行、雲端硬碟、社交帳戶開啟 MFA。CISA 建議用戶對可疑電郵保持警惕,並透過官方渠道報告和處理。[2]

第三,減少郵箱暴露。註冊一次性活動、下載資料或測試服務時,可以用別名郵箱或臨時郵箱。你也可以參考如何保護你的郵箱如何停止收到垃圾電郵

總結

  • 釣魚電郵的核心不是「像不像官方」,而是「能不能獨立驗證」。
  • 不要在電郵連結裏輸入密碼、驗證碼或付款資料。
  • 誤點後越早改密、撤銷工作階段、檢查轉寄規則,損失越小。
  • 密碼管理器、MFA、郵箱別名和安全連線是基礎組合。

常見問題(FAQ)

FAQ 1:釣魚電郵一定會進垃圾箱嗎?

不會。部分釣魚電郵會繞過過濾器,尤其是冒充同事、客戶或供應商的定向電郵。

FAQ 2:只打開電郵會中毒嗎?

現代郵箱通常會限制自動執行風險,但不要下載附件、啟用巨集或打開電郵裏的陌生連結。

FAQ 3:手機上怎樣識別釣魚連結?

長按連結預覽域名,不要只看按鈕文字。短連結、拼寫異常和陌生二級域名都要謹慎。

FAQ 4:銀行真的會發安全提醒電郵嗎?

會,但你不應從電郵連結登入。直接打開銀行 App 或手動輸入官網地址更穩陣。

FAQ 5:為甚麼釣魚電郵會知道我的名字?

姓名和郵箱可能來自公開資料、歷史外洩、營銷名單或社交平台,不代表電郵可信。

FAQ 6:公司郵箱被釣魚後最應該先做甚麼?

立即通知 IT 或安全團隊,改密、撤銷工作階段、檢查轉寄規則,並排查是否有同事收到二次釣魚電郵。


免責聲明:本文僅提供通用安全教育資訊,不替代公司安全流程或專業事件響應建議。

《如何識別釣魚電郵點擊前先看這 9 個訊號》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。

來源

[1]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [2]CISA — Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks [3]Google Safety Center — Tips to Help You Stay Safe Online: https://safety.google/safety/security-tips/

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

如何識別釣魚電郵?點擊前先看這 9 個訊號 | AethoVPN