開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


魚叉式釣魚是一種定向釣魚攻擊:攻擊者先研究你是誰、與誰共事、正在處理甚麼,再冒充你信任的人提出要求。它危險之處不在於技術一定很複雜,而是話術看起來像「正常工作」。如果你想先建立完整安全框架,可以由網絡安全完整指南開始。
普通釣魚更像撒網:一封「你的包裹異常」或「帳戶將被停用」的電郵發給很多人。魚叉式釣魚更像點名:電郵裏可能出現你的姓名、部門、客戶項目、上司口吻,甚至引用真實會議或公開招聘資料。
| 維度 | 普通釣魚 | 魚叉式釣魚 |
|---|---|---|
| 目標 | 大量隨機用戶 | 特定個人、團隊或公司 |
| 資訊準備 | 泛用模板 | 公開資料、外洩數據、社交媒體線索 |
| 常見偽裝 | 銀行、速遞、平台通知 | 上司、財務、HR、客戶、供應商 |
| 主要風險 | 盜取帳戶、惡意軟件 | 付款詐騙、內部系統入侵、數據外洩 |
FBI 長期把商務電郵詐騙列為高損失網絡犯罪之一,典型手法就是冒充管理層、供應商或合作方誘導轉帳。[1]這類騙案與魚叉式釣魚高度重疊,所以不能只靠「有沒有病毒附件」來判斷。
攻擊者通常先收集公開線索:公司網站、LinkedIn、招聘頁面、新聞稿、GitHub、社交媒體、數據外洩資料庫。然後把這些線索拼成一個看似合理的故事。
常見劇本包括:
先看發件身份,不只看顯示名稱。顯示名稱可以寫成「CEO」或「IT Support」,真正應核對的是完整電郵地址、域名拼寫、回覆地址和電郵簽名。FTC 亦提醒用戶警惕要求點擊連結、提供密碼或付款資料的可疑訊息。[2]
再看要求是否違反流程。例如財務付款繞過審批、帳戶重設繞過工單、文件分享要求你輸入公司密碼,都是高危訊號。
還要留意情緒操控:立即、機密、不要打電話、只差你一步、否則帳戶關閉。這些詞的目的不是交代事實,而是令你來不及核實。
如果你已經輸入密碼,立即改密、登出所有裝置、檢查轉寄規則,並啟用或重設 MFA。可參考點了釣魚連結怎麼辦的止損步驟。
個人層面,重點是三件事:密碼管理器、MFA、獨立核實。密碼管理器只會在匹配域名上自動填入資料,能幫你發現假登入頁;MFA 能降低密碼外洩後的損害;獨立核實能打斷「冒充熟人」的心理攻擊。
團隊層面,要把高風險動作制度化。付款帳戶變更必須走供應商主檔審批;匯出數據要有權限和紀錄;員工收到異常要求時,不應因為「打擾上司」而放棄確認。
安全培訓也要更新。不要只要求員工背「不要點連結」,而要演練真實場景:客戶傳來的雲端文件、HR 履歷附件、上司臨時付款、IT MFA 重新綁定。NIST 亦強調身份驗證設計應減少釣魚和社交工程風險,而不是只靠用戶判斷。[3]
不一定。很多攻擊只放一個登入連結、付款要求或雲端文件邀請。沒有附件不代表安全。
這些資訊可能來自公司網站、社交媒體、招聘平台、會議名單或歷史數據外洩。公開資訊越多,偽裝越容易。
不能完全防住,但能明顯降低密碼被盜後的風險。更穩陣的是使用抗釣魚 MFA,例如硬件安全密鑰或通行密鑰。
不要直接回覆電郵。用公司通訊錄裏的電話、聊天工具或審批系統確認,並按財務流程處理。
Whaling 是魚叉式釣魚的一種,目標通常是高層、創辦人、財務負責人等「高價值目標」。
會。物業交易、求職、投資、網購爭議、學校事務都可能被定製化利用。
免責聲明:本文僅提供網絡安全教育資訊,不構成法律、財務或應急響應建議。若涉及公司資產或大額損失,請立即聯絡專業安全團隊和相關機構。
AethoVPN 編輯團隊發布《甚麼是魚叉式釣魚為何比普通釣魚電郵更危險》;VPN 不是解決方案。
來源
[1]FBI IC3 — Internet Crime Report: https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf [2]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [3]NIST — Digital Identity Guidelines, Authentication and Lifecycle Management: https://pages.nist.gov/800-63-4/sp800-63b.html
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。