甚麼是魚叉式釣魚?為何比普通釣魚電郵更危險

甚麼是魚叉式釣魚?為何比普通釣魚電郵更危險

Natalie Moore
2026年4月23日· 5 分鐘讀完

魚叉式釣魚是一種定向釣魚攻擊:攻擊者先研究你是誰、與誰共事、正在處理甚麼,再冒充你信任的人提出要求。它危險之處不在於技術一定很複雜,而是話術看起來像「正常工作」。如果你想先建立完整安全框架,可以由網絡安全完整指南開始。

魚叉式釣魚和普通釣魚有甚麼分別?

普通釣魚更像撒網:一封「你的包裹異常」或「帳戶將被停用」的電郵發給很多人。魚叉式釣魚更像點名:電郵裏可能出現你的姓名、部門、客戶項目、上司口吻,甚至引用真實會議或公開招聘資料。

維度普通釣魚魚叉式釣魚
目標大量隨機用戶特定個人、團隊或公司
資訊準備泛用模板公開資料、外洩數據、社交媒體線索
常見偽裝銀行、速遞、平台通知上司、財務、HR、客戶、供應商
主要風險盜取帳戶、惡意軟件付款詐騙、內部系統入侵、數據外洩

FBI 長期把商務電郵詐騙列為高損失網絡犯罪之一,典型手法就是冒充管理層、供應商或合作方誘導轉帳。[1]這類騙案與魚叉式釣魚高度重疊,所以不能只靠「有沒有病毒附件」來判斷。

攻擊者會怎樣定製一封魚叉式釣魚電郵?

攻擊者通常先收集公開線索:公司網站、LinkedIn、招聘頁面、新聞稿、GitHub、社交媒體、數據外洩資料庫。然後把這些線索拼成一個看似合理的故事。

常見劇本包括:

  • 假冒上司:要求你「臨時幫忙買禮品卡」或「立即處理一筆付款」。
  • 假冒供應商:通知收款帳戶變更,要求更新發票資料。
  • 假冒 IT:聲稱郵箱容量已滿、VPN 證書過期、MFA 需要重新綁定。
  • 假冒客戶:發送「合約修訂版」「報價單」「共享文件」。
  • 假冒招聘方:用職位溝通誘導你打開附件或登入假頁面。

哪些訊號代表電郵可能是魚叉式釣魚?

先看發件身份,不只看顯示名稱。顯示名稱可以寫成「CEO」或「IT Support」,真正應核對的是完整電郵地址、域名拼寫、回覆地址和電郵簽名。FTC 亦提醒用戶警惕要求點擊連結、提供密碼或付款資料的可疑訊息。[2]

再看要求是否違反流程。例如財務付款繞過審批、帳戶重設繞過工單、文件分享要求你輸入公司密碼,都是高危訊號。

還要留意情緒操控:立即、機密、不要打電話、只差你一步、否則帳戶關閉。這些詞的目的不是交代事實,而是令你來不及核實。

收到可疑定向電郵應該怎樣處理?

  1. 不點連結,不下載附件,不回覆電郵內的聯絡方式。
  2. 用獨立渠道確認,例如公司通訊錄、已知電話號碼、內部工單系統。
  3. 把滑鼠停在連結上查看真實域名;手機端可長按預覽,但不要打開。
  4. 對付款、修改收款帳戶、匯出客戶數據等要求,執行第二重審批。
  5. 將電郵轉交安全團隊,或使用公司的釣魚報告按鈕。

如果你已經輸入密碼,立即改密、登出所有裝置、檢查轉寄規則,並啟用或重設 MFA。可參考點了釣魚連結怎麼辦的止損步驟。


公司和個人怎樣降低魚叉式釣魚成功率?

個人層面,重點是三件事:密碼管理器、MFA、獨立核實。密碼管理器只會在匹配域名上自動填入資料,能幫你發現假登入頁;MFA 能降低密碼外洩後的損害;獨立核實能打斷「冒充熟人」的心理攻擊。

團隊層面,要把高風險動作制度化。付款帳戶變更必須走供應商主檔審批;匯出數據要有權限和紀錄;員工收到異常要求時,不應因為「打擾上司」而放棄確認。

安全培訓也要更新。不要只要求員工背「不要點連結」,而要演練真實場景:客戶傳來的雲端文件、HR 履歷附件、上司臨時付款、IT MFA 重新綁定。NIST 亦強調身份驗證設計應減少釣魚和社交工程風險,而不是只靠用戶判斷。[3]

總結

  • 魚叉式釣魚的核心是「定向偽裝」,不是普通垃圾電郵。
  • 電郵越像真實業務,越要看它是否繞過正常流程。
  • 財務、HR、IT、管理層助理和客戶支援都是高風險職位。
  • 最有效的動作是獨立核實、MFA、密碼管理器和最小權限。

常見問題(FAQ)

FAQ 1:魚叉式釣魚一定會有附件嗎?

不一定。很多攻擊只放一個登入連結、付款要求或雲端文件邀請。沒有附件不代表安全。

FAQ 2:為甚麼攻擊者知道我的名字和公司?

這些資訊可能來自公司網站、社交媒體、招聘平台、會議名單或歷史數據外洩。公開資訊越多,偽裝越容易。

FAQ 3:MFA 能完全防住魚叉式釣魚嗎?

不能完全防住,但能明顯降低密碼被盜後的風險。更穩陣的是使用抗釣魚 MFA,例如硬件安全密鑰或通行密鑰。

FAQ 4:收到上司的緊急付款電郵怎麼辦?

不要直接回覆電郵。用公司通訊錄裏的電話、聊天工具或審批系統確認,並按財務流程處理。

FAQ 5:魚叉式釣魚和 whaling 有甚麼分別?

Whaling 是魚叉式釣魚的一種,目標通常是高層、創辦人、財務負責人等「高價值目標」。

FAQ 6:個人郵箱也會遇到魚叉式釣魚嗎?

會。物業交易、求職、投資、網購爭議、學校事務都可能被定製化利用。


免責聲明:本文僅提供網絡安全教育資訊,不構成法律、財務或應急響應建議。若涉及公司資產或大額損失,請立即聯絡專業安全團隊和相關機構。

AethoVPN 編輯團隊發布《甚麼是魚叉式釣魚為何比普通釣魚電郵更危險》;VPN 不是解決方案。

來源

[1]FBI IC3 — Internet Crime Report: https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf [2]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [3]NIST — Digital Identity Guidelines, Authentication and Lifecycle Management: https://pages.nist.gov/800-63-4/sp800-63b.html

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是魚叉式釣魚?為何比普通釣魚電郵更危險 | AethoVPN