甚麼是釣魚攻擊?常見類型、識別信號與預防方法

甚麼是釣魚攻擊?常見類型、識別信號與預防方法

Natalie Moore
2026年4月20日· 6 分鐘讀完

如果你在問 甚麼是釣魚攻擊,最短答案是:攻擊者假扮成你信任的人、平台或機構,引誘你主動交出密碼、驗證碼、銀行卡資料,或者點開有問題的連結和附件。 它本質上不是先硬拆系統,而是先騙你做錯動作。[1][2]

如果這更像是個人暴露面的一個症狀,可以用這篇數碼私隱保護指南把帳戶、識別碼、裝置和資料經紀人逐項排查。

也正因如此,釣魚攻擊不只長得像「假銀行電郵」。它可以是短訊、社交平台私訊、招聘訊息、速遞提醒、假客服,甚至語氣很正常的工作電郵。[1][2]

如果你想先從更大的騙術框架理解這類問題,也可以先看社會工程學攻擊是甚麼?騙子如何繞過技術防線

關鍵要點

  • 釣魚攻擊的核心不是技術炫技,而是誘導你自己交出關鍵資訊。[1][2]
  • 電郵、短訊、社交平台私訊、電話和假網站,都可以成為釣魚入口。[1]
  • 緊急感、異常連結、要求驗證碼和「先登入再說」,是最常見信號。[1][2]
  • 開 MFA、手動輸入官網地址、不要從訊息裏直接點登入入口,通常比背術語更有用。[2][3][4]
  • 一旦已經點進去,重點是止損順序,而不是先責怪自己「太粗心」。[2][4]

釣魚攻擊到底在「釣」甚麼?

最常見是 4 類東西:

  • 用戶名和密碼;
  • 一次性驗證碼;
  • 銀行卡或支付資料;
  • 可以進一步接管其他帳戶的復原資訊。[1][2]

有些釣魚甚至不急着直接騙錢。它會先拿走電郵或社交帳戶,再從這些帳戶繼續擴散、騙聯絡人、重設更多服務。

釣魚為甚麼一直有效?

因為它利用的是人的反應機制。CISA 在反釣魚指引裏強調,攻擊者最常用的是緊急措辭、情緒刺激、偽裝可信身份和可疑連結。[1]

換句話說,它不是要求你「甚麼都不懂」才會中招。它只需要你當時太忙、太急、太怕出事。

常見的 6 類釣魚攻擊

1. 電郵釣魚

最經典,也最常見。看起來像銀行、速遞、訂閱服務、稅務機構或公司 IT 發來的通知,引誘你點連結或下載附件。[1][2]

2. 短訊釣魚

也常被叫作 smishing。常見話術是包裹異常、帳戶凍結、罰單未處理、積分即將到期,目標是令你在手機上更快點開連結。

3. 語音釣魚

透過電話、自動語音或假客服完成。對方會叫你報驗證碼、銀行卡資料,或者去一個「安全頁面」登入。

4. 社交媒體或聊天軟件釣魚

入口可能是一條「有人提到你」「你的帳戶涉嫌違規」「合作邀請」的私訊。這類攻擊越來越常見,因為大家對私訊的警惕通常低於電郵。

5. 定向釣魚

不是群發,而是針對某個人、某個團隊或某個崗位定制。例如冒充老闆、HR、客戶、財務、供應商,內容會更像真的業務溝通。

6. 假登入頁和假復原頁

這類最危險。它不一定騙你下載東西,而是把你帶到一個幾乎和真站一樣的登入頁,等你自己把帳戶交出去。[1][2]

哪些信號一出現,就該先停?

1. 對方強調「現在馬上處理」

例如:

  • 不操作就凍結;
  • 不付款就取消;
  • 不登入就封號;
  • 不回覆就失效。[1]

只要有這種節奏控制,先不要點。

2. 連結看起來像真的,但又不完全對

CISA 舉過類似例子,例如把 amazon.com 變成 amazan.com。現在更麻煩的是,很多假域名肉眼只差一兩個字符。[1]

3. 一開始就要驗證碼

驗證碼不是「確認你本人」的萬用動作。在很多騙局裏,它其實是在幫對方完成登入。

4. 附件和下載理由不合理

尤其是「請查看發票」「請安裝安全更新」「請打開壓縮檔核對資訊」這類話術。如果上下文不清楚,就不要先打開。

5. 發件人或帳戶名只讓你看前半截

很多人只看顯示名稱,不看完整地址。這正是釣魚攻擊最愛利用的閱讀習慣。

真正有效的預防方法,不複雜

永遠不要從訊息裏直接進登入頁

如果一條訊息要求你登入處理,最穩的方法是自己手動開官網、App 或書籤。這一步很土,但很能擋住假站。

給關鍵帳戶開 MFA

Google 和 CISA 都強調,MFA 能明顯提高帳戶被接管的門檻。即使密碼外洩,也不等於對方可以直接登入。[3][4]

把電郵當成總鑰匙保護

電郵不是普通帳戶。很多平台的密碼重設、登入提醒、裝置審批,最後都回到電郵。如果電郵被拿走,其他帳戶很容易連鎖失守。

不要把「拼寫沒問題」當安全信號

CISA 明確提醒,在 AI 普及後,語法和拼寫已不再是有效篩選標準。[1]你更該看的,是催促感、連結、請求內容和動作路徑。


如果你已經點了釣魚連結,怎麼辦?

先不要忙着責怪自己。真正影響損失大小的,是之後 10 分鐘你做了甚麼。

建議順序是:

  1. 立即退出頁面,不再繼續輸入資訊;
  2. 如果輸入過密碼,馬上從官方入口改密碼;
  3. 檢查相關帳戶有沒有異常登入;
  4. 開啟或補開 MFA;
  5. 如果輸入過銀行卡資料,聯絡發卡機構。[2][4]

如果你已經踩進去了,可以繼續看點了釣魚連結怎麼辦?先別慌,按這 6 步把損失壓住

我的判斷:比「真假識別」更重要的,是不要被訊息牽着走

很多文章會把重點放在「怎樣識別假頁面」。但現實裏更穩的方法,是把流程改掉:

  • 不從訊息裏直接登入;
  • 不在通話裏報驗證碼;
  • 不在焦慮狀態下處理帳戶異常。

你只要守住這 3 條,很多釣魚根本沒有發揮空間。

總結

  • 釣魚攻擊的本質,是偽裝成可信對象,誘導你主動交出敏感資訊或執行危險操作。
  • 它可以透過電郵、短訊、私訊、電話和假網站出現,不只是一封「假電郵」。
  • 緊急感、異常連結、驗證碼要求和不合理附件,是最實用的識別線索。
  • 真正有效的預防方法,是手動進官網、開啟 MFA、保護電郵,並拒絕被訊息帶節奏。

常見問題(FAQ)

釣魚攻擊一定是電郵嗎?

不是。短訊、社交平台私訊、聊天軟件、電話和假網站都可能是入口。[1]

為甚麼有人明明知道反詐常識,還是會中招?

因為釣魚利用的是情緒和節奏。人在忙、急、怕出事時,更容易先動作、後核實。

https 就代表不是釣魚網站嗎?

不代表。https 只代表傳輸經過加密,不代表網站本身可信。[2]

開了 MFA 就不會被釣魚嗎?

不能這樣說。它能提高門檻,但如果你把驗證碼也交出去,風險仍然存在。[3][4]

點了釣魚連結,但沒有輸入任何內容,還危險嗎?

風險通常比「已提交帳戶資訊」低很多,但仍建議檢查裝置、帳戶和下載記錄,尤其是你是否打開了附件或執行了下載。

最應優先保護哪個帳戶?

電郵。因為很多服務的復原、驗證和重設鏈路都依賴電郵。[2][4]


免責聲明

本文僅供一般數碼安全教育參考,不構成法律、金融或企業安全應變建議。不同平台的帳戶復原、風控與賠付政策可能不同。

AethoVPN 發布《甚麼是釣魚攻擊常見類型、識別信號與預防方法》;VPN 不能取代相關核對。

來源

  1. CISA, Recognize and Report Phishing: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
  2. FTC Consumer Advice, How To Recognize and Avoid Phishing Scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
  3. Google Account Help, Turn on 2-Step Verification: https://support.google.com/accounts/answer/180744?hl=en
  4. CISA, Turn On MFA: https://www.cisa.gov/secure-our-world/turn-mfa

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是釣魚攻擊?常見類型、識別信號與預防方法 | AethoVPN