甚麼是釣魚網站?7 個識別方法和中招後處理步驟

甚麼是釣魚網站?7 個識別方法和中招後處理步驟

Natalie Moore
2026年4月23日· 6 分鐘讀完

甚麼是釣魚網站?它是冒充正規網站的假頁面,目的是騙你輸入帳戶、密碼、驗證碼、銀行卡資料、助記詞或公司系統憑證。它看起來可能和真正的銀行、速遞、社交平台、雲端硬碟或辦公系統幾乎一樣。

FTC 對釣魚詐騙的解釋很直接:詐騙者會冒充你認識或信任的機構,誘導你點擊連結或交出敏感資訊。[1]釣魚網站就是這套騙局裏的「收割頁面」。

如果你想先看更完整的概念,可以讀數碼私隱保護完整指南(2026)甚麼是網絡釣魚?別只盯着電郵,短訊、QR code 和假客服都算

關鍵要點

  • 釣魚網站會模仿真網站,但域名、登入流程或付款要求通常有破綻。
  • HTTPS 小鎖不等於安全,只代表連線加密,不代表網站可信。
  • 最危險的是密碼、驗證碼、付款資料和公司內部帳戶一次過交出去。
  • 識別釣魚網站要看域名、來源、頁面邏輯、緊迫話術和異常權限要求。
  • 點擊釣魚連結後,先停止輸入,再改密碼、撤銷登入階段、查交易和上報。

甚麼是釣魚網站?它通常怎樣騙你?

常見套路包括:

  • 假銀行登入頁,要求你輸入卡號、密碼和短訊驗證碼;
  • 假速遞頁面,要求補繳小額運費;
  • 假社交平台安全中心,聲稱帳戶異常;
  • 假雲端硬碟或企業電郵登入頁,套取公司憑證;
  • 假加密貨幣錢包頁面,索取助記詞;
  • 假客服退款頁面,引導你下載遙距控制軟件。

CISA 也把釣魚和社交工程列為常見攻擊路徑,攻擊者通常會製造緊迫感,令你沒有時間核對真假。[2]

7 個方法識別釣魚網站

1. 先看域名,不只看 Logo

釣魚網站可以複製 Logo、顏色和頁面版面,但域名很難完全一樣。重點看主域名,不要被前綴騙倒:

  • bank.example.com 的主域名是 example.com
  • bank-login-security.example.net 不是銀行官網;
  • 拼寫多一個字母、少一個字母都要警惕。

如果你不確定 URL 結構,可以先看URL 釣魚是甚麼?看懂連結裏的 6 個陷阱

2. 不要把 HTTPS 當成安全保證

HTTPS 代表你和該網站之間的連線被加密,但釣魚網站也可以申請證書。小鎖只能說明「這條路是加密的」,不能說明「路的終點是真的」。

3. 警惕過度緊迫的話術

「10 分鐘內驗證」「帳戶即將凍結」「速遞即將退回」「老闆正在等你付款」,這些話術都是為了壓縮你的判斷時間。

4. 看它要求的資訊是否過分

正規客服通常不會索取完整密碼、短訊驗證碼、2FA 動態碼、銀行卡 CVV 或錢包助記詞。任何頁面要求你輸入助記詞,基本都可以直接關閉。

5. 從官方入口重新打開

不要從短訊、電郵、群組連結登入。自己打開官方 App、書籤或手動輸入官網,再查看是否真的有通知。

6. 檢查頁面細節

釣魚網站常見破綻包括:

  • 文案有明顯機器翻譯感;
  • 頁面按鈕跳轉異常;
  • 私隱政策和客服連結打不開;
  • 表單只收資料,不提供正常功能;
  • 手機版排版粗糙。

7. 用密碼管理器輔助判斷

密碼管理器通常只會在匹配的真實域名上自動填充。如果它突然不填,別急着手動輸入,先核對網址。


點擊釣魚連結後怎麼辦?

只打開但沒有輸入資料,風險通常較低,但仍建議關閉頁面、清理下載檔案並檢查瀏覽器通知權限。

如果你已經輸入資料,按這個順序處理:

  1. 馬上改密碼:從官方網站或 App 進入,不要用原連結。
  2. 撤銷已登入裝置和階段:很多平台支援「登出所有裝置」。
  3. 更換重複使用的密碼:同一密碼用過的帳戶都要改。
  4. 檢查 2FA 設定:確認沒有被加入陌生驗證器、電郵或手機號碼。
  5. 聯絡銀行或平台客服:涉及付款、轉帳、銀行卡時越快越好。
  6. 掃描裝置和瀏覽器擴充功能:尤其是你下載過檔案或安裝過插件時。
  7. 向平台和反詐渠道舉報:協助攔截後續受害者。

如果你懷疑自己已經被盜號,可以看怎樣知道自己被黑客入侵?11 個信號和緊急處理步驟

釣魚網站為甚麼越來越像真的?

因為攻擊者不需要自己設計完整網站。他們可以複製公開頁面、購買相似域名、使用自動化工具批量生成假登入頁,再透過短訊、廣告、QR code、社交私訊或被入侵的帳戶分發。

更麻煩的是,AI 令詐騙文案更流暢,翻譯錯誤更少,客服話術更像真人。所以「看起來很專業」已經不是可信標準。

怎樣降低未來受騙機率?

  • 給電郵、社交帳戶、銀行和公司系統開啟雙重驗證;
  • 用密碼管理器生成唯一密碼;
  • 重要網站從書籤或 App 打開;
  • 不在搜尋廣告裏直接點「官方登入」;
  • 對 QR code 付款、速遞補費、退款客服保持懷疑;
  • 家人群、公司群裏看到登入連結,也先私下確認。

FBI IC3 的互聯網犯罪報告長期把釣魚、商務電郵詐騙和投資詐騙列為高頻損失來源。[3]NIST 的數碼身份指南也把多因素認證列為降低帳戶被接管風險的重要控制。[4]這類攻擊的共同點是:先令你相信,再令你自己輸入。

總結

  • 甚麼是釣魚網站?它是假冒正規網站的詐騙頁面,用來竊取帳戶、密碼、驗證碼和付款資料。
  • 識別釣魚網站時,域名比 Logo 更重要。
  • HTTPS 不等於網站可信,釣魚網站也可以有小鎖。
  • 已輸入資料後,先改密碼、撤銷登入階段、檢查 2FA 和金融交易。
  • 最好用密碼管理器、2FA 和官方入口,降低「手動把密碼輸入假網站」的機率。

常見問題(FAQ)

釣魚網站一定很粗糙嗎?

不是。很多釣魚網站會複製真實頁面,甚至有 HTTPS 和客服聊天框。

只打開釣魚連結會中毒嗎?

多數情況下,只打開頁面不等於中毒;但如果頁面誘導你下載檔案、授權通知或安裝配置檔,風險會升高。

輸入了密碼但馬上改掉還有事嗎?

風險會降低,但還要登出所有裝置、檢查 2FA、檢查電郵轉寄規則,並修改其他使用相同密碼的帳戶。

短訊驗證碼給了騙徒怎麼辦?

馬上聯絡對應平台或銀行,檢查是否有轉帳、換綁、登入或新增裝置操作。

搜尋結果裏的官網一定安全嗎?

不一定。詐騙者可能投放搜尋廣告或製作相似網站。重要帳戶最好用書籤、官方 App 或手動輸入域名。

VPN 能識別釣魚網站嗎?

VPN 主要保護網絡連線和 IP 私隱,不應被當成釣魚網站識別工具。識別仍要靠域名核對和安全習慣。

公司帳戶遇到釣魚頁面怎麼辦?

立即通知 IT 或安全團隊,不要私自刪除證據。公司帳戶可能牽涉內部系統、客戶資料和供應鏈風險。


免責聲明

本文僅供一般網絡安全教育參考,不構成法律、金融或事故應對建議。若涉及資金損失、企業帳戶或身份盜用,請盡快聯絡平台、銀行、公司安全團隊或當地執法/反詐渠道。

《甚麼是釣魚網站7 個識別方法和中招後處理步驟》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。

來源

  1. FTC, How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
  2. CISA, Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
  3. FBI IC3, Internet Crime Reports: https://www.ic3.gov/AnnualReport/Reports
  4. NIST, Digital Identity Guidelines SP 800-63B: https://pages.nist.gov/800-63-3/sp800-63b.html

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是釣魚網站?7 個識別方法和中招後處理步驟 | AethoVPN