開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


甚麼是釣魚網站?它是冒充正規網站的假頁面,目的是騙你輸入帳戶、密碼、驗證碼、銀行卡資料、助記詞或公司系統憑證。它看起來可能和真正的銀行、速遞、社交平台、雲端硬碟或辦公系統幾乎一樣。
FTC 對釣魚詐騙的解釋很直接:詐騙者會冒充你認識或信任的機構,誘導你點擊連結或交出敏感資訊。[1]釣魚網站就是這套騙局裏的「收割頁面」。
如果你想先看更完整的概念,可以讀數碼私隱保護完整指南(2026)和甚麼是網絡釣魚?別只盯着電郵,短訊、QR code 和假客服都算。
關鍵要點
- 釣魚網站會模仿真網站,但域名、登入流程或付款要求通常有破綻。
- HTTPS 小鎖不等於安全,只代表連線加密,不代表網站可信。
- 最危險的是密碼、驗證碼、付款資料和公司內部帳戶一次過交出去。
- 識別釣魚網站要看域名、來源、頁面邏輯、緊迫話術和異常權限要求。
- 點擊釣魚連結後,先停止輸入,再改密碼、撤銷登入階段、查交易和上報。
常見套路包括:
CISA 也把釣魚和社交工程列為常見攻擊路徑,攻擊者通常會製造緊迫感,令你沒有時間核對真假。[2]
釣魚網站可以複製 Logo、顏色和頁面版面,但域名很難完全一樣。重點看主域名,不要被前綴騙倒:
bank.example.com 的主域名是 example.com;bank-login-security.example.net 不是銀行官網;如果你不確定 URL 結構,可以先看URL 釣魚是甚麼?看懂連結裏的 6 個陷阱。
HTTPS 代表你和該網站之間的連線被加密,但釣魚網站也可以申請證書。小鎖只能說明「這條路是加密的」,不能說明「路的終點是真的」。
「10 分鐘內驗證」「帳戶即將凍結」「速遞即將退回」「老闆正在等你付款」,這些話術都是為了壓縮你的判斷時間。
正規客服通常不會索取完整密碼、短訊驗證碼、2FA 動態碼、銀行卡 CVV 或錢包助記詞。任何頁面要求你輸入助記詞,基本都可以直接關閉。
不要從短訊、電郵、群組連結登入。自己打開官方 App、書籤或手動輸入官網,再查看是否真的有通知。
釣魚網站常見破綻包括:
密碼管理器通常只會在匹配的真實域名上自動填充。如果它突然不填,別急着手動輸入,先核對網址。
只打開但沒有輸入資料,風險通常較低,但仍建議關閉頁面、清理下載檔案並檢查瀏覽器通知權限。
如果你已經輸入資料,按這個順序處理:
如果你懷疑自己已經被盜號,可以看怎樣知道自己被黑客入侵?11 個信號和緊急處理步驟。
因為攻擊者不需要自己設計完整網站。他們可以複製公開頁面、購買相似域名、使用自動化工具批量生成假登入頁,再透過短訊、廣告、QR code、社交私訊或被入侵的帳戶分發。
更麻煩的是,AI 令詐騙文案更流暢,翻譯錯誤更少,客服話術更像真人。所以「看起來很專業」已經不是可信標準。
FBI IC3 的互聯網犯罪報告長期把釣魚、商務電郵詐騙和投資詐騙列為高頻損失來源。[3]NIST 的數碼身份指南也把多因素認證列為降低帳戶被接管風險的重要控制。[4]這類攻擊的共同點是:先令你相信,再令你自己輸入。
不是。很多釣魚網站會複製真實頁面,甚至有 HTTPS 和客服聊天框。
多數情況下,只打開頁面不等於中毒;但如果頁面誘導你下載檔案、授權通知或安裝配置檔,風險會升高。
風險會降低,但還要登出所有裝置、檢查 2FA、檢查電郵轉寄規則,並修改其他使用相同密碼的帳戶。
馬上聯絡對應平台或銀行,檢查是否有轉帳、換綁、登入或新增裝置操作。
不一定。詐騙者可能投放搜尋廣告或製作相似網站。重要帳戶最好用書籤、官方 App 或手動輸入域名。
VPN 主要保護網絡連線和 IP 私隱,不應被當成釣魚網站識別工具。識別仍要靠域名核對和安全習慣。
立即通知 IT 或安全團隊,不要私自刪除證據。公司帳戶可能牽涉內部系統、客戶資料和供應鏈風險。
免責聲明
本文僅供一般網絡安全教育參考,不構成法律、金融或事故應對建議。若涉及資金損失、企業帳戶或身份盜用,請盡快聯絡平台、銀行、公司安全團隊或當地執法/反詐渠道。
《甚麼是釣魚網站7 個識別方法和中招後處理步驟》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。
來源
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。