URL phishing 是甚麼?看懂這 6 個連結信號,比背黑名單更有用

URL phishing 是甚麼?看懂這 6 個連結信號,比背黑名單更有用

Natalie Moore
2026年4月21日· 6 分鐘讀完

URL phishing 是甚麼?最短答案是:攻擊者偽造一個「看起來差不多」的網址,誘導你點進去登入、付款、下載檔案,或交出驗證碼和銀行卡資料。 FTC 和 CISA 都把這類攻擊歸入 phishing,本質不是網址本身會「咬人」,而是它借相似域名、緊迫語氣和假頁面,令你自己把門打開。[1][2]

這也是為甚麼很多人事後會說「頁面看起來很真」「我只是一時沒看清連結」。 URL phishing 最難防的地方,正是它不靠高深技術,而靠你那一秒鐘的信任。

如果你最近已經點進過可疑入口,可以先把本文看完,再接着看點了釣魚連結怎麼辦?先別慌,按這 6 步把損失壓住

你可以把這篇數碼私隱保護指南作為更完整的排查清單,順手檢查帳戶、裝置、識別碼和資料經紀人暴露面。

關鍵要點

  • URL phishing 的核心,是用假網址把你帶到假頁面,而不是只發一封可疑電郵。[1][2]
  • 最常見手法包括錯拼域名、子域名偽裝、短連結遮擋、假登入頁和仿冒下載頁。
  • 真正有用的識別動作,不是死記某個假域名,而是看網址結構、來源語境和頁面行為。
  • 只要你在假頁面輸入過帳戶、密碼、驗證碼或銀行卡資料,就要把它當成高風險事件處理。
  • 把「先停一下再點」養成習慣,通常比裝多少技巧更有效。

URL phishing 到底是甚麼?

它是 phishing 的一種落地方式。 攻擊者先透過短訊、電郵、社交訊息、搜尋廣告或偽裝彈窗,把你引到一個假網址,再讓你在那個頁面做「本來只應該在正規網站裏做的事」。

常見目標包括:

  • 登入帳戶;
  • 填寫銀行卡資料;
  • 下載所謂更新包或對帳單;
  • 輸入短訊驗證碼;
  • 掃碼授權或連接錢包。[1][2]

所以你可以把 URL phishing 理解成: 詐騙不只發生在「訊息內容」裏,也發生在「你被帶去哪個網址」這一步。

它和普通釣魚電郵有甚麼分別?

維度普通釣魚話術URL phishing
核心誘因讓你相信一段話讓你相信一個網址
關鍵動作回覆、轉帳、回撥電話點擊、登入、下載、授權
欺騙重點內容語氣、身份冒充域名長相、頁面外觀、地址欄細節
風險結果洩露資料、被騙錢洩露帳戶、安裝惡意軟件、授權裝置

兩者經常綁在一起出現。 你收到的是釣魚短訊,但真正讓你掉坑的,往往是後面那個連結。

看網址時,先盯這 6 個高頻信號

1. 域名裏多了一個不該有的字母

例如 paypaImicorsoftamaz0n 這類錯拼和替換字元。 攻擊者知道你不會逐字母校對,所以只改一兩個位置就夠。

2. 真品牌詞被塞進子域名

apple.security-check.example.com 這種地址,真正註冊的域名其實是最後那部分,而不是前面的品牌詞。

3. 用短連結、跳轉連結把真實地址藏起來

短連結不是天然惡意,但它會降低你肉眼判斷的機會。 如果一條訊息本來就催得很急,再配合短連結,風險就要上調。

4. 有 HTTPS,但頁面仍然可以是假的

很多人看到小鎖就鬆一口氣。 但 HTTPS 只說明連線被加密,不說明你連的一定是正確網站。

5. 頁面催你立即登入、付款或輸入驗證碼

這類場景最常見。 尤其是「帳戶異常」「快遞失敗」「訂閱續費」「獎金待領取」這種高壓話術。[1][2]

6. 連結來源和頁面內容對不上

例如短訊說是銀行,點進去卻是奇怪的支付頁; 電郵說是雲端硬碟共享,打開後卻先逼你重新輸入電郵密碼。

URL phishing 最常見會把你帶到哪裏?

  • 假登入頁;
  • 假客服或退款頁;
  • 假更新下載頁;
  • 假快遞補稅頁;
  • 假品牌活動頁;
  • 假雲端硬碟或辦公協作登入頁。[1][2][3]

這些頁面不一定做得多精緻。 它們真正依賴的,是你來不及核對,或剛好被「帳戶異常」「限時處理」嚇住。

最穩的識別順序是甚麼?

我的建議不是「靠直覺」,而是按這個順序:

  1. 先看是誰發來;
  2. 再看為甚麼要你現在立即處理;
  3. 然後看網址真正註冊的主域名;
  4. 最後再決定要不要登入、付款或下載。

如果你願意多做一步,最穩的是: 不要點訊息裏的連結,自己手動打開官方 App 或手輸官網地址。

這也是 FTC 和 CISA 一直強調的方向。[1][2]


如果已經點了假網址,先做甚麼?

分情況看:

  • 只點開,沒輸入任何內容:先關頁面,清理下載,觀察帳戶和裝置有無異常;
  • 輸入了帳戶密碼:立即在可信裝置上改密碼,並檢查登入記錄;
  • 提交了銀行卡或驗證碼:盡快聯絡銀行或支付平台凍結風險操作;
  • 下載了檔案或安裝包:把它當成惡意軟件風險處理。[1][2]

如果你已經到了這一步,不要只停在「把分頁關掉」。 也可以繼續看甚麼是惡意軟件?它不只是「中病毒」這麼簡單點了釣魚連結怎麼辦?先別慌,按這 6 步把損失壓住

我的判斷:真正該練的,不是記住所有假網址,而是建立「延遲點擊」

今天的釣魚連結換得很快。 你很難靠背黑名單一直贏。

更有效的,是把下面這幾個動作做成本能:

  • 不在訊息裏直接登入;
  • 不被「幾分鐘內失效」催着走;
  • 不把 HTTPS 當成真站證明;
  • 遇到付款、密碼、驗證碼,一律切回官方入口自己操作。

這其實比「我懂不懂專業術語」更重要。

總結

  • URL phishing 是甚麼?本質就是用假網址把你引到假頁面,再誘導你交出帳戶、金錢或裝置權限。[1][2]
  • 最常見的識別點,是錯拼域名、偽裝子域名、短連結遮擋和高壓話術。
  • 最穩的習慣,不是猜這個連結像不像真的,而是盡量不從訊息裏的連結直接登入。
  • 只要你已經輸入過敏感資料,就不要把它當小事處理。

常見問題(FAQ)

URL phishing 和普通 phishing 是一回事嗎?

URL phishing 屬於 phishing 的一種,只是更強調「假網址」和「假頁面」這一步。[1][2]

有 HTTPS 的網址就安全嗎?

不一定。HTTPS 只說明連線加密,不說明網站身份一定可靠。

短連結一定是釣魚嗎?

不一定,但它會增加判斷難度。遇到催促性強的短連結,更應該謹慎。

我只點開了,沒有輸入密碼,還危險嗎?

風險通常比「已提交資料」低,但如果你下載了檔案或被自動跳轉到惡意頁面,仍然要繼續排查。

手機上的釣魚連結更難識別嗎?

通常更難,因為手機地址欄顯示更短、切換視圖更快,很多細節不容易一眼看清。

發現假網址後最穩的處理方式是甚麼?

不要繼續在那個頁面操作,改為自己打開官方 App 或手動輸入官網地址。


免責聲明

本文僅供一般反釣魚教育參考,不構成對具體連結、域名或支付事件的法律和取證結論。

AethoVPN 是《URL phishing 是甚麼看懂這 6 個連結信號,比背黑名單更有用》的出版方,並非相關核對的替代品。

來源

  1. FTC Consumer Advice, How To Recognize and Avoid Phishing Scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
  2. CISA, Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
  3. Google Safety Center, Protect yourself from phishing: https://safety.google/security/security-tips/phishing/

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

URL phishing 是甚麼?看懂這 6 個連結信號,比背黑名單更有用 | AethoVPN