開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


URL phishing 是甚麼?最短答案是:攻擊者偽造一個「看起來差不多」的網址,誘導你點進去登入、付款、下載檔案,或交出驗證碼和銀行卡資料。 FTC 和 CISA 都把這類攻擊歸入 phishing,本質不是網址本身會「咬人」,而是它借相似域名、緊迫語氣和假頁面,令你自己把門打開。[1][2]
這也是為甚麼很多人事後會說「頁面看起來很真」「我只是一時沒看清連結」。 URL phishing 最難防的地方,正是它不靠高深技術,而靠你那一秒鐘的信任。
如果你最近已經點進過可疑入口,可以先把本文看完,再接着看點了釣魚連結怎麼辦?先別慌,按這 6 步把損失壓住。
你可以把這篇數碼私隱保護指南作為更完整的排查清單,順手檢查帳戶、裝置、識別碼和資料經紀人暴露面。
關鍵要點
- URL phishing 的核心,是用假網址把你帶到假頁面,而不是只發一封可疑電郵。[1][2]
- 最常見手法包括錯拼域名、子域名偽裝、短連結遮擋、假登入頁和仿冒下載頁。
- 真正有用的識別動作,不是死記某個假域名,而是看網址結構、來源語境和頁面行為。
- 只要你在假頁面輸入過帳戶、密碼、驗證碼或銀行卡資料,就要把它當成高風險事件處理。
- 把「先停一下再點」養成習慣,通常比裝多少技巧更有效。
它是 phishing 的一種落地方式。 攻擊者先透過短訊、電郵、社交訊息、搜尋廣告或偽裝彈窗,把你引到一個假網址,再讓你在那個頁面做「本來只應該在正規網站裏做的事」。
常見目標包括:
所以你可以把 URL phishing 理解成: 詐騙不只發生在「訊息內容」裏,也發生在「你被帶去哪個網址」這一步。
| 維度 | 普通釣魚話術 | URL phishing |
|---|---|---|
| 核心誘因 | 讓你相信一段話 | 讓你相信一個網址 |
| 關鍵動作 | 回覆、轉帳、回撥電話 | 點擊、登入、下載、授權 |
| 欺騙重點 | 內容語氣、身份冒充 | 域名長相、頁面外觀、地址欄細節 |
| 風險結果 | 洩露資料、被騙錢 | 洩露帳戶、安裝惡意軟件、授權裝置 |
兩者經常綁在一起出現。 你收到的是釣魚短訊,但真正讓你掉坑的,往往是後面那個連結。
例如 paypaI、micorsoft、amaz0n 這類錯拼和替換字元。
攻擊者知道你不會逐字母校對,所以只改一兩個位置就夠。
像 apple.security-check.example.com 這種地址,真正註冊的域名其實是最後那部分,而不是前面的品牌詞。
短連結不是天然惡意,但它會降低你肉眼判斷的機會。 如果一條訊息本來就催得很急,再配合短連結,風險就要上調。
很多人看到小鎖就鬆一口氣。 但 HTTPS 只說明連線被加密,不說明你連的一定是正確網站。
這類場景最常見。 尤其是「帳戶異常」「快遞失敗」「訂閱續費」「獎金待領取」這種高壓話術。[1][2]
例如短訊說是銀行,點進去卻是奇怪的支付頁; 電郵說是雲端硬碟共享,打開後卻先逼你重新輸入電郵密碼。
這些頁面不一定做得多精緻。 它們真正依賴的,是你來不及核對,或剛好被「帳戶異常」「限時處理」嚇住。
我的建議不是「靠直覺」,而是按這個順序:
如果你願意多做一步,最穩的是: 不要點訊息裏的連結,自己手動打開官方 App 或手輸官網地址。
這也是 FTC 和 CISA 一直強調的方向。[1][2]
分情況看:
如果你已經到了這一步,不要只停在「把分頁關掉」。 也可以繼續看甚麼是惡意軟件?它不只是「中病毒」這麼簡單和點了釣魚連結怎麼辦?先別慌,按這 6 步把損失壓住。
今天的釣魚連結換得很快。 你很難靠背黑名單一直贏。
更有效的,是把下面這幾個動作做成本能:
這其實比「我懂不懂專業術語」更重要。
URL phishing 屬於 phishing 的一種,只是更強調「假網址」和「假頁面」這一步。[1][2]
不一定。HTTPS 只說明連線加密,不說明網站身份一定可靠。
不一定,但它會增加判斷難度。遇到催促性強的短連結,更應該謹慎。
風險通常比「已提交資料」低,但如果你下載了檔案或被自動跳轉到惡意頁面,仍然要繼續排查。
通常更難,因為手機地址欄顯示更短、切換視圖更快,很多細節不容易一眼看清。
不要繼續在那個頁面操作,改為自己打開官方 App 或手動輸入官網地址。
免責聲明
本文僅供一般反釣魚教育參考,不構成對具體連結、域名或支付事件的法律和取證結論。
AethoVPN 是《URL phishing 是甚麼看懂這 6 個連結信號,比背黑名單更有用》的出版方,並非相關核對的替代品。
來源
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。