早上打開信箱,一封「您的帳號異常,請於 24 小時內點擊連結驗證」的信件躺在最上面,署名還是往來的銀行;或是老闆突然來信,要你「馬上匯一筆款到新的供應商帳戶,開會中不方便接電話」。這類信件不靠病毒,而是靠讓人緊張、來不及思考,騙你自己交出帳密或把錢匯出去。這就是釣魚信件,也是多數企業資安破口的第一關。
釣魚信常見的破綻
釣魚信再逼真,通常都會留下幾個可以判斷的線索。學會這幾點,多數假信件都能當場識破:
- 寄件網域對不上:顯示名稱寫「XX 銀行」,實際網域卻是免費信箱,或把 paypal.com 改成 paypa1.com、多一個連字號。重點看 @ 後面那一段,不是看寄件人名稱。
- 製造急迫與恐嚇:限時、帳號將停用、逾期加罰、法律追訴——目的就是逼你不查證就行動。
- 連結文字與真實網址不符:電腦版把滑鼠移到連結上(先不要點),看左下角跳出的真實網址是否和信中說的一致。
- 要求帳密、驗證碼或重設密碼:正常機構不會用 email 要你輸入密碼或提供簡訊驗證碼。
- 可疑附件:.html、.htm、.iso、加密壓縮檔,或開啟後要求「啟用編輯/巨集」的 Office 檔,風險都很高。
- 稱呼含糊、文句怪異:只寫「親愛的客戶」、簡繁夾雜、明顯翻譯腔或錯字,都值得提高警覺。
收到可疑信件,這樣處理
判斷不出來時,最安全的原則是「先停下來,換一個管道確認」:
- 不點連結、不開附件、不直接回信。
- 要確認真偽,用你原本就知道的官網或電話,不要用信裡提供的號碼或連結。
- 涉及匯款、變更帳戶的信件,一律另外打電話向本人當面確認。
- 通報公司 IT 或資安窗口,讓其他同事也能提早防範。
- 萬一已經點了或輸入帳密,立刻更改密碼、開啟雙重驗證,並馬上通知 IT 處理。
公司該做的教育訓練
資安不能只靠個人小心,要靠制度把風險降到最低。除了定期辦資安宣導,更有效的是不定期發送模擬釣魚信,讓員工在真實情境中練習判斷,事後檢討而非究責。同時要建立清楚的通報流程與單一窗口,讓大家知道「收到怪信該找誰」。
技術面則替員工多加幾道防線:郵件伺服器設定 SPF/DKIM/DMARC 過濾偽冒寄件、全面開啟多重驗證(MFA),並在網路層加上 DNS 或內容過濾。以我們常用的 Ubiquiti UniFi 或 MikroTik 設備為例,就能在閘道端直接擋掉連往已知惡意網域的連線,即使有人不小心點了連結,也能多一層攔阻。最後別忘了重要付款採雙人覆核、帳號採最小權限,把單點失誤的傷害降到最低。
如果想評估公司的郵件防護、多重驗證或員工資安訓練該從哪裡開始,和勝都有提供相關服務,歡迎加入官方 LINE 免費諮詢,我們可以依你的規模給出實際可行的建議。