資安觀念

網路釣魚辨識:不要只看網址長得像不像

網路釣魚不只靠相似網址;本文從訊息情境、登入要求、網址結構與驗證管道整理實用判讀方法。

網路釣魚辨識:不要只看網址長得像不像

釣魚判讀不能只靠「網址看起來像不像」。攻擊者會使用合法雲端表單、被入侵的真網站、搜尋廣告與短網址;更可靠的判斷方式是檢查訊息是否在逼你改變原本流程,並改用已知管道重新驗證。

01

先看情境是否要求你繞過正常流程

高風險訊號包括:突然要求重設密碼、付款到新帳戶、提供驗證碼、下載遠端控制工具、解除安全設定,或要求保密不要告訴同事。單一訊號不一定代表詐騙,但同時出現「急迫+權威+異常管道」時應立即中止。

02

拆解 URL 的 origin,不要只看畫面文字

瀏覽器真正信任的是 scheme、hostname 與 port。以下程式可協助開發者在介面上顯示解析後的 origin:

function inspectUrl(input) {
  const url = new URL(input);
  return {
    protocol: url.protocol,
    hostname: url.hostname,
    port: url.port || '(default)',
    origin: url.origin
  };
}

console.table(inspectUrl('https://login.example.com.evil.test/reset'));

上例真正的 hostname 是 login.example.com.evil.test,不是 example.com。也要注意 Unicode 同形字、使用者名稱段落 trusted.example@evil.test 與非標準連接埠。

03

郵件驗證結果只能提供線索

SPF、DKIM、DMARC 通過,代表郵件來源與簽章符合網域政策,不代表內容一定安全。合法帳號被盜、供應商信箱遭接管時,驗證仍可能全部通過。

企業郵件系統應把驗證失敗、顯示名稱冒用、外部寄件者與新註冊網域納入風險分數,但最終仍要靠業務流程驗證付款與帳號變更。

04

一律從既有入口重新開始

  1. 不要點訊息內連結,也不要回覆原寄件者。
  2. 從書籤、官方 App 或手動輸入網域開啟服務。
  3. 若是付款或帳務,使用既有電話或內部通訊錄確認。
  4. 驗證時描述事件,不朗讀對方提供的驗證碼。
  5. 確認後再決定是否回報、封鎖或刪除。
05

若已輸入資料,依資料類型處理

  • 輸入密碼:用可信裝置更換密碼、撤銷工作階段並檢查復原設定。
  • 提供 2FA 碼:立即撤銷登入、重新綁定第二因素並更新備援碼。
  • 下載檔案:中斷網路、保留檔案雜湊並交由端點防護或專業人員檢查。
  • 付款或轉帳:立即聯絡金融機構與正式報案管道,保留交易與對話紀錄。
06

組織端用流程降低單點判斷壓力

高風險動作應有結構化控制:收款帳戶變更需雙人核准、管理員登入使用抗釣魚 2FA、客服不得索取完整驗證碼、外部郵件清楚標示、可疑訊息提供一鍵回報。

演練成效不要只看點擊率;更重要的是回報速度、阻斷時間、受影響帳號數與流程缺口是否被修正。

內部回報最低資訊

保留原始訊息、完整寄件地址、網址、收到時間、已執行動作與可能輸入的資料類型,避免只留下無法追查的局部截圖。