社交工程的核心不是「騙術很高明」,而是讓人來不及走正常驗證流程。攻擊者利用急迫、權威、同情、稀缺或保密要求,迫使受害者在資訊不足時交出權限、驗證碼、付款或內部資料。
先辨識對方正在觸發哪種壓力
- 急迫:五分鐘內不處理就停權。
- 權威:自稱主管、銀行、警察或平台工程師。
- 恐懼:聲稱帳號涉案、電腦中毒或款項異常。
- 利益:免費贈品、內部名額或退款。
- 保密:要求不要告訴同事、家人或原窗口。
識別情緒不是為了判定真偽,而是提醒自己切換到驗證程序。
建立「停下、換管道、找第二人」規則
- 停下目前操作,不依照對方提供的時間壓力行動。
- 改用既有通訊錄、官方 App、書籤或合約上的聯絡方式。
- 涉及付款、權限、資料匯出或密碼時,找第二位授權者覆核。
驗證時不要使用對方提供的新電話、新 QR Code 或新群組,否則只是回到攻擊者控制的管道。
把高風險請求寫成可驗證欄位
客服與內部團隊可使用固定表單:
request_type: bank_account_change
requester: vendor-account-id
received_via: email
existing_contact_verified: true
second_approver: finance-manager-id
effective_date: 2026-08-05
evidence_reference: ticket-4821表單不能自動證明請求真實,但能強迫流程留下來源、驗證管道與核准者,降低只靠口頭指示。
限制每個角色能造成的最大影響
教育無法消除所有錯誤,因此系統要設計最小權限:
- 客服不能查看完整付款資料或重設高權限 2FA。
- 財務帳戶變更需要雙人核准與延遲生效。
- 遠端支援工具只能由 IT 管理平台部署。
- 臨時權限自動到期,且所有提升都有日誌。
- 密碼與驗證碼不得由客服詢問或代收。
收到可疑請求時保存原始證據
保留完整郵件標頭、原始訊息、電話號碼、帳號、網址、時間與付款資訊,不要只截一張局部畫面。對話中不要主動提供更多內部資料,也不要為了拖延而持續與攻擊者互動。
若已提供資料,依資料類型撤銷帳號、Token、付款與門禁權限,並通知可能被冒用的聯絡人。
演練要測流程,不是測誰會被騙
有效演練應觀察:員工是否知道去哪裡驗證、回報管道是否好用、主管是否支持延遲高風險要求、事件團隊能否快速撤銷權限。演練後修正流程與介面,避免把責任全部推給個人。
判斷底線:任何要求你繞過既有流程、交出驗證碼或對內保密的請求,都必須停止並改用獨立管道核實。
覆核完成條件
請求身分已透過既有管道確認、第二位授權者完成核准、系統權限與付款資料一致,才可執行高風險變更。