成功的網路釣魚攻擊可能會帶來毀滅性的後果:詐騙集團可能會盜取您的身分(新視窗)、掏空您的銀行帳號,或使用勒索軟體攻擊您。如果您經營企業,這還可能意味著失去智慧財產權、客戶信任和聲譽。

在 2025 年,美國聯邦調查局(FBI)的網路犯罪申訴中心(新視窗)收到了超過 100 萬件關於網路犯罪的申訴,回報的損失總額達到近 210 億美元。網路釣魚和身分冒充是當中最常被舉報的犯罪類型,該年度有超過 190,000 件申訴。

每天有數十億封網路釣魚電子郵件被傳送,網路釣魚是線上詐騙分子攻擊個人和組織的主要方式之一。

我們將說明什麼是網路釣魚、其運作方式,以及如何保護自己免受網路釣魚攻擊。

取得 Proton Mail 按鈕

什麼是網路釣魚?

網路釣魚是一種線上詐騙,攻擊者會向您傳送虛假訊息(通常是透過電子郵件),以誘騙您洩露敏感資訊(例如登入或信用卡詳細資料)或在您的裝置上下載惡意軟體(新視窗)

該訊息看起來像是來自合法來源,例如銀行、電子郵件提供者,或 Amazon、Venmo、PayPal、Facebook 等熱門服務。但其目的是誘騙您做出以下行為之一:

  • 在看起來合法但實際上會竊取您資料的網站上輸入您的個人詳細資料
  • 點擊指向惡意網站的連結,或下載受感染的附件,從而在您的電腦、平板電腦或手機上安裝惡意軟體
  • 回覆訊息以透過電子郵件提供敏感的個人資料

作為社交工程(新視窗)的一種形式,網路釣魚訊息通常會營造出緊迫感或興奮感,讓您在未經思考的情況下做出回應。

網路釣魚是如何運作的?

通常,網路釣魚訊息會包含緊急要求、威脅或獎品,要求您立即採取行動。例如,它們可能會聲稱您的 Amazon 帳號已被「停用」,您需要「確認」您的帳號詳細資料才能重新啟用。

在這封看起來像是來自快遞服務公司 UPS 的網路釣魚電子郵件中,您被要求點擊連結以支付「快遞費用」並提供個人詳細資料。如果不這樣做,您就無法收到「包裹」。

冒充 UPS 的網路釣魚電子郵件範例
網路釣魚電子郵件範例

但檢查電子郵件的 From 欄位,您就會發現這不是真的。顯示名稱寫著 UPS,但後面的電子郵件地址(@bmwsetkani.cz)顯然與 UPS 無關。無論如何,您並沒有訂購任何 UPS 快遞。

點擊該連結可能會引導至虛假網站,要求您輸入信用卡詳細資料、住家地址或其他敏感資料。或者,該電子郵件可能包含未經請求的附件,在您下載時會自動在您的裝置上安裝惡意軟體。

詳情請參閱下方的如何識別網路釣魚電子郵件,以了解更多網路釣魚的跡象。

網路釣魚攻擊的類型

詐騙集團可以透過簡訊、社群媒體或電話傳送網路釣魚訊息,但大多數網路釣魚攻擊都是透過電子郵件進行。

電子郵件網路釣魚

攻擊者會大量傳送看起來來自真實組織的電子郵件,以誘騙您洩露私有資訊。通常,詐騙分子的目的是竊取帳號登入詳細資料、銀行或信用卡詳細資料,或可以用於身分盜用(新視窗)個人識別資訊

網路釣魚電子郵件通常是通用的,並以垃圾郵件的形式大量傳送。傳送得越多,「釣到」受害者的機會就越大。

魚叉式網路釣魚

魚叉式網路釣魚電子郵件通常會傳送給組織中的特定人員,通常是具有特殊存取權限的人員。其目的是竊取登入詳細資料等敏感資訊,或者用惡意軟體感染被害者的裝置以收集機密資料。

這些訊息通常是個人化的,而且看起來像是來自目標所信任的寄件者,因此很容易讓他們放下戒心。例如,冒充公司會計師的詐騙分子可能會寄電子郵件給會計師助理,要求其向虛假供應商支付一筆緊急款項。

魚叉式網路釣魚是商業電子郵件入侵(BEC)(新視窗)的主要方法之一。

捕鯨式網路釣魚(Whaling)

與魚叉式網路釣魚類似,捕鯨也是一種個人化攻擊,但其目標是高階管理人員,例如執行長(CEO)。透過將目標鎖定在 C 級高階主管,詐騙分子希望獲取更多有價值的資訊或存取財務帳號的權限。

與魚叉式網路釣魚一樣,目標很容易受害,因為訊息可能高度個人化且令人信服——顯然是來自他們信任的人。

語音網路釣魚與簡訊網路釣魚

語音網路釣魚是一種使用欺詐性電話或語音留言的網路釣魚。詐騙分子假裝來自合法公司並打電話給您(真人或自動語音),索取您的個人資訊。

例如,他們打電話來聲稱是您的「寬頻提供者」,並表示您的帳號有問題。他們可能會索取您的姓名、社會安全號碼或信用卡資訊以「解決此問題」。

簡訊網路釣魚簡而言之就是使用簡訊而非電子郵件進行的網路釣魚。與網路釣魚電子郵件類似,簡訊中可能包含指向虛假網站的惡意連結,用於竊取您的個人資料。或者,該連結可能會在您的裝置上下載惡意軟體。

偽裝客服網路釣魚(社群媒體)

Angler 網路釣魚是指詐騙集團設定社群媒體帳號,假冒成公司的客服人員。藉由在社群媒體上攔截客戶的投訴或詢問,他們可以要求受害者提供個人詳細資料以「調查問題」。

另一種方法是建立一個類似社群媒體登入頁面的虛假網站。詐騙集團也可能會向您傳送看似來自社群網路的網路釣魚電子郵件,要求您「更新」或「確認」您的個人詳細資料。

雲端儲存空間電子郵件詐騙

雲端儲存空間電子郵件詐騙會假冒 Google Drive、Dropbox 或 Microsoft OneDrive 等服務,並發出您的儲存空間已滿或即將過期的注意。該訊息會敦促您立即點擊連結以升級方案或驗證帳號,否則將面臨遺失檔案的風險。

點擊連結通常會導向用於儲存您憑證或信用卡詳細資料的虛假登入或付款頁面。如果您真的擔心自己的儲存空間,請直接在瀏覽器中輸入位址以造訪該服務的網站,或是使用官方應用程式登入。切勿點擊電子郵件中的連結。

如何辨識網路釣魚電子郵件

雖然有些網路釣魚電子郵件看起來像是來自合法來源,但許多都包含其為虛假郵件的明顯跡象。

請留意以下警訊。如果在訊息中發現以下任何一項,極有可能是網路釣魚企圖:

假冒來自 PayPal 並顯示網路釣魚警訊的網路釣魚電子郵件範例
網路釣魚警訊

1. 非官方寄件者的位址:

寄件者欄位中的寄件者是 security@paypal.com,但接下來的電子郵件地址實際上是 。使用非官方位址 @paypat483576.com 而非 @paypal.com,是此訊息為虛假郵件的明顯跡象。

2. 通用稱呼

雖然合法的電子郵件通常會指名道姓地向您打招呼,例如「嗨 Alice」或「你好 Bob Jones」,但詐騙集團通常會使用通用的稱呼開頭,例如「親愛的客戶」或「嗨」,後面接著您的電子郵件地址。或者,他們可能根本不使用任何稱呼。

3. 緊急要求、威脅或獎品

網路釣魚電子郵件通常會假裝您的帳號已遭到入侵。他們會要求您採取緊急行動來「驗證」「確認」您的個人詳細資料,否則您的帳號將會被停用或關閉。

其他郵件則會向您報告令人驚喜的好消息:限時提供的「退稅」「中獎」「特別優惠」。或者在虛假成人網站上隨機出現的美男子或美女突然選中您作為伴侶。

4. 文法或拼字錯誤

詐騙集團的文筆並不總是很好,因此請留意錯誤。在這裡,這只是句子中間一個簡單的大寫字母「We」,或者可能是拼錯的公司名稱:例如將「PayPal」拼成「Pay-pal」。

5. 連結、按鈕或未經要求的附件

網路釣魚訊息通常會邀請您點擊按鈕或連結以輸入個人資訊或進行付款。如果您使用的是電腦,請將滑鼠懸停在連結上(請勿點擊!),您會看到網址(https://www.flyt.it)與連結(https://www.paypal.com)不同。

或者訊息中可能包含附件,例如虛假發票,其中含有在您下載時會感染您電腦的惡意軟體。

請記住,有些網路釣魚電子郵件看起來可能完全正常;唯一的線索是可疑的意圖

例如,假設您是公司的會計,而「您的老闆 Sally」(詐騙集團)寄電子郵件給您,要求您緊急匯款到一個陌生的銀行帳號。這封電子郵件看起來像是來自 Sally,但她會這樣做嗎?這是她的寫作風格嗎?如果有疑慮,請致電或傳簡訊給她。

檢查網路釣魚的三個步驟

以上所有內容都是網路釣魚的明確跡象,但並非所有詐騙電子郵件都如此容易辨識。

這就是為什麼當您收到任何含有按鈕、連結、附件或索取個人詳細資料要求的電子郵件時,特別是當它要求採取緊急行動時,我們建議採取以下步驟:

收到可疑電子郵件時檢查網路釣魚的三個步驟
檢查網路釣魚的三個步驟

請記住,只有詐騙集團才會突然與您聯絡,並敦促您立即採取行動,否則後果自負。而且合法的公司不會透過電子郵件向您索取敏感資訊。

例如,如果您擔心來自銀行的「緊急」訊息,請登入您的帳號或直接與銀行聯絡以進行確認。只是不要使用訊息中的聯絡詳細資訊或登入連結。

如何預防網路釣魚攻擊

對網路釣魚跡象保持警惕只是保護自己免受侵害的一種方法。以下是如何在您的所有裝置上將網路釣魚風險降至最低:

1. 安全地保護您的電子郵件

使用配備有智慧型垃圾郵件篩選功能的安全電子郵件提供者,例如 Proton Mail。Proton Mail 會自動將垃圾郵件篩選到您的垃圾郵件資料夾中,並具有可標記潛在網路釣魚攻擊的 PhishGuard 進階網路釣魚保護功能

Proton Mail 紅色橫幅注意,提示此電子郵件已被標記為網路釣魚企圖
Proton Mail 網路釣魚注意

我們也讓您能夠在 Proton Mail 網頁和行動應用程式上輕鬆報告網路釣魚

請勿點擊來自未知寄件者的電子郵件、簡訊或社群媒體中的連結或下載其附件。

如果您使用的是電腦,可以將滑鼠懸停在連結上(請勿點擊!)以檢查目標網址。在這封虛假的 UPS 網路釣魚電子郵件中,其網址(https://zpr.io/xxx)顯然與 UPS 無關。

顯示如何將滑鼠懸停在電子郵件中的連結上,以檢查目標網址是否真實
將滑鼠懸停在連結上以進行檢查

使用 Proton Mail,您可以使用 連結確認 功能來檢查電子郵件連結是否真實,例如這個來自 eBay UK (ebay.co.uk) 的連結。

Proton Mail 的連結確認功能,可讓您檢查電子郵件中的連結是否有網路釣魚的跡象
Proton Mail 連結確認

3. 不要回覆垃圾郵件

請勿開啟垃圾訊息或以任何方式回覆。藉由回覆垃圾電子郵件或簡訊(例如,點擊取消訂閱或傳送簡訊 STOP),您只會讓郵件濫發者知道您的電子郵件地址或電話號碼是處於啟用狀態。請刪除它們。

開啟電子郵件也可能會允許電子郵件追蹤程式在網頁上追蹤您。獲取具有增強型追蹤保護功能的 Proton Mail 以封鎖追蹤程式。

建立免費的 Proton 帳號按鈕

4. 安裝防毒軟體

防毒軟體或網路安全軟體可能包含垃圾郵件篩選器,可封鎖潛在的網路釣魚電子郵件,且許多訂閱方案都涵蓋了桌上型電腦與行動裝置。請確保其來自信譽良好的品牌,並已更新至最新的病毒與惡意軟體定義。

如果您不小心點擊了網路釣魚連結並下載了惡意軟體,您的安全性軟體可能會偵測並停用它。

5. 保持您的裝置處於最新狀態

確保您的電腦或手機作業系統、瀏覽器、瀏覽器外掛程式以及其他應用程式已更新至最新版本並安裝安全性修補程式。

這能保護您免受利用作業系統漏洞進行的網路釣魚攻擊。

6. 使用強密碼與雙重驗證

請確保在所有線上帳號中都使用強式且專屬的密碼。我們建議使用優質的 開放原始碼密碼管理程式,以協助您 建立並記住強密碼

並儘可能啟用 雙重身分驗證 (2FA)。如此一來,即使您的使用者名稱或密碼因網路釣魚而外洩,詐騙集團也無法存取您的帳號。

7. 備份您的資料

定期進行資料備份,包括離線備份。這樣一來,若您的裝置感染了 勒索軟體 或其他可能導致資料遺失的惡意軟體,您隨時都能還原資料。

保護您的企業免受網路釣魚攻擊

2022 年,美國企業因 商務電子郵件入侵損失了超過 27 億美元(新視窗)。在同年遭遇網路攻擊的英國公司中,83% 表示該攻擊為網路釣魚(新視窗)

一旦落入網路釣魚攻擊的陷阱,您可能會面臨 資料外洩 或勒索軟體攻擊。除了財務和資料損失之外,這還可能損害您的品牌和客戶信任。

因此,如果您經營企業,採取防範網路釣魚的措施對於您的網路安全至關重要。以下是將企業面臨的網路釣魚風險最小化的方法:

啟用垃圾郵件和網路釣魚篩選器

請確保開啟電子郵件和網路安全性軟體中的垃圾郵件及網路釣魚篩選器。

註冊 Proton for Business,您即可獲得預設啟用 自動垃圾郵件篩選 以及 PhishGuard 進階網路釣魚防護的 Proton Mail。Proton Mail 還包括 自訂網域防範身分冒充 功能,以防止詐騙集團利用您的公司網域進行垃圾郵件或網路釣魚攻擊。

培訓您的團隊

定期對員工進行網路釣魚意識培訓,讓他們知道如何識別網路釣魚。如果您有 IT 資源,可以向他們傳送模擬網路釣魚電子郵件,為他們提供實務經驗。讓他們能夠輕鬆地回報可疑的網路釣魚。

強制執行強密碼與雙重驗證

確保您的 IT 系統在您團隊的所有裝置上強制執行 強密碼雙重驗證 (2FA)。如果團隊成員的任何登入詳細資料因網路釣魚而外洩,雙重驗證將為您提供額外的防線。

取得企業級防毒軟體

如果您的團隊中不只幾個人,請考慮使用企業級網路安全軟體。企業級防毒解決方案包括即時威脅監控,其專注於整個網路的 端點安全性(新視窗),而非僅限於單一裝置。

保護關鍵資料

加密您企業的資料以自我保護。請考慮使用 Proton for Business,該服務以端對端加密技術來保護您的電子郵件、行事曆和線上儲存空間。除了您和您授權的人之外,沒有人能存取您的資料,即使您的檔案在資料外洩中被公開也是如此。

備份您的資料

定期備份公司的重要資訊,包括離線備份。這樣一來,即使成功的網路釣魚嘗試導致資料遺失,您也隨時可以復原資訊。

防範網路釣魚以保持安全

從大量垃圾郵件到針對性的魚叉式網路釣魚(捕鯨攻擊),網路釣魚仍然是詐騙集團進行線上詐騙的主要手段之一,且我們每個人都是其目標。

由於網路釣魚依賴於人為錯誤,因此提高警覺是最好的防禦。如果您收到含有網路釣魚跡象的訊息,請勿開啟或回覆。請直接刪除它。

但我們都是人,即使是經驗豐富的 IT 安全專家有時也會落入網路釣魚的陷阱。這就是為什麼您需要採取步驟來降低風險。

我們設計了 Proton Mail,為您提供防範網路釣魚的最佳優勢,包括:

因此,請提防可疑的訊息,立即使用 Proton Mail 並保持安全!