2026-08-14 · 星期五本站今日收录 100 条最近更新 17:11

快讯小马科斯指菲律宾无意成为地区交战国 重申望与中方重置关系、缓解紧张局势

破解钓鱼信招数 诈团利用政府网站转寄功能 假冒「.gov.tw」网域

转载信息出处与时间记录

内容性质
全文转载(非本站原创报道)
原文作者
scott.sung
原文发布
本站收录

本文全文转载,版权归原出版方所有;茉莉花新闻网未参与采写与编辑。

记者/宋思彤;责任编辑/陈伟婷

从发票中奖通知、电费退款申请,到脸书实名认证信,钓鱼诈骗信件越来越猖獗,许多民众可能一时不察点进去填写帐密、身分证字号、信用卡卡号等相关数据,进而造成财产损失。

随着防诈意识抬头,越来越多民众也开始会分辨信件内容,包括认明寄件者的电子邮件地址,例如在台湾:政府是「.gov.tw」网域、学校是「.edu.tw」,企业也有各自的网域辨识。如果不是相关网域寄出,或是乱码地址,大家就会提高警觉。

不过,最近传出有网友收到宣称「统一发票中奖」的通知,并附上一个来路不明的网址。奇怪的是,这封信的寄件者是「财政部赋税署入口网」,而且电邮地址更以「.gov.tw」结尾。这难道意味政府网域也「失守」了吗?查核中心拆解诈骗手法,揭穿这封「官方邮件」背后的伪装。

網友發文,收到以「GOV.TW」結尾的疑似釣魚信件。
网友发文,收到以「GOV.TW」结尾的疑似钓鱼信件。

诈团滥用政府网站「转寄」功能,假冒发送中奖通知

查看网友收到的这封「统一发票中奖通知」,信中要求民众登录所谓的「查找平台」,就能在验证后领取4000元奖金。查找平台并非政府网域,而是来路不明的网址,但寄件者字段显示「财政部财政信息中心」,甚至是以「.gov.tw」结尾的台湾政府网域。

虽然仔细观察,还是能发现内文的网址是乱码,而且信件内容在语言逻辑上有些许破绽,但以「.gov.tw」结尾,可能会让民众误信。

查核记者发现,这一波灾情最初是源自于财政部「财政信息中心」网站中,有一个将网站内容「转寄给朋友」的功能。有心人士只要把想要发送的消息填入相关字段中,并让钓鱼消息随着政府公告网址一同发送,就可以寄出有「.gov.tw」结尾的信件。

在网友反映后,财政部已迅速关闭网站的转寄服务;然而,类似漏洞仍存在于其他单位。查核记者实测发现,包含食药署、关务署、林保署辖下网站等,均可透过类似功能进行不法操作。部分网站甚至允许隐藏原本的页面内容,直接置入钓鱼网址;或者自订寄件者地址后,由官方服务器代发信件。这类漏洞如果被诈团大量利用,民众分辨真伪。

查核記者實測,部分政府網站「轉寄給朋友」功能,可以自行加入訊息,並以「gov.tw」網域的Email發送。
查核记者实测,部分政府网站「转寄给朋友」功能,可以自行加入消息,并以「gov.tw」网域的Email发送。

专家:代寄功能易遭冒用,寄件者地址可自由伪造

资安专家刘彦伯分析,这样的钓鱼手法,大多会把钓鱼链接、骗人的地方写在邮件内文,引诱用户点击,或是透过其他的社交工程来进行,目的就是为了让收件者卸下心防。

思脉数字项目总监王承翰曾设计多个政府与民间单位的网站,他解释,这类网站的转寄代寄功能主要分为两类。

一种是用户仅需填写收件人Email与自订内容,信件由官网服务器直接发送,收件者能明确看到是由官方单位发出;因为发信服务器与单位域名一致,通过收件端的安全认证,因此会被辨识为一般邮件。

另一种则是开放用户自行填写寄件人Email、收件人Email及自订内容。查核记者实际测试,发现采用这项方法的网站,确实能随意输入寄件Email并成功寄出;但最终会因为发信服务器与填写的域名不符,无法通过收件端的防伪认证,被系统判定成垃圾邮件。然而,若民众没有防范意识点开,还是会产生被诈骗的风险。

「轉寄給好友」有兩種類型,有心人士都可將釣魚連結夾帶信中,並以官網或自行填寫的GOV網域發送。
「转寄给好友」有两种类型,有心人士都可将钓鱼链接夹带信中,并以官网或自行填写的GOV网域发送。

但王承翰也说,过去网页常见的「转寄给好友」功能,近年来已逐渐式微。这主要归因于两大因素:一方面是民众日常通信习惯的改变,另一方面则是潜藏资安风险。

王承翰表示,传统的转寄功能,多半是利用「网站服务器」的系统代发电子邮件,一旦遭有心人士恶意冒用,极易导致收件民众认为是可信网域发出,而误点邮件内的钓鱼链接。基于安全考量,业界近年已逐渐淘汰这项设计;如果客户仍有相关需求,现今多半会利用「mailto」超链接语法来处理,直接以用户个人的邮件软件来寄信。

刘彦伯表示,这种假冒寄件者(Email Spoofing)的钓鱼手法,施行门槛并不高,而且不一定要倚靠网站的转寄功能就能办到。就如同一般民众在写纸本信时,寄件地址可以自由填写一样,并不代表真正的发送地。

他解释,诈团可以透过程序在发送时指定显示的来源端,换句话说,就是能透过破解工具来隐藏、甚至伪造自己的Email地址。因此,单纯辨识信件来源,并非防范钓鱼邮件的万灵丹。

如何防范钓鱼诈骗?165建议:核对链接网址、输入虚构数据测试

165反诈骗专线指出,虽然目前尚未接获此类手法的通报,民众仍应保持警觉。除了核对寄件者Email寄件地址之外,民众还可以查看邮件内的所谓「缴款链接」,如果网址呈现乱码或来自陌生网域,就不要点开。

165强调,如果打开链接后要求填写信用卡号、身分证字号等个人机敏信息,也有可能是诈骗。民众如果有疑虑,可以先尝试输入虚构数据测试,若输入多笔不同数据,系统均显示相同的中奖金额或交通罚锾,就可以断定是诈骗。

「釣魚郵件詐騙」在今年5月依舊高居案件數前五高。(內政部打詐儀表板)
「钓鱼邮件诈骗」在今年5月依旧高居案件数前五高。(内政部打诈仪表板

警方提醒,虽然近年民众对钓鱼邮件已有一定警学心,但诈骗手法不断推陈出新。许多受害者往往因忙碌或赶时间,没有在第一时间仔细核对,直到收到大笔刷卡通知才惊觉上当,但往往为时已晚。

根据内政部「打诈仪表板」网站显示,「钓鱼链接诈骗」仍然是电信网络诈骗手法案件数的「常胜军」。因此,165呼吁,打开不明信件时务必提高警觉,只要遇到可疑链接或要求输入机敏数据,千万不要任意填写,应先向相关单位求证,以免上当受骗。

更正与撤稿

0 条记录

本文暂无更正或撤稿记录。若本文发布更正、澄清或被撤稿,相关说明将按时间顺序列于此处。版权异议或撤稿请求:见 版权与撤稿,或致函 [email protected]