簡訊與釣魚連結詐騙 假物流、假帳單
「您的包裹因地址不完整無法投遞,請點擊連結更新資料」「您的帳單逾期,請點此繳費」「您的 ETC 欠費 38 元,逾期將加收違約金」——如果你常在手機上看到這幾句,你已經是簡訊釣魚的目標。
這類訊息之所以有效,不是因為話術高明,而是因為它挑中了你最不想出錯的那件事:包裹、帳單、罰單。它賭的是你「先點開再說」的那一秒。
一、為什麼這類簡訊特別難防
三個原因。第一,它不需要你貪心,只需要你負責——愈是準時繳費、在意信用的人,愈容易上鉤。第二,它幾乎零成本,詐騙集團可以一次發十萬則,只要千分之一的人點進去就回本。第三,它模仿的是你每天真的會收到的通知,所以「看起來怪」這個直覺會被壓下去。
二、五個辨識要點(照順序檢查)
要點一:看網址,不看內容。這是唯一真正可靠的判斷。手機長按連結(不要點),電腦把滑鼠移上去看狀態列。常見造假是把官方名稱塞進子網域,例如 official-name.abc.com——看起來很像,但真正的主網域是 abc.com,跟官方毫無關係。判斷規則:以「/」分隔,最前面那一段才是真網域。
要點二:短網址一律提高警覺。真正的物流與電信通知通常直接連到自家網域,不會用 bit.ly、reurl.cc 這類縮址服務。
要點三:你不記得有這筆交易。如果你近期沒有網購、沒有欠費、沒有罰單,那這則簡訊本身就是最大的破口。要查,就用官方 App 查,不要從簡訊查。
要點四:它要你「輸入東西」。這是分水嶺。真正的通知只需要你看,不需要你輸入信用卡號、身分證字號、OTP 驗證碼或網銀密碼。任何要求你輸入這四項之一的連結,一律當作詐騙,不必再判斷。
要點五:語感破綻。簡體字混用、金額格式怪異、沒有訂單編號或編號明顯亂填、稱謂是「尊敬的用戶」而不是你的名字——這些都是量產訊息的痕跡。
三、三種最常見的變體
變體一:假物流(郵政、黑貓、蝦皮、順豐)。話術是「地址不完整」「派件失敗」「需補運費」。
變體二:假帳單(水電、電信、ETC、罰單)。話術是「逾期將停話」「將加收滯納金」,利用你不想被罰的心理。
變體三:假銀行與假 OTP。這一種最危險,因為它會做一個跟網銀幾乎一樣的頁面,誘導你輸入帳號密碼,再即時用你輸入的 OTP 完成一筆真的轉帳。你在畫面上看到的「驗證失敗」,往往只是它拖延你報警時間的煙霧。
四、不小心點進去了怎麼辦(分級處理)
第一級:只點開、沒輸入任何資料。關掉即可,不必恐慌,但把那則簡訊截圖留存。
第二級:輸入了帳號密碼。立刻從官方 App 或自己手動輸入的官方網址更改密碼(不要用簡訊裡的連結),並開啟兩步驟驗證,同時檢查 Email 的轉寄規則有沒有被偷設。
第三級:輸入了信用卡號或 OTP。立刻致電發卡銀行停卡換卡,並要求調閱最近交易。OTP 已外流的話,請在 30 分鐘內完成這一步,因為轉帳通常不可撤銷。
第四級:已經被扣款。保留簡訊截圖、通話紀錄與匯款證明,向警方或當地反詐騙專線報案,並通知銀行列為爭議款。
五、把「查證」變成反射動作
一、任何簡訊裡的金流與個資要求,都從官方 App 走,不從簡訊連結走。
二、把常用的官方 App 放在手機首頁第一排——你愈方便走官方路徑,就愈不容易走錯門。
三、幫家人(尤其是長輩)把這條規則講一次:官方不會用簡訊跟你要驗證碼。
六、常見問題
問:我點了連結但馬上關掉,手機會中毒嗎?
答:單純點開連結、不下載檔案、不輸入資料,風險很低。真正危險的動作只有兩個:輸入,與安裝。
問:簡訊顯示的號碼跟官方一樣,也會是假的嗎?
答:會。發送者號碼可以被偽造,所以號碼不能當作可信依據,網址才是。
問:我回覆「退訂」可以嗎?
答:不建議。回覆等於告訴對方這個號碼是活的,之後只會收到更多。
問:手機系統已經標示「疑似垃圾訊息」,可以直接點嗎?
答:不要。系統標示只是機率判斷,不是保證。一律走官方 App。