釣魚信件怎麼辨識?中小企業必學的 10 個檢查方法
釣魚信件怎麼辨識?真正危險的郵件不一定有錯字,也不一定來自陌生人。攻擊者可能偽裝成主管、客戶、供應商、銀行、雲端服務或政府機關,利用「急件」、「帳號即將停用」、「報價單」、「請更換匯款帳號」等情境,誘使收件者點擊連結、開啟附件、輸入密碼或付款。
台灣資通安全署提醒,中小企業常見攻擊型態包括釣魚郵件、詐騙訊息與勒索軟體。以下提供一套不需要特殊工具,也能先完成初步辨識的檢查流程。
一、先看顯示名稱,再核對完整寄件地址
郵件顯示名稱可以輕易寫成「董事長」、「財務部」或熟悉的供應商名稱。請展開完整寄件地址,檢查網域拼字、字母替換、多餘連字號與不合理的免費信箱。即使地址看似正常,也不能單憑寄件者名稱判定安全。
二、確認回覆地址是否不同
部分郵件的寄件地址與 Reply-To 不一致。當你按下回覆後,郵件可能被送往另一個陌生網域。涉及帳號、付款、合約或個資時,應特別確認回覆目的地。
三、對「立即處理」與威脅話術保持警覺
釣魚信件常刻意製造時間壓力,例如帳號即將停權、發票逾期、主管正在開會無法通話、今天必須匯款。急迫感會降低查證意願。越要求你略過正常流程,越應停下來確認。
四、不要只看連結文字,要檢查實際網址
將滑鼠停在連結上,查看瀏覽器或郵件程式顯示的實際網址。確認主網域是否屬於真正服務商,並留意短網址、拼字相似網域、IP 位址、異常子網域或不必要的重新導向。
網址列出現鎖頭只代表連線經過加密,不代表網站本身可信。TWCERT/CC 也提醒,釣魚網站同樣可能使用 HTTPS 憑證。
五、陌生附件與壓縮檔先不要開
對未預期的 Office 文件、PDF、HTML、ISO、LNK、ZIP、RAR 或要求啟用巨集的附件保持警覺。即使檔名是「報價單」或「請款明細」,也應透過原有聯絡方式向寄件者確認。
六、檢查內容是否符合原本往來脈絡
攻擊者可能盜用真實信箱,沿用既有郵件主旨與簽名。請核對訂單編號、付款條件、聯絡方式、語氣及附件格式是否符合過往習慣。真實帳號寄出的信,也可能是帳號遭入侵後的釣魚郵件。
七、付款帳號或聯絡方式變更,一律第二管道確認
供應商要求更換銀行帳號、主管要求臨時匯款、客戶突然要求改用 LINE 或私人信箱,都應視為高風險情境。請使用公司通訊錄中的既有電話或其他已知管道確認,不要使用可疑郵件內提供的新電話。
八、登入頁面先核對網域,再輸入帳密
不要從郵件連結直接登入重要服務。改用書籤、官方 App 或自行輸入已知網址。密碼管理器若沒有自動帶入帳密,也可能代表目前網域與平常登入網站不同。
九、注意多因素驗證疲勞與驗證碼索取
如果沒有主動登入,卻收到大量 MFA 推播或驗證碼,可能有人已取得密碼。不要按下允許,也不要將驗證碼提供給自稱客服或資訊人員的人員,應立即通報並更換密碼。
十、信件通過 SPF、DKIM、DMARC 仍不能完全放心
郵件驗證機制能降低網域偽冒,但無法阻止合法帳號遭入侵、合法雲端服務被濫用或攻擊者註冊相似網域。TWCERT/CC 曾說明攻擊者可能利用日曆邀請與合法服務連結繞過部分郵件安全檢查,因此仍需檢查內容與行為目的。
收到可疑郵件後怎麼處理?
- 不要點擊連結、不要開啟附件,也不要回覆寄件者。
- 保留原始郵件,使用公司既有通報管道通知資訊或資安人員。
- 透過電話或另一個可信管道確認寄件者。
- 若已輸入密碼,立即從可信裝置變更密碼、撤銷工作階段並檢查 MFA。
- 若已開啟附件或執行檔案,先中斷該設備網路並通知技術人員,不要自行刪除證據。
- 若涉及匯款,立即通知銀行與公司財務、法務及管理階層。
中小企業應建立的基本防線
- 重要帳號全面啟用 MFA,避免跨平台重複使用密碼。
- 建立付款、帳戶變更與敏感資料傳送的雙人覆核制度。
- 提供員工一鍵通報或明確的可疑郵件處理窗口。
- 定期進行釣魚郵件宣導與社交工程演練。
- 部署垃圾郵件過濾、端點防護與異常登入監控。
- 將事件處理流程納入新進與年度教育訓練。
30 秒快速判斷口訣
停、看、查、報:先停止操作;查看寄件者、網址與附件;透過其他管道查證;最後保留郵件並依公司流程通報。辨識釣魚信件不是要求員工獨自判案,而是讓可疑事件能在造成損失前進入正確處理流程。
企業若希望驗證員工的實際辨識能力,可參考 AILAB 的核心服務,規劃符合組織情境的社交工程演練與後續教育。


