Spaceship 博客

電郵威脅詳解:網絡釣魚、惡意軟件、垃圾郵件、魚叉式網絡釣魚與鯨釣

電郵威脅形式多種多樣,但通常都是惡意訊息,目的是欺騙你匯款、分享財務資料,或洩露企業資訊。它們涵蓋由垃圾郵件、惡意軟件和病毒等惱人滋擾,到魚叉式網絡釣魚、鯨釣,以及商業電郵詐騙等帶來巨大財務影響的針對性攻擊。 

有些明顯得可笑——幾乎完全沒有花心思去掩飾這是一場騙局。

但別以為它們全都像那樣。電郵騙局似乎只會變得愈來愈狡猾和有創意。這類騙局甚至連最懂電腦、從小抱著 iPad 長大的 Z 世代,都可能要多看兩眼才會察覺。要不是它們如此陰險,你甚至可能會退後一步,欣賞一下它們的手法。我們會教你如何識別網絡釣魚,以及其他常見電郵騙局,並防範它們。

甚麼是電郵威脅?

電郵威脅不是試圖突破嚴密的數碼防火牆,而是直接針對真人。目標是誘使你點擊惡意連結或洩露密碼。一旦你這樣做,攻擊者就能佔盡先機,偷取金錢、在你的電腦安裝病毒,或盜用你的身份,再轉向更大的目標。 

為甚麼會有電郵威脅?

電郵威脅之所以存在,是因為儘管電郵是全球最受歡迎的通訊方式之一,但它其實並不算十分安全。全球幾乎每一間企業都透過電郵溝通,而要聯絡任何員工,你只需要取得其電郵地址。從那一刻起,技術高明的攻擊者就很容易一步步操控並滲透進去。原因如下: 

  1. 每個人都有電郵地址:電郵就像一個公開郵箱。任何有互聯網連線的人,都可以直接向你的手機或電腦發送訊息。

  2. 電郵歷史悠久:電郵背後的基本技術是在幾十年前建立的,當中內建了信任機制。它不會自動再次核實寄件者是否真的是其聲稱的身份。

  3. 人類很容易受騙:攻擊者可能會假扮成經理,要求你緊急幫忙。此外,AI 工具亦可幫助騙徒撰寫可信、幾乎沒有錯誤的訊息。 

  4. 成本低而利潤高:發送數百萬封電郵幾乎零成本。只要有一個人中計,騙徒就可能偷走數以千計的美元。

不同類型的電郵威脅 

  1. 網絡釣魚——最常見的電郵威脅類型。攻擊者會大量發送偽裝成 Netflix、Google 或你的銀行等知名品牌的電郵,試圖誘使你點擊連結,進入假網站並在那裡輸入密碼。

  2. 商業電郵詐騙(BEC)——騙徒假扮 CEO、經理或可信賴的商業夥伴,試圖說服財務部門的人員把款項直接電匯到騙徒的銀行賬戶。

  3. 惡意軟件和勒索軟件——在這種攻擊中,電郵帶有隱藏病毒。如果你打開檔案,它就會下載軟件,竊取你的檔案,或把整部電腦鎖住,直到你支付贖金為止。

  4. 偽冒與冒充——攻擊者會更改電郵的「寄件者」欄位,令它看起來像是來自你信任的人。他們可能會用數字替換字母,或註冊與真實公司名稱幾乎一模一樣的網域。

  5. QR Code 網絡釣魚(「Quishing」)—— 攻擊者會發送包含 PDF 附件的電郵,而附件內有 QR code。當你用智能手機相機掃描該代碼後,它會把你帶離電腦上的安全工具,前往一個假登入網站,在那裡電郵過濾器也幫不了你。 

快速回顧一下過去

我們很多人都記得電郵騙局剛出現的早期日子——那段黃金歲月裡,我們既更天真,但同時也較不信任電郵。當我們收到騙局時,會帶著困惑的興趣去讀,試圖弄明白為甚麼寄件者會覺得我們是適合求助的人。

還記得The Spanish Prisoner嗎?一位擁有巨額財富的不幸人士,急需我們幫忙支付贖金,好讓他獲釋出獄。有趣的是,這個騙局其實早於電郵出現,起源可追溯至 19 世紀初。顯然某位特立獨行的 Internet Surfer 決定把它數碼化。

如今,電郵騙局更能發揮其數碼形式的優勢。與某些 OG 騙局不同,它們利用了互聯網多年來帶來的好處——例如可輕鬆在線處理付款、我們對電郵作為重要溝通工具的依賴增加,以及社交媒體的演變等等。

釣魚電郵的常見跡象

在我們更仔細看看不同類型的電郵騙局之前,我們先分享一些通用原則,幫助你識別電郵騙局/垃圾郵件——因為它們都有共同元素——寄件者、主旨、內文,以及也許最重要的:需要被閱讀和被相信。

公司/寄件者名稱

留意以下情況:

  1. 錯字或不正確的品牌寫法——例如 Paypal 與 PayPal。

  2. 感覺過於冗長描述或不太可能出現的名稱——例如 AA Car Emergency 與 AA。

  3. 你從未購物/往來的公司——例如當你使用 Lloyds 銀行服務時,卻收到來自 Barclays 的通知。

  4. 任何看起來奇怪的地方——從符號、名稱古怪的公司,到奇怪的空格——有時候寄件者就是會讓人覺得哪裡不對勁。

寄件電郵地址

留意以下情況:

  1. 不相稱的電郵地址——與公司名稱不一致的內容。

  2. 相似仿冒——刻意設計成看起來像真公司的地址。這可能是網域(@paypalcare.com)或 TLD(@paypal.club)。

  3. 錯誤——地址中的錯字或其他不規則之處。

主旨列

留意以下情況:

  1. 旨在製造緊迫感的字句——例如「警告:最後付款通知」。

  2. 過度承諾的語言——例如「五分鐘賺取 £1000」。

  3. 引發強烈情緒反應的語言——例如「你被錄用了!明天上班!」

  4. 錯字——騙徒可不是以文法好見稱。

  5. 過度使用標點符號或表情符號——真正的公司很少這樣做。

  6. 出現「Re」——可能是用來暗示你之前曾回覆過,但其實沒有。

  7. 按鈕和附件——對可疑電郵中的按鈕或附件,務必避免點擊或下載。

內文

留意以下情況:

  1. 難以置信的承諾——與主旨列中的版本相似,但內文有更多篇幅鋪陳,因此更有機會把謊言說得更具說服力。

  2. 要求提供個人資料的行動呼籲——尤其是地址或信用卡資料。

  3. 提及任何你不記得的事情——從事件到你從未收過的服務。

  4. 冒充——有人聲稱是你的朋友或親戚,但說話方式卻不像他們本人。

現在你已對騙徒如何操控電郵的不同部分有一些背景了解,讓我們來看看具體例子。

電郵威脅的類型

惡意軟件

對很多人來說,惡意軟件攻擊大概是我們真正害怕過的第一種惡意電郵。那時候,我們大概只會把它們稱為電郵病毒。打開之後,螢幕變黑。遊戲結束。大概就是這種感覺。

實際上,惡意軟件涵蓋各式各樣的惡意攻擊——坦白說,其中有些比電腦迅速「死亡」更可怕得多。

監控鍵盤輸入?在你不知情下耗盡 CPU 資源?監視你?每五分鐘強迫彈出可疑廣告?沒錯,惡意軟件涵蓋了各種在你不知情下植入電腦的小程式,其功能從惡作劇者愛用的把戲,到徹頭徹尾的犯罪行為都有。它們善於躲藏,而且通常很難清除——前提是你知道它們存在。

如何偵測惡意軟件

如果你正出現上述任何症狀,很大機會就是惡意軟件所致。這可能來自電郵——但不一定。這些程式也可能透過其他方式植入你的電腦——下載內容、可疑網站,甚至惡意硬件裝置。如果你在街上撿到 USB 手指,千萬不要查看裡面有甚麼。

保護自己免受惡意軟件侵害

冒著說了等於沒說的風險,試試惡意軟件偵測軟件吧。但請選擇信譽良好的產品

如果你在 Google 搜尋如何從一開始就預防惡意軟件,最常見的建議就是安裝防毒軟件。就我個人而言,我不認識任何人在 2010 年代後期之後還這樣做,但我又有甚麼資格去反駁由 Gemini 以不到一瞬間中的瞬間所給出、濃縮了全人類知識與大量經驗的一行答案呢?

話雖如此,作業系統提供的威脅防護一般都比早年好,尤其是 Windows 會透過更新來防範威脅;但更重要的是,很多電郵軟件都在替我們做這項工作,在可疑電郵到達我們之前就先把它們過濾掉。

找一個主打良好惡意軟件防護、並會在電郵送達你之前先進行掃描的電郵服務供應商,是個不錯的主意。這在避免心理操控式攻擊方面尤其有用(我們稍後會談到這一點)。

如果說的是保護而非預防,定期備份是個好主意,以防你不幸中了這類攻擊。就我個人而言,我推薦像Mega Sync這樣的工具,每次你儲存檔案時它都會更新。

網絡釣魚

如今,你最有可能遇到的,大概就是電郵網絡釣魚騙局。為甚麼?因為就像動聽的旋律,或春天的氣息一樣,我們所有人都可能被它們的魅力所吸引。但你又可以如何識別網絡釣魚呢?

網絡釣魚攻擊之所以有效,是因為它們非常多變。有時候要識別網絡釣魚並不困難。它們可以是任何形式:真的,任何能令某人輸入個人資料的東西都可以。想想任何一個會令你覺得有必要分享個人資料,或向某人匯款的理由,它都有可能變成一封釣魚電郵。

以下只是幾個例子,請記住,網絡釣魚的關鍵在於這些電郵全都看起來像真的,但其實是假的

  1. 密碼重設通知。

  2. 補填缺失的銀行資料。

  3. 完成填寫你的郵寄地址以啟用送貨。

  4. 續訂你的訂閱。

  5. 你是比賽得獎者!

  6. 有需要幫助的朋友向你求助。

  7. 退稅通知。

  8. 要求慈善捐款。

如果你從未見過網絡釣魚騙局,那你還算是條魚嗎?它們無處不在,幾乎令人難以想像沒有它們的電郵世界。不過,「釣魚」的方法可不只一種……

魚叉式網絡釣魚與鯨釣

魚叉式網絡釣魚與鯨釣會針對特定人士,而且往往採用更具攻擊性的手法。

魚叉式網絡釣魚會利用個人資訊(通常來自多個來源)來撰寫更具說服力的電郵。由於內容是根據個人資料編寫,它可能會提及真實朋友、真實情況,甚至更逼真地冒充銀行等等。如果你覺得這種事不太可能發生在自己身上,請記住,大多數人在網上可被公開取得的資訊,其實比自己想像中更多。

如果有人假扮成你的朋友,並提到十年前你們一起參加過的一件非常具體的事件,你為甚麼不會相信?你可能要過一會兒才會想起,自己曾在 Facebook 詳細發文提過這件事,而且那篇貼文是公開可見的。當對方開口向你借錢時,也許你真的會伸出援手。

我們所有人都可能成為魚叉式網絡釣魚的受害者,這令它比那些更明顯的騙局更危險。幸運的是,要成功策劃一場魚叉式網絡釣魚騙局所需的研究程度,足以令大多數騙徒卻步。對他們來說,押注在大規模群發電郵上更容易,雖然回應的人較少。但未來 AI 會否改變這一點?我們必須保持警惕。

鯨釣

那麼,甚麼是鯨釣?其實在很多方面,鯨釣攻擊與魚叉式網絡釣魚幾乎一樣,只是專門針對富有人士,例如 CEO。

可悲的現實是,他們的身份地位既令他們更值得被投入時間去鎖定,而其他因素(例如財富、責任、時間不足,以及龐大的人脈網絡)也意味著有多個潛在弱點可被利用。舉例說,也許騙徒只需要說服 PA 或秘書,讓對方相信自己已獲得 CEO 的批准印記。所以,看來商業鯨釣永遠都不是好事。

如何防範魚叉式網絡釣魚與鯨釣

除了我們上方一般指南中列出的內容外,你還應該設置強大的垃圾郵件過濾。人性因素正正是釣魚電郵最厲害的地方。如果說惡意軟件是一個簡單把戲,那麼某程度上,網絡釣魚則需要我們的配合。畢竟,資料是我們自己交出去的。正如我們所討論,它正是透過觸動我們的情緒反應來做到這一點。

因此,確保我們一開始就不會接觸到它,是對抗它最有力的方法。垃圾郵件過濾器在判斷一封電郵時,會檢查多種我們人類無法做到的元素。它們會交叉比對黑名單、已知行為模式,甚至使用一種稱為 Bayesian filtering 的方法。這會把電郵內容與已知垃圾郵件及合法電郵作比較,以計算它是垃圾郵件的機率。此外,優秀的垃圾郵件過濾器還會考慮其他使用者標記為垃圾郵件的內容,形成所謂的使用者回饋循環。

被入侵的商業電郵

這與我們目前為止所看的內容稍有不同,因為它是從相反角度出發——即一個合法電郵賬戶已被入侵的概念。它不一定非得是商業賬戶,但就本文而言,如果我們假設它是商業賬戶,便有一些更值得討論的有趣因素。

如果騙徒能非法取得商業電郵賬戶的存取權,他們就可以冒充員工要求撥款,甚至要求存取其他可能包含敏感資料的內部系統。

入侵商業賬戶也利用了許多企業(尤其是大型企業)中另一種固有的社交特性:並非每位員工都認識所有其他同事。再加上人們在工作環境中通常被期望保持禮貌,令這類電郵相比私人賬戶有額外優勢。

如何防範這種情況

確保所有員工都使用雙重驗證(email 2FA),並選擇強密碼,可大幅降低賬戶被盜/被黑的風險。2FA 可確保一旦有人試圖闖入,賬戶持有人一定會知道,而強密碼則令暴力破解攻擊更困難。

你亦可以透過即時停用已離職員工的帳戶,降低日後再出現問題的可能性。一堆棄用帳戶被閒置不用,就像一場隨時會發生的意外。

虛假發票

你可能已經留意到,其中一個主題是利用不同的極端情緒。到目前為止,我們已探討過 CEO 的恐懼或粗心,以及某位員工對另一位員工表現出的所謂冷漠。現在讓我們看看憤怒。

有人聲稱你欠他們錢,並要求立即還款。他們很憤怒,說出一些令你懷疑自己記憶的話,或營造出一種你無法確定是否不真實的情況。那些惡言和怒氣持續不斷,直到你幾乎覺得付錢給他們反而更容易。

對我們很多人來說,這未必像是很可能發生的事,但也許這正是它最糟糕的地方:很大機會,「我們」並不是他們的目標。他們會對脆弱的人得手——那些可能真的記不起來,或更容易相信陌生人的人。

預防

如果我們假設 我們 不會支付透過電郵收到的隨機發票,那麼不妨藉此機會,建議你與生活中較缺乏網上經驗的人談談。問問他們是否需要協助識別騙局,並解釋有人要求付款,並不代表對方的索償就是合法。畢竟,我們需要彼此照應,沒有人想看到別人直接掉進明顯的騙局。

有一些你可以引導他人使用的資源,能以使用者友善的方式帶他們逐步了解整個過程。

威脅

目標

典型目標對象

垃圾郵件

廣告/騙局

所有人

網絡釣魚

登入憑證

所有人

惡意軟件

裝置感染

所有人

魚叉式網絡釣魚

特定受害者

個人

鯨釣

高級管理人員

CEO、CFO

Business Email Compromise

財務詐騙

公司

垃圾郵件 vs 網絡釣魚 vs 惡意軟件

三者之中,垃圾郵件的危險性最低。市場推廣人員和廣告商會發送大量自動化訊息,宣傳折扣優惠和產品。雖然清理收件箱中的這些郵件很煩人,但它們並非主動想偷你的錢或損害你的電腦。

另一方面,網絡釣魚危險得多。這些電郵會誘使你點擊惡意連結,把你帶到一個假登入頁面,目的是竊取你的用戶名稱和密碼等敏感資料。

惡意軟件通常會偽裝成你收到的電郵中的無害附件。一旦打開,它就可能在你的裝置上安裝危險程式,記錄你的鍵盤輸入、竊取你的私人檔案,甚至把你整個系統鎖住。

關鍵分別:

  • 垃圾郵件試圖向你推銷。

  • 網絡釣魚試圖誘騙你交出個人資料。

  • 惡意軟件試圖直接感染你的電腦。

垃圾郵件

網絡釣魚

惡意軟件

不想收到的訊息

竊取登入憑證

裝置感染

保護自己與他人

說認真的,不論是垃圾郵件還是騙局,都絕對不是可以一笑置之的事。人們真的會因此受傷、損失金錢,或事後感到自己很愚蠢。

我們已提出幾種保護自己的方法,但歸根究底其實只有三件事:

盡可能啟用更多安全措施

無論你的服務供應商提供甚麼,不管是 2FA、自動產生密碼,還是加密——總之有甚麼就用甚麼。把這些都設定好。它們只會令你的賬戶更難被騎劫。

選擇重視安全的服務供應商

對企業而言,擁有強大垃圾郵件管理軟件和頻繁安全更新的服務供應商,可能是你持續防護的最佳方式。我們提到的大多數騙局,都是由垃圾郵件管理開始,也由垃圾郵件管理結束。如果我們從未看見它們,它們就永遠不成問題。

保持警覺,掌握最新情況

網絡釣魚騙局從未停止演變。它們針對的是你,而不是你的收件箱,所以你自己就是最好的防線。

你有沒有甚麼做法可以避免自己墮入垃圾郵件和騙局的陷阱?我們很想聽聽!歡迎在下方留言區留下任何想法或問題

常見問題

網絡釣魚是一種電郵攻擊,騙徒會冒充可信的公司或個人,誘使你採取行動。這些行動通常包括洩露密碼、分享財務資料,或直接向攻擊者匯款。

垃圾郵件是指主要為宣傳產品或服務而發送的不受歡迎、自動化大量訊息。雖然垃圾郵件大多只是惱人的滋擾,但網絡釣魚則是一種惡意的安全威脅,專門設計來竊取敏感資料或金錢。

留意不相符的寄件者電郵地址、拙劣的文法或錯字、急迫或帶威嚇性的語言,以及指向虛假網域的連結。對於意料之外的附件或索取個人資料的要求,務必格外小心。

電郵中的惡意軟件,是指透過惡意附件或連結傳送的惡意程式。一旦開啟或下載,它便可能在你的裝置上安裝病毒、勒索軟件或間諜軟件,以記錄你的按鍵輸入、竊取檔案,或鎖定系統存取權限。

魚叉式網絡釣魚是一種高度針對性的網絡釣魚形式,會利用某個特定人士的個人化資訊,製作度身訂造且令人信服的電郵。攻擊者會事先研究目標,令其要求看起來更真實可信。

鯨釣是一種專門針對高知名度人士的魚叉式網絡釣魚,例如 CEO、CFO 或企業擁有人。騙徒會鎖定這些高資產行政人員,因為潛在的財務回報要大得多。

商業電郵詐騙是指攻擊者入侵或偽冒合法公司的電郵帳戶。騙徒之後會冒充高層主管或可信賴的合作夥伴,說服員工匯出公司資金或分享內部資料。

使用重視安全的電郵服務供應商,配合強大的垃圾郵件過濾器,可在大多數惡意訊息到達你的主要收件箱之前就將其攔截。把良好的垃圾郵件過濾、雙重驗證,以及健康的網上懷疑態度結合起來,是防範威脅的最佳方法。

如果你輸入了財務資料,請立即聯絡你的銀行,凍結受影響的信用卡或賬戶。接著,請更改所有已受影響賬戶的密碼,並在你的裝置上執行完整安全掃描,以檢查是否有惡意軟件。


推薦文章

評論 (2)

  • Lily Simon 的個人頭像

    Lily Simon

    2025年8月9日

    Another thing is these scamming companies/businesses have also taken to putting in fake Unsubscribe links. If you see a weird sender like g44tjw9@coldmail.inc, and there's an unsubscribe button/link... They get the most people with that it seems. I know I (before I was knowledgeable of this) used to fall for these to the point my eldest Gmail gets 77 emails a day (more: got. I don't pay attention to it anymore), and only ONE of those are legit. That was how I learnt my mistake.
    需要超過 10 個字符。
    您的公開顯示身份。
    提供您的電子郵件地址是可選的。它不會與第三方共享。

    • Olha Nesen. Product and Marketing Coordinator 的個人頭像

      Olha Nesen. Product and Marketing Coordinator

      2025年8月13日

      You’re absolutely right — fake “unsubscribe” links are a common trick used in phishing and spam campaigns, and they can be very convincing. Clicking them often confirms to the sender that your address is active, which can lead to even more unwanted messages. We recommend avoiding those links from suspicious senders and using your email provider’s spam or junk reporting tools instead. It’s great that you’ve recognized the pattern — awareness is one of the best defenses against these tactics💪

分享您的想法

需要超過 10 個字符。
您的公開顯示身份。
提供您的電子郵件地址是可選的。它不會與第三方共享。

幫助我們改進博客

在快速的兩分鐘調查中分享您的想法。

必須提供有效的電郵地址