電郵威脅形式多種多樣,但通常都是惡意訊息,目的是欺騙你匯款、分享財務資料,或洩露企業資訊。它們涵蓋由垃圾郵件、惡意軟件和病毒等惱人滋擾,到魚叉式網絡釣魚、鯨釣,以及商業電郵詐騙等帶來巨大財務影響的針對性攻擊。
有些明顯得可笑——幾乎完全沒有花心思去掩飾這是一場騙局。
但別以為它們全都像那樣。電郵騙局似乎只會變得愈來愈狡猾和有創意。這類騙局甚至連最懂電腦、從小抱著 iPad 長大的 Z 世代,都可能要多看兩眼才會察覺。要不是它們如此陰險,你甚至可能會退後一步,欣賞一下它們的手法。我們會教你如何識別網絡釣魚,以及其他常見電郵騙局,並防範它們。
甚麼是電郵威脅?
電郵威脅不是試圖突破嚴密的數碼防火牆,而是直接針對真人。目標是誘使你點擊惡意連結或洩露密碼。一旦你這樣做,攻擊者就能佔盡先機,偷取金錢、在你的電腦安裝病毒,或盜用你的身份,再轉向更大的目標。
為甚麼會有電郵威脅?
電郵威脅之所以存在,是因為儘管電郵是全球最受歡迎的通訊方式之一,但它其實並不算十分安全。全球幾乎每一間企業都透過電郵溝通,而要聯絡任何員工,你只需要取得其電郵地址。從那一刻起,技術高明的攻擊者就很容易一步步操控並滲透進去。原因如下:
每個人都有電郵地址:電郵就像一個公開郵箱。任何有互聯網連線的人,都可以直接向你的手機或電腦發送訊息。
電郵歷史悠久:電郵背後的基本技術是在幾十年前建立的,當中內建了信任機制。它不會自動再次核實寄件者是否真的是其聲稱的身份。
人類很容易受騙:攻擊者可能會假扮成經理,要求你緊急幫忙。此外,AI 工具亦可幫助騙徒撰寫可信、幾乎沒有錯誤的訊息。
成本低而利潤高:發送數百萬封電郵幾乎零成本。只要有一個人中計,騙徒就可能偷走數以千計的美元。
不同類型的電郵威脅
網絡釣魚——最常見的電郵威脅類型。攻擊者會大量發送偽裝成 Netflix、Google 或你的銀行等知名品牌的電郵,試圖誘使你點擊連結,進入假網站並在那裡輸入密碼。
商業電郵詐騙(BEC)——騙徒假扮 CEO、經理或可信賴的商業夥伴,試圖說服財務部門的人員把款項直接電匯到騙徒的銀行賬戶。
惡意軟件和勒索軟件——在這種攻擊中,電郵帶有隱藏病毒。如果你打開檔案,它就會下載軟件,竊取你的檔案,或把整部電腦鎖住,直到你支付贖金為止。
偽冒與冒充——攻擊者會更改電郵的「寄件者」欄位,令它看起來像是來自你信任的人。他們可能會用數字替換字母,或註冊與真實公司名稱幾乎一模一樣的網域。
QR Code 網絡釣魚(「Quishing」)—— 攻擊者會發送包含 PDF 附件的電郵,而附件內有 QR code。當你用智能手機相機掃描該代碼後,它會把你帶離電腦上的安全工具,前往一個假登入網站,在那裡電郵過濾器也幫不了你。
快速回顧一下過去
我們很多人都記得電郵騙局剛出現的早期日子——那段黃金歲月裡,我們既更天真,但同時也較不信任電郵。當我們收到騙局時,會帶著困惑的興趣去讀,試圖弄明白為甚麼寄件者會覺得我們是適合求助的人。
還記得The Spanish Prisoner嗎?一位擁有巨額財富的不幸人士,急需我們幫忙支付贖金,好讓他獲釋出獄。有趣的是,這個騙局其實早於電郵出現,起源可追溯至 19 世紀初。顯然某位特立獨行的 Internet Surfer 決定把它數碼化。
如今,電郵騙局更能發揮其數碼形式的優勢。與某些 OG 騙局不同,它們利用了互聯網多年來帶來的好處——例如可輕鬆在線處理付款、我們對電郵作為重要溝通工具的依賴增加,以及社交媒體的演變等等。
釣魚電郵的常見跡象
在我們更仔細看看不同類型的電郵騙局之前,我們先分享一些通用原則,幫助你識別電郵騙局/垃圾郵件——因為它們都有共同元素——寄件者、主旨、內文,以及也許最重要的:需要被閱讀和被相信。
公司/寄件者名稱
留意以下情況:
錯字或不正確的品牌寫法——例如 Paypal 與 PayPal。
感覺過於冗長描述或不太可能出現的名稱——例如 AA Car Emergency 與 AA。
你從未購物/往來的公司——例如當你使用 Lloyds 銀行服務時,卻收到來自 Barclays 的通知。
任何看起來奇怪的地方——從符號、名稱古怪的公司,到奇怪的空格——有時候寄件者就是會讓人覺得哪裡不對勁。
寄件電郵地址
留意以下情況:
不相稱的電郵地址——與公司名稱不一致的內容。
相似仿冒——刻意設計成看起來像真公司的地址。這可能是網域(@paypalcare.com)或 TLD(@paypal.club)。
錯誤——地址中的錯字或其他不規則之處。
主旨列
留意以下情況:
旨在製造緊迫感的字句——例如「警告:最後付款通知」。
過度承諾的語言——例如「五分鐘賺取 £1000」。
引發強烈情緒反應的語言——例如「你被錄用了!明天上班!」
錯字——騙徒可不是以文法好見稱。
過度使用標點符號或表情符號——真正的公司很少這樣做。
出現「Re」——可能是用來暗示你之前曾回覆過,但其實沒有。
按鈕和附件——對可疑電郵中的按鈕或附件,務必避免點擊或下載。
內文
留意以下情況:
難以置信的承諾——與主旨列中的版本相似,但內文有更多篇幅鋪陳,因此更有機會把謊言說得更具說服力。
要求提供個人資料的行動呼籲——尤其是地址或信用卡資料。
提及任何你不記得的事情——從事件到你從未收過的服務。
冒充——有人聲稱是你的朋友或親戚,但說話方式卻不像他們本人。
現在你已對騙徒如何操控電郵的不同部分有一些背景了解,讓我們來看看具體例子。
電郵威脅的類型
惡意軟件
對很多人來說,惡意軟件攻擊大概是我們真正害怕過的第一種惡意電郵。那時候,我們大概只會把它們稱為電郵病毒。打開之後,螢幕變黑。遊戲結束。大概就是這種感覺。
實際上,惡意軟件涵蓋各式各樣的惡意攻擊——坦白說,其中有些比電腦迅速「死亡」更可怕得多。
監控鍵盤輸入?在你不知情下耗盡 CPU 資源?監視你?每五分鐘強迫彈出可疑廣告?沒錯,惡意軟件涵蓋了各種在你不知情下植入電腦的小程式,其功能從惡作劇者愛用的把戲,到徹頭徹尾的犯罪行為都有。它們善於躲藏,而且通常很難清除——前提是你知道它們存在。
如何偵測惡意軟件
如果你正出現上述任何症狀,很大機會就是惡意軟件所致。這可能來自電郵——但不一定。這些程式也可能透過其他方式植入你的電腦——下載內容、可疑網站,甚至惡意硬件裝置。如果你在街上撿到 USB 手指,千萬不要查看裡面有甚麼。
保護自己免受惡意軟件侵害
冒著說了等於沒說的風險,試試惡意軟件偵測軟件吧。但請選擇信譽良好的產品。
如果你在 Google 搜尋如何從一開始就預防惡意軟件,最常見的建議就是安裝防毒軟件。就我個人而言,我不認識任何人在 2010 年代後期之後還這樣做,但我又有甚麼資格去反駁由 Gemini 以不到一瞬間中的瞬間所給出、濃縮了全人類知識與大量經驗的一行答案呢?
話雖如此,作業系統提供的威脅防護一般都比早年好,尤其是 Windows 會透過更新來防範威脅;但更重要的是,很多電郵軟件都在替我們做這項工作,在可疑電郵到達我們之前就先把它們過濾掉。
找一個主打良好惡意軟件防護、並會在電郵送達你之前先進行掃描的電郵服務供應商,是個不錯的主意。這在避免心理操控式攻擊方面尤其有用(我們稍後會談到這一點)。
如果說的是保護而非預防,定期備份是個好主意,以防你不幸中了這類攻擊。就我個人而言,我推薦像Mega Sync這樣的工具,每次你儲存檔案時它都會更新。
網絡釣魚
如今,你最有可能遇到的,大概就是電郵網絡釣魚騙局。為甚麼?因為就像動聽的旋律,或春天的氣息一樣,我們所有人都可能被它們的魅力所吸引。但你又可以如何識別網絡釣魚呢?
網絡釣魚攻擊之所以有效,是因為它們非常多變。有時候要識別網絡釣魚並不困難。它們可以是任何形式:真的,任何能令某人輸入個人資料的東西都可以。想想任何一個會令你覺得有必要分享個人資料,或向某人匯款的理由,它都有可能變成一封釣魚電郵。
以下只是幾個例子,請記住,網絡釣魚的關鍵在於這些電郵全都看起來像真的,但其實是假的:
密碼重設通知。
補填缺失的銀行資料。
完成填寫你的郵寄地址以啟用送貨。
續訂你的訂閱。
你是比賽得獎者!
有需要幫助的朋友向你求助。
退稅通知。
要求慈善捐款。
如果你從未見過網絡釣魚騙局,那你還算是條魚嗎?它們無處不在,幾乎令人難以想像沒有它們的電郵世界。不過,「釣魚」的方法可不只一種……
魚叉式網絡釣魚與鯨釣
魚叉式網絡釣魚與鯨釣會針對特定人士,而且往往採用更具攻擊性的手法。
魚叉式網絡釣魚會利用個人資訊(通常來自多個來源)來撰寫更具說服力的電郵。由於內容是根據個人資料編寫,它可能會提及真實朋友、真實情況,甚至更逼真地冒充銀行等等。如果你覺得這種事不太可能發生在自己身上,請記住,大多數人在網上可被公開取得的資訊,其實比自己想像中更多。
如果有人假扮成你的朋友,並提到十年前你們一起參加過的一件非常具體的事件,你為甚麼不會相信?你可能要過一會兒才會想起,自己曾在 Facebook 詳細發文提過這件事,而且那篇貼文是公開可見的。當對方開口向你借錢時,也許你真的會伸出援手。
我們所有人都可能成為魚叉式網絡釣魚的受害者,這令它比那些更明顯的騙局更危險。幸運的是,要成功策劃一場魚叉式網絡釣魚騙局所需的研究程度,足以令大多數騙徒卻步。對他們來說,押注在大規模群發電郵上更容易,雖然回應的人較少。但未來 AI 會否改變這一點?我們必須保持警惕。
鯨釣
那麼,甚麼是鯨釣?其實在很多方面,鯨釣攻擊與魚叉式網絡釣魚幾乎一樣,只是專門針對富有人士,例如 CEO。
可悲的現實是,他們的身份地位既令他們更值得被投入時間去鎖定,而其他因素(例如財富、責任、時間不足,以及龐大的人脈網絡)也意味著有多個潛在弱點可被利用。舉例說,也許騙徒只需要說服 PA 或秘書,讓對方相信自己已獲得 CEO 的批准印記。所以,看來商業鯨釣永遠都不是好事。
如何防範魚叉式網絡釣魚與鯨釣
除了我們上方一般指南中列出的內容外,你還應該設置強大的垃圾郵件過濾。人性因素正正是釣魚電郵最厲害的地方。如果說惡意軟件是一個簡單把戲,那麼某程度上,網絡釣魚則需要我們的配合。畢竟,資料是我們自己交出去的。正如我們所討論,它正是透過觸動我們的情緒反應來做到這一點。
因此,確保我們一開始就不會接觸到它,是對抗它最有力的方法。垃圾郵件過濾器在判斷一封電郵時,會檢查多種我們人類無法做到的元素。它們會交叉比對黑名單、已知行為模式,甚至使用一種稱為 Bayesian filtering 的方法。這會把電郵內容與已知垃圾郵件及合法電郵作比較,以計算它是垃圾郵件的機率。此外,優秀的垃圾郵件過濾器還會考慮其他使用者標記為垃圾郵件的內容,形成所謂的使用者回饋循環。
被入侵的商業電郵

這與我們目前為止所看的內容稍有不同,因為它是從相反角度出發——即一個合法電郵賬戶已被入侵的概念。它不一定非得是商業賬戶,但就本文而言,如果我們假設它是商業賬戶,便有一些更值得討論的有趣因素。
如果騙徒能非法取得商業電郵賬戶的存取權,他們就可以冒充員工要求撥款,甚至要求存取其他可能包含敏感資料的內部系統。
入侵商業賬戶也利用了許多企業(尤其是大型企業)中另一種固有的社交特性:並非每位員工都認識所有其他同事。再加上人們在工作環境中通常被期望保持禮貌,令這類電郵相比私人賬戶有額外優勢。
如何防範這種情況
確保所有員工都使用雙重驗證(email 2FA),並選擇強密碼,可大幅降低賬戶被盜/被黑的風險。2FA 可確保一旦有人試圖闖入,賬戶持有人一定會知道,而強密碼則令暴力破解攻擊更困難。
你亦可以透過即時停用已離職員工的帳戶,降低日後再出現問題的可能性。一堆棄用帳戶被閒置不用,就像一場隨時會發生的意外。
虛假發票
你可能已經留意到,其中一個主題是利用不同的極端情緒。到目前為止,我們已探討過 CEO 的恐懼或粗心,以及某位員工對另一位員工表現出的所謂冷漠。現在讓我們看看憤怒。
有人聲稱你欠他們錢,並要求立即還款。他們很憤怒,說出一些令你懷疑自己記憶的話,或營造出一種你無法確定是否不真實的情況。那些惡言和怒氣持續不斷,直到你幾乎覺得付錢給他們反而更容易。
對我們很多人來說,這未必像是很可能發生的事,但也許這正是它最糟糕的地方:很大機會,「我們」並不是他們的目標。他們會對脆弱的人得手——那些可能真的記不起來,或更容易相信陌生人的人。
預防
如果我們假設 我們 不會支付透過電郵收到的隨機發票,那麼不妨藉此機會,建議你與生活中較缺乏網上經驗的人談談。問問他們是否需要協助識別騙局,並解釋有人要求付款,並不代表對方的索償就是合法。畢竟,我們需要彼此照應,沒有人想看到別人直接掉進明顯的騙局。
有一些你可以引導他人使用的資源,能以使用者友善的方式帶他們逐步了解整個過程。
威脅 | 目標 | 典型目標對象 |
|---|---|---|
垃圾郵件 | 廣告/騙局 | 所有人 |
網絡釣魚 | 登入憑證 | 所有人 |
惡意軟件 | 裝置感染 | 所有人 |
魚叉式網絡釣魚 | 特定受害者 | 個人 |
鯨釣 | 高級管理人員 | CEO、CFO |
Business Email Compromise | 財務詐騙 | 公司 |
垃圾郵件 vs 網絡釣魚 vs 惡意軟件
三者之中,垃圾郵件的危險性最低。市場推廣人員和廣告商會發送大量自動化訊息,宣傳折扣優惠和產品。雖然清理收件箱中的這些郵件很煩人,但它們並非主動想偷你的錢或損害你的電腦。
另一方面,網絡釣魚危險得多。這些電郵會誘使你點擊惡意連結,把你帶到一個假登入頁面,目的是竊取你的用戶名稱和密碼等敏感資料。
惡意軟件通常會偽裝成你收到的電郵中的無害附件。一旦打開,它就可能在你的裝置上安裝危險程式,記錄你的鍵盤輸入、竊取你的私人檔案,甚至把你整個系統鎖住。
關鍵分別:
垃圾郵件試圖向你推銷。
網絡釣魚試圖誘騙你交出個人資料。
惡意軟件試圖直接感染你的電腦。
垃圾郵件 | 網絡釣魚 | 惡意軟件 |
|---|---|---|
不想收到的訊息 | 竊取登入憑證 | 裝置感染 |
保護自己與他人
說認真的,不論是垃圾郵件還是騙局,都絕對不是可以一笑置之的事。人們真的會因此受傷、損失金錢,或事後感到自己很愚蠢。
我們已提出幾種保護自己的方法,但歸根究底其實只有三件事:
盡可能啟用更多安全措施
無論你的服務供應商提供甚麼,不管是 2FA、自動產生密碼,還是加密——總之有甚麼就用甚麼。把這些都設定好。它們只會令你的賬戶更難被騎劫。
選擇重視安全的服務供應商
對企業而言,擁有強大垃圾郵件管理軟件和頻繁安全更新的服務供應商,可能是你持續防護的最佳方式。我們提到的大多數騙局,都是由垃圾郵件管理開始,也由垃圾郵件管理結束。如果我們從未看見它們,它們就永遠不成問題。
保持警覺,掌握最新情況
網絡釣魚騙局從未停止演變。它們針對的是你,而不是你的收件箱,所以你自己就是最好的防線。
你有沒有甚麼做法可以避免自己墮入垃圾郵件和騙局的陷阱?我們很想聽聽!歡迎在下方留言區留下任何想法或問題
常見問題
網絡釣魚是一種電郵攻擊,騙徒會冒充可信的公司或個人,誘使你採取行動。這些行動通常包括洩露密碼、分享財務資料,或直接向攻擊者匯款。
垃圾郵件是指主要為宣傳產品或服務而發送的不受歡迎、自動化大量訊息。雖然垃圾郵件大多只是惱人的滋擾,但網絡釣魚則是一種惡意的安全威脅,專門設計來竊取敏感資料或金錢。
留意不相符的寄件者電郵地址、拙劣的文法或錯字、急迫或帶威嚇性的語言,以及指向虛假網域的連結。對於意料之外的附件或索取個人資料的要求,務必格外小心。
電郵中的惡意軟件,是指透過惡意附件或連結傳送的惡意程式。一旦開啟或下載,它便可能在你的裝置上安裝病毒、勒索軟件或間諜軟件,以記錄你的按鍵輸入、竊取檔案,或鎖定系統存取權限。
魚叉式網絡釣魚是一種高度針對性的網絡釣魚形式,會利用某個特定人士的個人化資訊,製作度身訂造且令人信服的電郵。攻擊者會事先研究目標,令其要求看起來更真實可信。
鯨釣是一種專門針對高知名度人士的魚叉式網絡釣魚,例如 CEO、CFO 或企業擁有人。騙徒會鎖定這些高資產行政人員,因為潛在的財務回報要大得多。
商業電郵詐騙是指攻擊者入侵或偽冒合法公司的電郵帳戶。騙徒之後會冒充高層主管或可信賴的合作夥伴,說服員工匯出公司資金或分享內部資料。
使用重視安全的電郵服務供應商,配合強大的垃圾郵件過濾器,可在大多數惡意訊息到達你的主要收件箱之前就將其攔截。把良好的垃圾郵件過濾、雙重驗證,以及健康的網上懷疑態度結合起來,是防範威脅的最佳方法。
如果你輸入了財務資料,請立即聯絡你的銀行,凍結受影響的信用卡或賬戶。接著,請更改所有已受影響賬戶的密碼,並在你的裝置上執行完整安全掃描,以檢查是否有惡意軟件。


評論 (2)
Lily Simon
2025年8月9日
Olha Nesen. Product and Marketing Coordinator
2025年8月13日