什麼是釣魚攻擊防範?

釣魚攻擊(Phishing)是一種透過偽冒電郵、短訊或網站,誘騙受害人交出登入憑證、財務資料或直接轉帳的社交工程手法,是目前最常見亦最有效的網絡攻擊方式之一,因為它針對的往往是人的判斷而非系統的技術漏洞。本頁講解釣魚攻擊的常見類型、辨識可疑訊息的方法,以及企業應如何建立系統性的防範機制。

釣魚攻擊為何屢屢得手

釣魚攻擊之所以持續有效,是因為它繞過技術防線,直接針對使用者的心理與判斷。攻擊者會偽裝成銀行、政府機構、供應商甚至公司高層,製造緊迫或誘人的情境,例如聲稱帳戶異常需要即時處理、包裹派送失敗需點擊連結、或高層要求緊急轉帳,誘使受害人在未有充分核實的情況下作出反應。即使企業部署了完善的防火牆與端點防護,只要有一位員工在慌亂中點擊了惡意連結或輸入了登入密碼,攻擊者便可能藉此取得初始的立足點。

近年釣魚攻擊的手法愈趨精細,攻擊者會事先蒐集目標機構的公開資料,例如員工姓名、職銜與慣用的溝通方式,製作高度仿真的偽冒郵件,甚至冒用已遭入侵的合作夥伴電郵帳戶發動攻擊,令傳統「留意錯字與拙劣排版」的辨識方法愈來愈不可靠,企業必須建立更系統化的技術與流程防線。

常見的釣魚攻擊類型

類型手法常見場景
電郵釣魚大量發送偽冒電郵,誘騙點擊連結或下載附件假冒銀行通知、貨運通知、系統警告
魚叉式釣魚針對特定個人或機構度身訂造內容,仿真度高假冒公司高層、熟悉的合作夥伴
短訊釣魚透過手機短訊誘導點擊惡意連結假冒速遞公司、銀行帳戶警示
語音釣魚假冒機構職員致電索取個人或財務資料假冒銀行客服、政府部門
商業電郵詐騙假冒高層或供應商要求財務部門緊急轉帳假冒老闆指示、假冒供應商更改收款帳戶

辨識可疑訊息的要點

① 核對寄件人地址

顯示名稱可以任意偽造,應仔細核對實際電郵地址的網域是否與機構官方網域完全一致,留意相似但拼寫不同的網域。

② 留意緊迫語氣

釣魚訊息常製造緊迫感,例如聲稱帳戶即將被停用、包裹即將退回,目的是令受害人來不及仔細思考便作出反應。

③ 檢查連結真實網址

滑鼠停留在連結上而不點擊,檢視狀態列顯示的實際網址是否與聲稱的機構相符,手機上可長按連結預覽網址。

④ 拒絕經連結輸入敏感資料

任何要求透過電郵或短訊連結輸入密碼、信用卡號或一次性驗證碼的訊息,都應視為高度可疑,改以官方渠道主動核實。

企業防範釣魚攻擊的實務步驟

  1. 部署電郵過濾與反釣魚閘道——在郵件伺服器前端攔截已知惡意連結與偽冒寄件人,減少可疑郵件進入員工信箱的機會。
  2. 啟用多重因素認證——即使密碼被盜取,攻擊者仍需通過第二重驗證才能登入,大幅降低釣魚成功後的實際損失。
  3. 建立轉帳雙重核實流程——大額轉帳或更改收款帳戶的指示,必須經電話或其他獨立渠道核實,不能單憑一封電郵便執行。
  4. 定期進行防範意識培訓——透過模擬釣魚演練,讓員工在安全環境下學習辨識手法,並追蹤改善成效。
  5. 建立事故通報機制——鼓勵員工發現可疑郵件時第一時間通報而非置之不理,並設有清晰的處理流程。

香港個人資料私隱專員公署與香港電腦保安事故協調中心均設有相關的公眾教育資源,機構亦可參考個人資料私隱專員公署香港電腦保安事故協調中心發佈的防範建議,加深員工對本地常見詐騙手法的認識。

香港商廈與物業管理場景

香港的商廈物業管理處與屋苑業主立案法團經常需要透過電郵與大量住戶及商戶溝通,例如管理費繳付通知、維修工程安排等,這類機構的電郵帳戶一旦遭釣魚攻擊入侵,攻擊者可利用該帳戶的公信力,向住戶發送偽冒的繳費通知,要求將款項轉帳至新的收款帳戶,不少住戶因為信任管理處的身份而未有進一步核實,因而蒙受損失。管理處應為財務相關的通知建立固定格式與核實渠道,例如所有更改收款帳戶的通知,必須同時透過大廈告示板張貼並附上管理處的官方電話查詢方式。

在商廈辦公室的日常營運中,財務部門與行政人員是最常成為魚叉式釣魚目標的崗位,攻擊者往往假冒公司高層或熟悉的供應商,要求緊急處理付款或更改銀行資料。工程師在為企業設計網絡與郵件系統時,除了部署技術性的過濾機制,亦會建議客戶把轉帳核實流程與員工培訓納入整體防護方案的一部分,因為單靠技術工具無法完全阻截所有經過精心設計的社交工程攻擊,人員的警覺性同樣是防線的重要一環。

常見問題

釣魚攻擊有哪些常見類型?
常見類型包括:電郵釣魚,以大量偽冒電郵誘騙用戶點擊連結或下載附件;魚叉式釣魚,針對特定個人或機構度身訂造內容,成功率較一般釣魚郵件高;短訊釣魚,透過偽冒銀行或速遞通知的手機短訊誘導用戶點擊惡意連結;語音釣魚,假冒銀行或政府機構職員致電索取個人資料;以及商業電郵詐騙,假冒高層或供應商要求財務部門緊急轉帳。不同類型的釣魚攻擊手法各異,但目的都是誘騙受害人交出敏感資料或直接轉帳。
如何辨識可疑的釣魚電郵?
可從幾方面留意:寄件人地址是否與機構官方網域一致,即使顯示名稱正確,實際地址亦可能是相似但不同的網域;郵件內容是否製造緊迫感,例如聲稱帳戶即將被停用或要求立即處理;連結網址滑鼠停留後顯示的實際網址是否與聲稱的機構不符;郵件是否有異常的語氣、格式或要求提供密碼、信用卡號等敏感資料。任何要求透過電郵連結輸入登入憑證或財務資料的郵件,都應該格外提高警覺,直接以官方渠道核實。
點擊釣魚連結後應該如何處理?
應立即斷開該設備的網絡連接,避免惡意程式進一步與外部伺服器通訊或擴散至其他設備;如曾輸入密碼,應立即在另一部安全設備上更改該密碼及所有共用同一密碼的帳戶;通知資訊科技部門或負責人員進行檢查與清理,並保留郵件證據以便追查;如涉及銀行或信用卡資料,應即時聯絡銀行凍結相關帳戶或卡片。事後應檢視事件經過,加強相關人員的防範意識訓練,避免同類事件再次發生。
企業應如何建立系統性的釣魚攻擊防範機制?
系統性防範應結合技術與人員訓練:技術層面包括部署電郵過濾與反釣魚閘道、啟用多重因素認證使被盜密碼不足以直接登入、對外部來源郵件加上明顯標示;人員層面則需定期進行防範意識培訓,並可透過模擬釣魚演練測試員工的警覺程度;流程層面應建立財務轉帳的雙重核實機制,避免單憑一封電郵便完成大額轉帳。三者互相配合,才能有效降低釣魚攻擊得手的機會。
商廈或中小企業容易成為釣魚攻擊目標嗎?
容易,中小企業往往被視為防禦相對薄弱的目標,攻擊者可能先入侵一家規模較小的供應商或物業管理公司,再利用其電郵帳戶向合作夥伴發動進一步的釣魚攻擊。商廈物業管理處、大廈業主立案法團的電郵帳戶亦常成為目標,因為這類帳戶具有一定公信力,容易被冒用向住戶或商戶發送偽冒通知,誘騙轉帳管理費或維修費用。因此不論企業規模大小,都應建立基本的防範意識與核實流程。

需要為公司強化電郵與網絡防護?

我們的工程師可協助部署電郵過濾、多重因素認證與網絡安全策略,並提供員工防範意識培訓建議,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。