Skip to content
捐款支持事實查核
台灣事實查核學苑

ENGLISH

Facebook X Instagram YouTube Apple Podcasts
台灣事實查核中心
  • 最新消息
  • 查核報告
  • 謠言風向球
  • 議題觀察室
  • TOP10
  • 重點專區
  • 名家專欄
  • 國際視野
  • Podcast
Account 登入
YouTube Instagram TikTok
English
捐款支持
台灣事實查核中心

破解釣魚信招數  詐團利用政府網站轉寄功能  假冒「.gov.tw」網域

2026-08-142026-08-14 謠言風向球
  • Share on Facebook
  • Share on Threads
  • Share on Pinterest
  • Share on LINE
  • Email this Page
  • Print this Page

記者/宋思彤;責任編輯/陳偉婷

從發票中獎通知、電費退款申請,到臉書實名認證信,釣魚詐騙信件越來越猖獗,許多民眾可能一時不察點進去填寫帳密、身分證字號、信用卡卡號等相關資料,進而造成財產損失。

隨著防詐意識抬頭,越來越多民眾也開始會分辨信件內容,包括認明寄件者的電子郵件地址,例如在台灣:政府是「.gov.tw」網域、學校是「.edu.tw」,企業也有各自的網域辨識。如果不是相關網域寄出,或是亂碼地址,大家就會提高警覺。

不過,最近傳出有網友收到宣稱「統一發票中獎」的通知,並附上一個來路不明的網址。奇怪的是,這封信的寄件者是「財政部賦稅署入口網」,而且電郵地址更以「.gov.tw」結尾。這難道意味政府網域也「失守」了嗎?查核中心拆解詐騙手法,揭穿這封「官方郵件」背後的偽裝。

網友發文,收到以「GOV.TW」結尾的疑似釣魚信件。
網友發文,收到以「GOV.TW」結尾的疑似釣魚信件。

詐團濫用政府網站「轉寄」功能,假冒發送中獎通知

檢視網友收到的這封「統一發票中獎通知」,信中要求民眾登入所謂的「查詢平台」,就能在驗證後領取4000元獎金。查詢平台並非政府網域,而是來路不明的網址,但寄件者欄位顯示「財政部財政資訊中心」,甚至是以「.gov.tw」結尾的台灣政府網域。

雖然仔細觀察,還是能發現內文的網址是亂碼,而且信件內容在語言邏輯上有些許破綻,但以「.gov.tw」結尾,可能會讓民眾誤信。

查核記者發現,這一波災情最初是源自於財政部「財政資訊中心」網站中,有一個將網站內容「轉寄給朋友」的功能。有心人士只要把想要傳送的訊息填入相關欄位中,並讓釣魚訊息隨著政府公告網址一同發送,就可以寄出有「.gov.tw」結尾的信件。

在網友反映後,財政部已迅速關閉網站的轉寄服務;然而,類似漏洞仍存在於其他單位。查核記者實測發現,包含食藥署、關務署、林保署轄下網站等,均可透過類似功能進行不法操作。部分網站甚至允許隱藏原本的頁面內容,直接置入釣魚網址;或者自訂寄件者地址後,由官方伺服器代發信件。這類漏洞如果被詐團大量利用,民眾分辨真偽。

查核記者實測,部分政府網站「轉寄給朋友」功能,可以自行加入訊息,並以「gov.tw」網域的Email發送。
查核記者實測,部分政府網站「轉寄給朋友」功能,可以自行加入訊息,並以「gov.tw」網域的Email發送。

專家:代寄功能易遭冒用,寄件者地址可自由偽造

資安專家劉彥伯分析,這樣的釣魚手法,大多會把釣魚連結、騙人的地方寫在郵件內文,引誘使用者點擊,或是透過其他的社交工程來進行,目的就是為了讓收件者卸下心防。

思脈數位專案總監王承翰曾設計多個政府與民間單位的網站,他解釋,這類網站的轉寄代寄功能主要分為兩類。

一種是使用者僅需填寫收件人Email與自訂內容,信件由官網伺服器直接發送,收件者能明確看到是由官方單位發出;因為發信伺服器與單位域名一致,通過收件端的安全認證,因此會被辨識為一般郵件。

另一種則是開放使用者自行填寫寄件人Email、收件人Email及自訂內容。查核記者實際測試,發現採用這項方法的網站,確實能隨意輸入寄件Email並成功寄出;但最終會因為發信伺服器與填寫的域名不符,無法通過收件端的防偽認證,被系統判定成垃圾郵件。然而,若民眾沒有防範意識點開,還是會產生被詐騙的風險。

「轉寄給好友」有兩種類型,有心人士都可將釣魚連結夾帶信中,並以官網或自行填寫的GOV網域發送。
「轉寄給好友」有兩種類型,有心人士都可將釣魚連結夾帶信中,並以官網或自行填寫的GOV網域發送。

但王承翰也說,過去網頁常見的「轉寄給好友」功能,近年來已逐漸式微。這主要歸因於兩大因素:一方面是民眾日常通訊習慣的改變,另一方面則是潛藏資安風險。

王承翰表示,傳統的轉寄功能,多半是利用「網站伺服器」的系統代發電子郵件,一旦遭有心人士惡意冒用,極易導致收件民眾認為是可信網域發出,而誤點郵件內的釣魚連結。基於安全考量,業界近年已逐漸淘汰這項設計;如果客戶仍有相關需求,現今多半會利用「mailto」超連結語法來處理,直接以使用者個人的郵件軟體來寄信。

劉彥伯表示,這種假冒寄件者(Email Spoofing)的釣魚手法,施行門檻並不高,而且不一定要倚靠網站的轉寄功能就能辦到。就如同一般民眾在寫紙本信時,寄件地址可以自由填寫一樣,並不代表真正的發送地。

他解釋,詐團可以透過程式在發送時指定顯示的來源端,換句話說,就是能透過破解工具來隱藏、甚至偽造自己的Email地址。因此,單純辨識信件來源,並非防範釣魚郵件的萬靈丹。

如何防範釣魚詐騙?165建議:核對連結網址、輸入虛構資料測試

165反詐騙專線指出,雖然目前尚未接獲此類手法的通報,民眾仍應保持警覺。除了核對寄件者Email寄件地址之外,民眾還可以檢視郵件內的所謂「繳款連結」,如果網址呈現亂碼或來自陌生網域,就不要點開。

165強調,如果開啟連結後要求填寫信用卡號、身分證字號等個人機敏資訊,也有可能是詐騙。民眾如果有疑慮,可以先嘗試輸入虛構資料測試,若輸入多筆不同資料,系統均顯示相同的中獎金額或交通罰鍰,就可以斷定是詐騙。

「釣魚郵件詐騙」在今年5月依舊高居案件數前五高。(內政部打詐儀表板)
「釣魚郵件詐騙」在今年5月依舊高居案件數前五高。(內政部打詐儀表板)

警方提醒,雖然近年民眾對釣魚郵件已有一定警學心,但詐騙手法不斷推陳出新。許多受害者往往因忙碌或趕時間,沒有在第一時間仔細核對,直到收到大筆刷卡通知才驚覺上當,但往往為時已晚。

根據內政部「打詐儀表板」網站顯示,「釣魚連結詐騙」仍然是電信網路詐騙手法案件數的「常勝軍」。因此,165呼籲,開啟不明信件時務必提高警覺,只要遇到可疑連結或要求輸入機敏資料,千萬不要任意填寫,應先向相關單位求證,以免上當受騙。

事實查核需要你的一份力量 捐款贊助我們

本中心查核作業獨立進行,不受捐助者影響。

事實查核需要你的一份力量 捐款贊助我們

本中心查核作業獨立進行,不受捐助者影響。

看見真實.打造美好台灣!

假新聞與假資訊破壞人類溝通最根本的真實原則,傷害民主運作最基礎的信賴原則,必須加以遏止,以免斲喪公共生活的品質。

02-2501 7010

[email protected]

  • 成立宗旨
  • 董事會
  • 組織架構
  • 查核團隊
  • 查核準則及說明

立案字號 新北教社字第1092527630號

  • 財務與捐款報告
  • 年度報告
  • IFCN的認證與申訴
  • 媒體報導
  • QA
© 2024 台灣事實查核中心 Taiwan FactCheck Center 更正政策 著作權聲明 隱私權政策

Scroll to top
Invalid search form.
聯絡我們

關於我們

  • — 成立宗旨
  • — 董事會
  • — 組織架構
  • — 查核團隊
  • — 查核準則及說明
  • — 大事紀
  • — 歷年得獎紀錄
  • — QA

支持事實查核

  • — 財務與捐款報告
  • — 年度報告
舉報與申訴

  • 最新消息
  • 查核報告
  • 謠言風向球
  • 議題觀察室
  • TOP10
  • 重點專區
  • 名家專欄
  • 國際視野
  • Podcast
  • 台灣事實查核學苑
  • 關於我們
    • 成立宗旨
    • 董事會
    • 組織架構
    • 查核團隊
    • 查核準則及說明
    • QA
    • 財務與捐款報報
    • 年度報告
    • IFCN認證與申訴
Account