破解釣魚信招數 詐團利用政府網站轉寄功能 假冒「.gov.tw」網域
記者/宋思彤;責任編輯/陳偉婷
從發票中獎通知、電費退款申請,到臉書實名認證信,釣魚詐騙信件越來越猖獗,許多民眾可能一時不察點進去填寫帳密、身分證字號、信用卡卡號等相關資料,進而造成財產損失。
隨著防詐意識抬頭,越來越多民眾也開始會分辨信件內容,包括認明寄件者的電子郵件地址,例如在台灣:政府是「.gov.tw」網域、學校是「.edu.tw」,企業也有各自的網域辨識。如果不是相關網域寄出,或是亂碼地址,大家就會提高警覺。
不過,最近傳出有網友收到宣稱「統一發票中獎」的通知,並附上一個來路不明的網址。奇怪的是,這封信的寄件者是「財政部賦稅署入口網」,而且電郵地址更以「.gov.tw」結尾。這難道意味政府網域也「失守」了嗎?查核中心拆解詐騙手法,揭穿這封「官方郵件」背後的偽裝。
詐團濫用政府網站「轉寄」功能,假冒發送中獎通知
檢視網友收到的這封「統一發票中獎通知」,信中要求民眾登入所謂的「查詢平台」,就能在驗證後領取4000元獎金。查詢平台並非政府網域,而是來路不明的網址,但寄件者欄位顯示「財政部財政資訊中心」,甚至是以「.gov.tw」結尾的台灣政府網域。
雖然仔細觀察,還是能發現內文的網址是亂碼,而且信件內容在語言邏輯上有些許破綻,但以「.gov.tw」結尾,可能會讓民眾誤信。
查核記者發現,這一波災情最初是源自於財政部「財政資訊中心」網站中,有一個將網站內容「轉寄給朋友」的功能。有心人士只要把想要傳送的訊息填入相關欄位中,並讓釣魚訊息隨著政府公告網址一同發送,就可以寄出有「.gov.tw」結尾的信件。
在網友反映後,財政部已迅速關閉網站的轉寄服務;然而,類似漏洞仍存在於其他單位。查核記者實測發現,包含食藥署、關務署、林保署轄下網站等,均可透過類似功能進行不法操作。部分網站甚至允許隱藏原本的頁面內容,直接置入釣魚網址;或者自訂寄件者地址後,由官方伺服器代發信件。這類漏洞如果被詐團大量利用,民眾分辨真偽。
專家:代寄功能易遭冒用,寄件者地址可自由偽造
資安專家劉彥伯分析,這樣的釣魚手法,大多會把釣魚連結、騙人的地方寫在郵件內文,引誘使用者點擊,或是透過其他的社交工程來進行,目的就是為了讓收件者卸下心防。
思脈數位專案總監王承翰曾設計多個政府與民間單位的網站,他解釋,這類網站的轉寄代寄功能主要分為兩類。
一種是使用者僅需填寫收件人Email與自訂內容,信件由官網伺服器直接發送,收件者能明確看到是由官方單位發出;因為發信伺服器與單位域名一致,通過收件端的安全認證,因此會被辨識為一般郵件。
另一種則是開放使用者自行填寫寄件人Email、收件人Email及自訂內容。查核記者實際測試,發現採用這項方法的網站,確實能隨意輸入寄件Email並成功寄出;但最終會因為發信伺服器與填寫的域名不符,無法通過收件端的防偽認證,被系統判定成垃圾郵件。然而,若民眾沒有防範意識點開,還是會產生被詐騙的風險。
但王承翰也說,過去網頁常見的「轉寄給好友」功能,近年來已逐漸式微。這主要歸因於兩大因素:一方面是民眾日常通訊習慣的改變,另一方面則是潛藏資安風險。
王承翰表示,傳統的轉寄功能,多半是利用「網站伺服器」的系統代發電子郵件,一旦遭有心人士惡意冒用,極易導致收件民眾認為是可信網域發出,而誤點郵件內的釣魚連結。基於安全考量,業界近年已逐漸淘汰這項設計;如果客戶仍有相關需求,現今多半會利用「mailto」超連結語法來處理,直接以使用者個人的郵件軟體來寄信。
劉彥伯表示,這種假冒寄件者(Email Spoofing)的釣魚手法,施行門檻並不高,而且不一定要倚靠網站的轉寄功能就能辦到。就如同一般民眾在寫紙本信時,寄件地址可以自由填寫一樣,並不代表真正的發送地。
他解釋,詐團可以透過程式在發送時指定顯示的來源端,換句話說,就是能透過破解工具來隱藏、甚至偽造自己的Email地址。因此,單純辨識信件來源,並非防範釣魚郵件的萬靈丹。
如何防範釣魚詐騙?165建議:核對連結網址、輸入虛構資料測試
165反詐騙專線指出,雖然目前尚未接獲此類手法的通報,民眾仍應保持警覺。除了核對寄件者Email寄件地址之外,民眾還可以檢視郵件內的所謂「繳款連結」,如果網址呈現亂碼或來自陌生網域,就不要點開。
165強調,如果開啟連結後要求填寫信用卡號、身分證字號等個人機敏資訊,也有可能是詐騙。民眾如果有疑慮,可以先嘗試輸入虛構資料測試,若輸入多筆不同資料,系統均顯示相同的中獎金額或交通罰鍰,就可以斷定是詐騙。

警方提醒,雖然近年民眾對釣魚郵件已有一定警學心,但詐騙手法不斷推陳出新。許多受害者往往因忙碌或趕時間,沒有在第一時間仔細核對,直到收到大筆刷卡通知才驚覺上當,但往往為時已晚。
根據內政部「打詐儀表板」網站顯示,「釣魚連結詐騙」仍然是電信網路詐騙手法案件數的「常勝軍」。因此,165呼籲,開啟不明信件時務必提高警覺,只要遇到可疑連結或要求輸入機敏資料,千萬不要任意填寫,應先向相關單位求證,以免上當受騙。







