gov.tw結尾郵件竟也可能是詐騙?政府信箱被濫用手法曝光,收到這類信件千萬別急著點

「寄件者明明是政府機關,網址也有 .gov.tw,應該不會是詐騙吧?」

這個過去很多人用來判斷電子郵件真偽的方法,現在可能不再完全可靠。

近期一波「政府 .gov.tw 結尾郵件竟然也是詐騙」的消息引發關注,許多民眾看到信件寄件者顯示政府機關,甚至確認電子郵件地址確實使用政府網域,仍然可能收到帶有釣魚連結的詐騙信。

更令人意外的是,這並不一定代表詐騙集團成功偽造了一個 .gov.tw 網域。

目前公開資訊顯示,問題可能出在另一個更容易被忽略的地方:政府網站原本提供給民眾使用的「轉寄好友」功能遭到濫用,讓詐騙內容有機會透過政府網站的郵件系統送出。

財政部財政資訊中心已經公開提醒,近期發現稅務入口網的「轉寄好友」功能遭濫用,發送偽冒稅務入口網名義的電子郵件,因此已在第一時間暫停該功能。

這也讓防詐觀念出現一個重要改變:

看到 .gov.tw,不代表信件裡面的每一個連結都安全。

真正需要確認的,是「這封信到底要你做什麼」、「點進去後去了哪裡」,以及「它要求你提供什麼資料」。


為什麼 .gov.tw 郵件也可能讓人上當?

過去大家接到詐騙郵件,通常第一個動作就是看寄件者。

例如:

  • xxxxx@gmail.com
  • xxxxx@outlook.com
  • xxxxx@xxx-online.com
  • xxxxx@abc123.xyz

如果內容卻自稱「財政部」、「國稅局」或「政府機關」,很多人很快就能察覺不對勁。

因此,看到政府機關使用的 .gov.tw 網域,往往會讓人降低戒心。

問題就在這裡。

近期案例顯示,詐騙集團不一定要自己偽造一個 .gov.tw 地址,而可能利用政府網站本身具有的「轉寄」機制,讓郵件由政府網站系統發送。

財政部稅務入口網在7月發布反詐騙公告指出,近期發現有偽冒網站及電子郵件,假借退款機制誘騙民眾點擊連結、竊取信用卡資訊;同時也確認「轉寄好友」功能遭濫用,並已暫停該功能。

換句話說,這類攻擊的可怕之處,不是單純「假造一個看起來像政府的信箱」。

而是利用一個真的政府網站功能,讓詐騙訊息披上更容易取信於人的外衣。

🚨 JOEMAN分手風暴最新進展
Joeman深夜道歉!蕭伊揭分手原因「私約女優、藏女網紅、謊言太多」
🔥 這場分手風波還沒完!
蕭伊接連揭露2年戀情內幕,從「謊言太多」、私約女優,到女網紅與兩人相處細節,引發網路熱議。Joeman也終於深夜發聲道歉,直認「我不是很好的對象」。

到底發生了什麼?哪些內容是蕭伊公開爆料?Joeman又說了什麼?
👉 點擊看完整爆料+道歉內容

最危險的地方:寄件者可能真的是真的

這也是這波 .gov.tw 詐騙最值得注意的地方。

一般釣魚郵件的邏輯是:

假的寄件者 → 假的內容 → 假的網站。

但這類案例可能變成:

真的政府郵件系統 → 被濫用的功能 → 詐騙內容 → 假的釣魚網站。

因此,如果民眾只檢查「寄件者是不是 .gov.tw」,就可能停在第一關,沒有繼續檢查後面的內容。

例如,一封郵件可能告訴你:

「恭喜您獲得發票獎金。」

接著要求:

「請點擊連結確認身分。」

再要求:

「輸入信用卡號、有效期限及安全碼。」

乍看之下,整封信可能非常像政府通知。

但真正需要問的是:

為什麼政府要你透過這個陌生連結輸入信用卡資料?

這才是辨識詐騙的關鍵。


「政府網站寄出的」不等於「內容一定安全」

很多人會把「來源可信」和「內容可信」畫上等號。

這是目前最容易被詐騙集團利用的認知漏洞之一。

例如,一個政府網站可能提供:

「轉寄給朋友」

「分享給好友」

「Email分享」

等功能。

這些功能原本是為了方便使用者分享政府公告。

財政資訊中心的網站目前仍可以看到部分「轉寄好友」相關功能頁面,代表這類分享機制在政府網站中並不罕見。

問題在於,如果網站功能存在漏洞、輸入欄位驗證不足,或者攻擊者能夠操控部分內容,就可能被拿來做其他用途。

這就是為什麼現代防詐不能只看「誰寄的」。

還要看:

信件內容是否合理。


收到「退稅、發票中獎」郵件尤其要小心

近期案例中,常見的誘餌之一就是「退款」或「中獎」。

因為這兩種訊息都有一個共同特點:

能讓人產生立即點擊的衝動。

例如:

「您有2萬元退稅款尚未領取。」

「恭喜您發票中獎。」

「您的退款即將失效。」

「請於今日完成驗證。」

這些文字都會刻意製造「現在不處理就會損失」的感覺。

一旦使用者點進去,下一步可能就是要求輸入:

  • 姓名
  • 身分證字號
  • 電話
  • 地址
  • 信用卡號
  • 卡片有效期限
  • 卡片安全碼
  • 網路銀行資料
  • SMS驗證碼

而真正危險的往往不是「打開信件」本身,而是點擊陌生連結並按照指示輸入敏感資料

台灣事實查核中心先前也提醒過,退稅詐騙常以「驗證個人資訊」及「輸入信用卡資料」作為誘餌;國稅局也指出,完成正常退稅程序後,退稅會依相關程序辦理,不會透過可疑郵件連結要求民眾提供銀行或信用卡資料。


「網址有 .gov.tw」也不能只看到這裡

這是這次事件最重要的防詐觀念。

很多人會說:

「我有看網址啊,它是 .gov.tw。」

但問題是:

你看的到底是哪一個網址?

是寄件者的Email網域?

還是郵件裡面的超連結?

這兩個東西完全不同。

舉例來說,一封信可能由政府網站系統寄出,因此寄件者看起來是:

something@gov.tw

但信件裡的「立即領取退款」按鈕,實際導向的網址卻可能是:

xxxxx.example.com

甚至是:

abc123.online

這時真正危險的地方就是後面的連結。

因此看到郵件時,應該把滑鼠移到連結上,或在手機上長按連結查看目的地,而不是直接點擊。


判斷網址時,真正要看的是哪裡?

很多仿冒網站會故意把網址做得非常長。

例如:

government.example.com

government.example.com.fake-site.com

看起來都可能讓人誤以為是政府網站。

但真正的網域其實在最後面的部分。

因此不要只看到網址前面出現:

「gov」

「government」

「tax」

「mof」

「invoice」

「refund」

就認為是官方網站。

網域名稱的判斷不能只看前面的字。

最安全的方法,是不要直接從郵件進入。

如果真的涉及退稅、發票、政府服務或帳務問題,可以自己打開瀏覽器,重新搜尋官方網站,再從官方網站進入相關服務。

這樣就能避開郵件中的釣魚連結。


看到這5種內容,先不要點

如果政府名義的電子郵件出現以下內容,建議先停下來。

1. 「您有一筆退款」

例如:

「退稅2萬元。」

「退款尚未領取。」

「退款帳戶需要重新驗證。」

這類訊息特別容易利用民眾想拿回錢的心理。


2. 「您中了發票」

例如:

「恭喜您獲得特別獎。」

「雲端發票中獎。」

「請於期限內完成領獎。」

如果接著要求輸入信用卡資料,就必須高度警戒。


3. 「帳戶即將失效」

這類話術常見於釣魚郵件。

例如:

「您的帳戶即將被停用。」

「請於24小時內完成驗證。」

「未完成認證將無法使用服務。」

它的目的就是讓使用者沒有時間思考。


4. 「立即點擊確認」

只要信件要求你立即點擊:

「確認」

「驗證」

「登入」

「領取」

「解除限制」

都應該先查看真正的網址。


5. 「要求信用卡或銀行資料」

這是最重要的警訊之一。

尤其當一封自稱政府機關的郵件要求你透過陌生網站輸入:

信用卡號+有效期限+安全碼

就算寄件者看起來是政府,也不要直接照做。


財政部已經發出警告:不要從可疑郵件進入

財政部稅務入口網在反詐騙公告中明確提醒,近期發現偽冒網站與電子郵件,假借退款機制誘騙民眾點擊連結並竊取信用卡資訊;此外,「轉寄好友」功能遭到濫用後,官方已暫停相關功能。

這個公告的重要性在於,它直接說明了:

即使郵件看起來像政府通知,也不能因此放下戒心。

如果民眾真的有稅務問題,最安全的方式不是回到郵件裡點連結,而是自行進入財政部或國稅相關官方網站查詢。

官方也提供國稅及地方稅免付費電話 0800-000-321,讓民眾可以透過正式管道確認相關問題。


其實政府早就提醒:不要透過郵件下載不明附件

這波事件也不是第一次出現「政府名義+電子郵件+釣魚連結」的組合。

財政資訊中心今年3月就曾發布警告,有不法人士大量寄發假冒「114年度營利事業所得稅暨各類所得扣繳申報—軟體強制更新通知」的電子郵件,要求收件人下載壓縮檔更新軟體。

官方明確提醒,報稅軟體更新應以財政部電子申報繳稅服務網公告為準,不要透過不明管道下載。

因此,遇到政府名義的郵件時,還要多注意一個問題:

它有沒有要求你下載檔案?

尤其是:

.zip

.exe

.msi

或其他不明附件。

如果不是自己預期會收到的文件,千萬不要因為「寄件者看起來像政府」就直接開啟。


最安全的判斷方法:不要只驗證一個地方

面對可疑郵件,可以採用「三層確認法」。

第一層:看寄件者

確認完整Email地址,而不是只看顯示名稱。

「財政部」

「國稅局」

「政府機關」

這些顯示名稱都可以被拿來增加可信度。

真正重要的是完整寄件地址。


第二層:看信件內容

問自己三個問題:

我真的有申請這項服務嗎?

這件事情真的會透過Email通知嗎?

政府為什麼要我提供這些資料?

如果三個問題有任何一個回答不合理,就不要急著點。


第三層:看連結目的地

這一步非常重要。

不要只看按鈕寫:

「前往官方網站」

「立即領取」

「確認退款」

而是查看真正的網址。

如果導向的不是你預期的官方網域,就不要登入,也不要輸入任何資料。


最好的方法:自己打開官方網站

假設你收到:

「財政部通知您有一筆退稅。」

不要點信件中的「立即領取」。

直接:

  1. 開啟瀏覽器。
  2. 自己搜尋財政部官方網站。
  3. 從官方網站進入稅務服務。
  4. 查看是否真的存在相關通知。
  5. 有疑問再透過官方客服確認。

這個方法看似麻煩,卻可以直接避開最常見的釣魚陷阱。

因為你根本沒有進入詐騙集團提供的網站。


如果不小心點了連結,怎麼辦?

如果只是「點開」了可疑連結,先不要恐慌。

最重要的是立刻停止後續操作。

不要:

  • 輸入帳號密碼
  • 填寫信用卡資料
  • 輸入銀行帳號
  • 提供身分證資料
  • 輸入簡訊驗證碼
  • 下載不明App
  • 開啟陌生附件
  • 依照網頁指示操作ATM

尤其是OTP簡訊驗證碼

很多人以為「只要沒有提供密碼就沒事」,但如果詐騙集團已經取得其他金融資訊,再透過社交工程要求提供一次性驗證碼,仍可能造成金融損失。

中華郵政的官方防詐專區也提醒,民眾不要洩漏個人資料、密碼或簡訊驗證碼,也不要點選不明電子郵件及虛假通知中的連結。


如果已經輸入信用卡資料,更要立即處理

如果你已經在可疑網站輸入:

信用卡號、有效期限、安全碼

不要等到看到盜刷通知才處理。

應立即聯繫發卡銀行,說明可能遭遇釣魚詐騙,請銀行依情況協助處理卡片及交易風險。

如果涉及帳戶、網路銀行或其他金融資料,也應立即聯繫相關金融機構。

同時可以撥打 165反詐騙專線進行確認。

警方及政府相關單位目前也持續透過165全民防騙網提供詐騙資訊與查詢管道。


「.gov.tw」不是免死金牌,這才是這次事件最大的警訊

這次事件真正值得大家記住的,並不是:

「以後 .gov.tw 都不能相信。」

這樣的理解反而不正確。

真正的重點是:

.gov.tw 可以作為判斷資訊的重要線索,但不能成為唯一判斷標準。

政府機關確實使用 .gov.tw 網域,官方網站也有自己的安全機制。

但當合法網站的功能遭到濫用時,詐騙內容可能透過合法的基礎設施傳遞。

因此,未來收到任何「政府通知」時,應該從「誰寄的」進一步確認「要我做什麼」。

這是防詐觀念很重要的一次升級。


一張表快速判斷政府詐騙郵件

檢查項目安全觀念
寄件者不要只看顯示名稱
.gov.tw是重要線索,但不能單獨判定安全
郵件連結一定要確認實際目的地
退稅通知不要從陌生郵件直接操作
發票中獎不要因「中獎」二字降低戒心
信用卡資料不要隨意輸入
OTP驗證碼絕對不要提供給陌生人
陌生附件不要下載或開啟
緊急倒數「24小時內」「立即處理」都是警訊
有疑問直接透過官方管道查證

政府名義的信件,最怕的不是「假」,而是「看起來太真」

以前辨識詐騙相對容易。

奇怪的Email地址、錯字、粗糙圖片、假網站,常常幾秒鐘就能被發現。

但現在的詐騙越來越懂得利用人們的信任。

甚至可能出現:

真的政府網域、真的政府網站功能、真的政府郵件格式,再搭配假的釣魚連結。

這也是為什麼「看到 .gov.tw 就放心」已經不夠。

最安全的習慣其實非常簡單:

不要從郵件直接進入重要服務。

想查退稅,就自己開官方網站。

想查發票,就自己進入官方發票服務。

想確認政府通知,就自己搜尋政府機關的官方聯絡方式。

遇到任何要求輸入金融資料的頁面,更應該停下來重新確認。


收到這類信件記住「四不」

如果不想記一大堆防詐規則,可以直接記住四個「不」。

不點擊陌生連結。

不輸入個人資料。

不提供銀行、信用卡及OTP資料。

不按照陌生郵件指示操作。

這也是官方防詐宣導反覆強調的基本原則。

如果仍然無法判斷真偽,就不要靠猜。

直接透過政府官方網站找到正式聯絡方式,或撥打 165反詐騙專線查證。


最後提醒:真正該相信的是「官方管道」,不是一封Email

這波「.gov.tw 結尾郵件也可能是詐騙」事件,最大的提醒其實很簡單:

不要把「寄件者看起來是真的」當成「整封信都是真的」。

尤其當信件涉及:

  • 退稅
  • 發票中獎
  • 補繳費用
  • 帳戶驗證
  • 信用卡
  • 銀行資料
  • 個人身分資訊
  • 下載軟體
  • 緊急處理

只要其中一項出現,就應該先停下來。

財政部已針對近期「轉寄好友」功能遭濫用的問題採取措施,並提醒民眾不要點擊可疑電子郵件中的連結。

所以,下次即使看到一封看起來非常官方的政府郵件,也不要急著說「這一定是真的」。

先看內容,再看連結,最後回到官方網站自行確認。

這多花不到幾分鐘,卻可能避免信用卡遭盜刷、個資外洩,甚至帳戶資金遭到損失。

而這正是目前面對新型態釣魚詐騙,最值得養成的習慣。

A

發佈留言