「寄件者明明是政府機關,網址也有 .gov.tw,應該不會是詐騙吧?」
這個過去很多人用來判斷電子郵件真偽的方法,現在可能不再完全可靠。
近期一波「政府 .gov.tw 結尾郵件竟然也是詐騙」的消息引發關注,許多民眾看到信件寄件者顯示政府機關,甚至確認電子郵件地址確實使用政府網域,仍然可能收到帶有釣魚連結的詐騙信。
更令人意外的是,這並不一定代表詐騙集團成功偽造了一個 .gov.tw 網域。
目前公開資訊顯示,問題可能出在另一個更容易被忽略的地方:政府網站原本提供給民眾使用的「轉寄好友」功能遭到濫用,讓詐騙內容有機會透過政府網站的郵件系統送出。
財政部財政資訊中心已經公開提醒,近期發現稅務入口網的「轉寄好友」功能遭濫用,發送偽冒稅務入口網名義的電子郵件,因此已在第一時間暫停該功能。
這也讓防詐觀念出現一個重要改變:
看到 .gov.tw,不代表信件裡面的每一個連結都安全。
真正需要確認的,是「這封信到底要你做什麼」、「點進去後去了哪裡」,以及「它要求你提供什麼資料」。
為什麼 .gov.tw 郵件也可能讓人上當?
過去大家接到詐騙郵件,通常第一個動作就是看寄件者。
例如:
xxxxx@gmail.comxxxxx@outlook.comxxxxx@xxx-online.comxxxxx@abc123.xyz
如果內容卻自稱「財政部」、「國稅局」或「政府機關」,很多人很快就能察覺不對勁。
因此,看到政府機關使用的 .gov.tw 網域,往往會讓人降低戒心。
問題就在這裡。
近期案例顯示,詐騙集團不一定要自己偽造一個 .gov.tw 地址,而可能利用政府網站本身具有的「轉寄」機制,讓郵件由政府網站系統發送。
財政部稅務入口網在7月發布反詐騙公告指出,近期發現有偽冒網站及電子郵件,假借退款機制誘騙民眾點擊連結、竊取信用卡資訊;同時也確認「轉寄好友」功能遭濫用,並已暫停該功能。
換句話說,這類攻擊的可怕之處,不是單純「假造一個看起來像政府的信箱」。
而是利用一個真的政府網站功能,讓詐騙訊息披上更容易取信於人的外衣。
最危險的地方:寄件者可能真的是真的
這也是這波 .gov.tw 詐騙最值得注意的地方。
一般釣魚郵件的邏輯是:
假的寄件者 → 假的內容 → 假的網站。
但這類案例可能變成:
真的政府郵件系統 → 被濫用的功能 → 詐騙內容 → 假的釣魚網站。
因此,如果民眾只檢查「寄件者是不是 .gov.tw」,就可能停在第一關,沒有繼續檢查後面的內容。
例如,一封郵件可能告訴你:
「恭喜您獲得發票獎金。」
接著要求:
「請點擊連結確認身分。」
再要求:
「輸入信用卡號、有效期限及安全碼。」
乍看之下,整封信可能非常像政府通知。
但真正需要問的是:
為什麼政府要你透過這個陌生連結輸入信用卡資料?
這才是辨識詐騙的關鍵。
「政府網站寄出的」不等於「內容一定安全」
很多人會把「來源可信」和「內容可信」畫上等號。
這是目前最容易被詐騙集團利用的認知漏洞之一。
例如,一個政府網站可能提供:
「轉寄給朋友」
「分享給好友」
「Email分享」
等功能。
這些功能原本是為了方便使用者分享政府公告。
財政資訊中心的網站目前仍可以看到部分「轉寄好友」相關功能頁面,代表這類分享機制在政府網站中並不罕見。
問題在於,如果網站功能存在漏洞、輸入欄位驗證不足,或者攻擊者能夠操控部分內容,就可能被拿來做其他用途。
這就是為什麼現代防詐不能只看「誰寄的」。
還要看:
信件內容是否合理。
收到「退稅、發票中獎」郵件尤其要小心
近期案例中,常見的誘餌之一就是「退款」或「中獎」。
因為這兩種訊息都有一個共同特點:
能讓人產生立即點擊的衝動。
例如:
「您有2萬元退稅款尚未領取。」
「恭喜您發票中獎。」
「您的退款即將失效。」
「請於今日完成驗證。」
這些文字都會刻意製造「現在不處理就會損失」的感覺。
一旦使用者點進去,下一步可能就是要求輸入:
- 姓名
- 身分證字號
- 電話
- 地址
- 信用卡號
- 卡片有效期限
- 卡片安全碼
- 網路銀行資料
- SMS驗證碼
而真正危險的往往不是「打開信件」本身,而是點擊陌生連結並按照指示輸入敏感資料。
台灣事實查核中心先前也提醒過,退稅詐騙常以「驗證個人資訊」及「輸入信用卡資料」作為誘餌;國稅局也指出,完成正常退稅程序後,退稅會依相關程序辦理,不會透過可疑郵件連結要求民眾提供銀行或信用卡資料。
「網址有 .gov.tw」也不能只看到這裡
這是這次事件最重要的防詐觀念。
很多人會說:
「我有看網址啊,它是 .gov.tw。」
但問題是:
你看的到底是哪一個網址?
是寄件者的Email網域?
還是郵件裡面的超連結?
這兩個東西完全不同。
舉例來說,一封信可能由政府網站系統寄出,因此寄件者看起來是:
something@gov.tw
但信件裡的「立即領取退款」按鈕,實際導向的網址卻可能是:
xxxxx.example.com
甚至是:
abc123.online
這時真正危險的地方就是後面的連結。
因此看到郵件時,應該把滑鼠移到連結上,或在手機上長按連結查看目的地,而不是直接點擊。
判斷網址時,真正要看的是哪裡?
很多仿冒網站會故意把網址做得非常長。
例如:
government.example.com
和
government.example.com.fake-site.com
看起來都可能讓人誤以為是政府網站。
但真正的網域其實在最後面的部分。
因此不要只看到網址前面出現:
「gov」
「government」
「tax」
「mof」
「invoice」
「refund」
就認為是官方網站。
網域名稱的判斷不能只看前面的字。
最安全的方法,是不要直接從郵件進入。
如果真的涉及退稅、發票、政府服務或帳務問題,可以自己打開瀏覽器,重新搜尋官方網站,再從官方網站進入相關服務。
這樣就能避開郵件中的釣魚連結。
看到這5種內容,先不要點
如果政府名義的電子郵件出現以下內容,建議先停下來。
1. 「您有一筆退款」
例如:
「退稅2萬元。」
「退款尚未領取。」
「退款帳戶需要重新驗證。」
這類訊息特別容易利用民眾想拿回錢的心理。
2. 「您中了發票」
例如:
「恭喜您獲得特別獎。」
「雲端發票中獎。」
「請於期限內完成領獎。」
如果接著要求輸入信用卡資料,就必須高度警戒。
3. 「帳戶即將失效」
這類話術常見於釣魚郵件。
例如:
「您的帳戶即將被停用。」
「請於24小時內完成驗證。」
「未完成認證將無法使用服務。」
它的目的就是讓使用者沒有時間思考。
4. 「立即點擊確認」
只要信件要求你立即點擊:
「確認」
「驗證」
「登入」
「領取」
「解除限制」
都應該先查看真正的網址。
5. 「要求信用卡或銀行資料」
這是最重要的警訊之一。
尤其當一封自稱政府機關的郵件要求你透過陌生網站輸入:
信用卡號+有效期限+安全碼
就算寄件者看起來是政府,也不要直接照做。
財政部已經發出警告:不要從可疑郵件進入
財政部稅務入口網在反詐騙公告中明確提醒,近期發現偽冒網站與電子郵件,假借退款機制誘騙民眾點擊連結並竊取信用卡資訊;此外,「轉寄好友」功能遭到濫用後,官方已暫停相關功能。
這個公告的重要性在於,它直接說明了:
即使郵件看起來像政府通知,也不能因此放下戒心。
如果民眾真的有稅務問題,最安全的方式不是回到郵件裡點連結,而是自行進入財政部或國稅相關官方網站查詢。
官方也提供國稅及地方稅免付費電話 0800-000-321,讓民眾可以透過正式管道確認相關問題。
其實政府早就提醒:不要透過郵件下載不明附件
這波事件也不是第一次出現「政府名義+電子郵件+釣魚連結」的組合。
財政資訊中心今年3月就曾發布警告,有不法人士大量寄發假冒「114年度營利事業所得稅暨各類所得扣繳申報—軟體強制更新通知」的電子郵件,要求收件人下載壓縮檔更新軟體。
官方明確提醒,報稅軟體更新應以財政部電子申報繳稅服務網公告為準,不要透過不明管道下載。
因此,遇到政府名義的郵件時,還要多注意一個問題:
它有沒有要求你下載檔案?
尤其是:
.zip
.exe
.msi
或其他不明附件。
如果不是自己預期會收到的文件,千萬不要因為「寄件者看起來像政府」就直接開啟。
最安全的判斷方法:不要只驗證一個地方
面對可疑郵件,可以採用「三層確認法」。
第一層:看寄件者
確認完整Email地址,而不是只看顯示名稱。
「財政部」
「國稅局」
「政府機關」
這些顯示名稱都可以被拿來增加可信度。
真正重要的是完整寄件地址。
第二層:看信件內容
問自己三個問題:
我真的有申請這項服務嗎?
這件事情真的會透過Email通知嗎?
政府為什麼要我提供這些資料?
如果三個問題有任何一個回答不合理,就不要急著點。
第三層:看連結目的地
這一步非常重要。
不要只看按鈕寫:
「前往官方網站」
「立即領取」
「確認退款」
而是查看真正的網址。
如果導向的不是你預期的官方網域,就不要登入,也不要輸入任何資料。
最好的方法:自己打開官方網站
假設你收到:
「財政部通知您有一筆退稅。」
不要點信件中的「立即領取」。
直接:
- 開啟瀏覽器。
- 自己搜尋財政部官方網站。
- 從官方網站進入稅務服務。
- 查看是否真的存在相關通知。
- 有疑問再透過官方客服確認。
這個方法看似麻煩,卻可以直接避開最常見的釣魚陷阱。
因為你根本沒有進入詐騙集團提供的網站。
如果不小心點了連結,怎麼辦?
如果只是「點開」了可疑連結,先不要恐慌。
最重要的是立刻停止後續操作。
不要:
- 輸入帳號密碼
- 填寫信用卡資料
- 輸入銀行帳號
- 提供身分證資料
- 輸入簡訊驗證碼
- 下載不明App
- 開啟陌生附件
- 依照網頁指示操作ATM
尤其是OTP簡訊驗證碼。
很多人以為「只要沒有提供密碼就沒事」,但如果詐騙集團已經取得其他金融資訊,再透過社交工程要求提供一次性驗證碼,仍可能造成金融損失。
中華郵政的官方防詐專區也提醒,民眾不要洩漏個人資料、密碼或簡訊驗證碼,也不要點選不明電子郵件及虛假通知中的連結。
如果已經輸入信用卡資料,更要立即處理
如果你已經在可疑網站輸入:
信用卡號、有效期限、安全碼
不要等到看到盜刷通知才處理。
應立即聯繫發卡銀行,說明可能遭遇釣魚詐騙,請銀行依情況協助處理卡片及交易風險。
如果涉及帳戶、網路銀行或其他金融資料,也應立即聯繫相關金融機構。
同時可以撥打 165反詐騙專線進行確認。
警方及政府相關單位目前也持續透過165全民防騙網提供詐騙資訊與查詢管道。
「.gov.tw」不是免死金牌,這才是這次事件最大的警訊
這次事件真正值得大家記住的,並不是:
「以後 .gov.tw 都不能相信。」
這樣的理解反而不正確。
真正的重點是:
.gov.tw 可以作為判斷資訊的重要線索,但不能成為唯一判斷標準。
政府機關確實使用 .gov.tw 網域,官方網站也有自己的安全機制。
但當合法網站的功能遭到濫用時,詐騙內容可能透過合法的基礎設施傳遞。
因此,未來收到任何「政府通知」時,應該從「誰寄的」進一步確認「要我做什麼」。
這是防詐觀念很重要的一次升級。
一張表快速判斷政府詐騙郵件
| 檢查項目 | 安全觀念 |
|---|---|
| 寄件者 | 不要只看顯示名稱 |
.gov.tw | 是重要線索,但不能單獨判定安全 |
| 郵件連結 | 一定要確認實際目的地 |
| 退稅通知 | 不要從陌生郵件直接操作 |
| 發票中獎 | 不要因「中獎」二字降低戒心 |
| 信用卡資料 | 不要隨意輸入 |
| OTP驗證碼 | 絕對不要提供給陌生人 |
| 陌生附件 | 不要下載或開啟 |
| 緊急倒數 | 「24小時內」「立即處理」都是警訊 |
| 有疑問 | 直接透過官方管道查證 |
政府名義的信件,最怕的不是「假」,而是「看起來太真」
以前辨識詐騙相對容易。
奇怪的Email地址、錯字、粗糙圖片、假網站,常常幾秒鐘就能被發現。
但現在的詐騙越來越懂得利用人們的信任。
甚至可能出現:
真的政府網域、真的政府網站功能、真的政府郵件格式,再搭配假的釣魚連結。
這也是為什麼「看到 .gov.tw 就放心」已經不夠。
最安全的習慣其實非常簡單:
不要從郵件直接進入重要服務。
想查退稅,就自己開官方網站。
想查發票,就自己進入官方發票服務。
想確認政府通知,就自己搜尋政府機關的官方聯絡方式。
遇到任何要求輸入金融資料的頁面,更應該停下來重新確認。
收到這類信件記住「四不」
如果不想記一大堆防詐規則,可以直接記住四個「不」。
不點擊陌生連結。
不輸入個人資料。
不提供銀行、信用卡及OTP資料。
不按照陌生郵件指示操作。
這也是官方防詐宣導反覆強調的基本原則。
如果仍然無法判斷真偽,就不要靠猜。
直接透過政府官方網站找到正式聯絡方式,或撥打 165反詐騙專線查證。
最後提醒:真正該相信的是「官方管道」,不是一封Email
這波「.gov.tw 結尾郵件也可能是詐騙」事件,最大的提醒其實很簡單:
不要把「寄件者看起來是真的」當成「整封信都是真的」。
尤其當信件涉及:
- 退稅
- 發票中獎
- 補繳費用
- 帳戶驗證
- 信用卡
- 銀行資料
- 個人身分資訊
- 下載軟體
- 緊急處理
只要其中一項出現,就應該先停下來。
財政部已針對近期「轉寄好友」功能遭濫用的問題採取措施,並提醒民眾不要點擊可疑電子郵件中的連結。
所以,下次即使看到一封看起來非常官方的政府郵件,也不要急著說「這一定是真的」。
先看內容,再看連結,最後回到官方網站自行確認。
這多花不到幾分鐘,卻可能避免信用卡遭盜刷、個資外洩,甚至帳戶資金遭到損失。
而這正是目前面對新型態釣魚詐騙,最值得養成的習慣。
