在任何國家,詐騙無所不在,這是犯罪者利用最低成本即可取得高額回報的方法之一。台灣方面,除了內政部警政署 165 所提到的詐騙方法,針對電腦使用者的詐騙更是屢見不鮮。電子郵件網路釣魚詐騙與技術支援詐騙,經常透過未經要求的電話、瀏覽器彈出視窗及電子郵件進行。所謂的「技術支援人員」可能聲稱:「您的電腦已遭鎖定或感染惡意軟體」、「您的所有檔案都已加密」、「偵測到可疑的勒索軟體活動」,或顯示其他偽造的「警示訊息」。這類手法已日益普遍。
詐騙內容可能包括網路釣魚電子郵件,或顯示假冒 Microsoft(Windows)支援訊息、可疑活動報告、惡意軟體警告及假冒藍畫面死機(BSOD)的網頁。許多畫面會附上電話號碼,要求您致電以「修復」問題。
一旦您撥打該電話,或對方主動來電,詐騙者可能說服您允許他們遠端控制電腦,並安裝遠端存取木馬(Remote Access Trojan, RAT),藉此竊取密碼及其他敏感個人資訊,再用於登入銀行帳戶或竊取身分。
這些犯罪者甚至會改變手法,鎖定網際網路服務供應商(ISP)的客戶、電腦製造商客戶、防毒軟體使用者及受害者家屬。若您的個人資料曾由電腦、企業或網站外洩或遭駭,遭到精準鎖定的可能性會更高。
台灣常見的詐騙與匯款有關,西方國家則是技術支援詐騙十分猖獗,因此美國聯邦調查局(FBI)及其他政府機關已向社會大眾發布警告。
多數案件中,犯罪者會運用社交工程,誘使受害者花錢購買不必要的技術支援,或購買號稱可移除惡意軟體的應用程式。他們通常利用偽造的錯誤或警告訊息,例如網頁重新導向或彈出視窗,謊稱您的電腦已感染病毒或發生重大錯誤。
這些恐嚇訊息的目的,是迫使您撥打彈出警示中的假技術支援電話,並允許詐騙者遠端控制電腦。在部分案件中,對方還會指示您下載惡意程式,反而使系統真正遭到感染。若受害者配合,通常會被收取數百美元,但電腦問題並未改善,甚至遭刻意植入惡意軟體。
另一種常見手法,是要求受害者查看 Windows 記錄檔,並把大量無害或低風險錯誤解釋成感染證據。詐騙者可能指示受害者在「執行」視窗中輸入 eventvwr,開啟 Windows 事件檢視器,再指著各分類中的警告及錯誤訊息,聲稱電腦已遭感染。接著,他們會恐嚇受害者授予遠端存取權限,名義上是修復系統及移除惡意軟體。更惡劣的詐騙者則可能安裝後門木馬或遠端存取木馬,竊取密碼及其他敏感個人資料。
詐騙者可能自稱是 Microsoft 或 Windows 支援服務的員工,也有人冒充 Hewlett Packard、Lenovo、Dell 等大型電腦製造商,Symantec、Panda、McAfee 等知名資安廠商,甚至冒充常見的網際網路服務供應商。
大型企業技術支援不會主動撥打未經要求的電話,不會在瀏覽器中顯示要求您致電支援電話的彈出警示,也不會主動寄送技術支援電子郵件。
這包括任何冒用 Microsoft、Microsoft Office、Windows Defender、Windows Firewall 或 Windows Security 名稱的訊息,要求您撥打免費電話以「修復或解鎖電腦」、警告「病毒感染」、要求續訂或啟用訂閱、確認或驗證購買訂單、提供個人或財務資料,或支付技術支援費用。
凡是有人透過電子郵件、電話或電腦彈出警示,自稱是 Microsoft 或 Windows 支援人員,皆應視為詐騙。
- Microsoft 不會主動寄送電子郵件或撥打電話,要求提供個人或財務資訊,也不會主動提供修復電腦的技術支援。
- 若彈出視窗或錯誤訊息中包含電話號碼,請勿撥打。Microsoft 的錯誤及警告訊息不會附上電話號碼。
Microsoft 及其他機構多年來持續提醒大眾防範電子郵件網路釣魚與技術支援詐騙:
其他冒用知名資安公司名稱的假訊息及電子郵件,例如 McAfee、Norton、Trend Micro、Microsoft Defender、Avast、Avira 及 Panda,也同樣屬於詐騙。
技術支援詐騙常利用含有電話號碼的瀏覽器彈出警示,自稱「支援技術人員」,宣稱您的電腦已感染惡意軟體。有些詐騙網頁會仿造藍畫面死機(BSOD),並附上所謂的技術支援電話號碼,要求您致電修復。
這類型的程式,會把合法或偽造的工具與木馬程式綁定,顯示假警示,恐嚇受害者撥打遠端技術支援電話,再誘使其購買授權金鑰或無用軟體,以移除並不存在的惡意程式。
詐騙者與網路犯罪者持續開發更有創意、更複雜的技術,以恐嚇受害者交出個人資料或金錢。詳見:技術支援詐騙使用新手法挾持瀏覽器。攻擊可能鎖定 Microsoft Edge、Google Chrome 等特定瀏覽器,也可能鎖定 Apple 裝置、iPhone 或 iPad。
通常只要關閉瀏覽器並重新開啟,即可移除偽造的警告訊息,這也是處理此類詐騙的最佳方式。若瀏覽器凍結或無回應,可開啟 Windows 工作管理員,選擇「結束工作」強制關閉瀏覽器;Google Chrome 也可參考強制關閉分頁的方法。之後應清除瀏覽器快取。
部分詐騙網站會鎖住瀏覽器、切換成全螢幕,或不斷產生重複的假警示對話框,使使用者無法關閉網頁或離開。這種「對話框迴圈」本質上是一段指令碼,每當使用者嘗試關閉警示時,就重新載入彈出視窗。
Microsoft Edge 具有「對話框迴圈防護」,可透過核取方塊停止重複對話框並關閉頁面。Google Chrome 則可能顯示「禁止此頁面顯示其他對話框」選項。部分技術支援詐騙會使用類似的警示畫面,但也有些內容完全是偽造;按下「確定」有時反而會造成相反效果。
若遇到這類詐騙,可按下警示底部的「確定」,之後應會出現「不允許此網站建立新頁面」之類的選項。勾選該方塊,再關閉視窗。
若使用工作管理員仍無法排除問題,可使用電源按鈕強制重啟電腦:按住電源按鈕至少 10 秒,直到螢幕關閉,放開後再重新按下。也可完全切斷電源 10 至 20 秒,強制關機後重新啟動。重新開啟瀏覽器時,若出現「還原先前開啟的頁面」,請選擇「否」。
若關閉並重新開啟瀏覽器,甚至強制重新啟動電腦後,警示仍持續出現,可能原因包括:含廣告的瀏覽器擴充功能、瀏覽器設定遭修改、廣告軟體,或與其他軟體一併安裝的潛在不受歡迎程式(PUP)。
此時應檢查並移除不熟悉的瀏覽器擴充功能、附加元件或外掛程式,或將瀏覽器重設為預設值。之後可使用 Kaspersky Virus Removal Tool 或 Emsisoft Emergency Kit 等工具進行掃描。
詐騙者會利用彈出視窗或網頁,顯示假冒 Microsoft Defender Antivirus、Windows Firewall,或冒用 Norton、Trend Micro、Panda、McAfee、Avast、Avira 等知名品牌的防毒軟體畫面,並顯示偽造的惡意軟體感染警告。
其目的是恐嚇受害者撥打免費技術支援電話,以所謂的「移除惡意軟體」或「解鎖電腦」為由進行詐騙。犯罪者甚至可能誘使毫無戒心的受害者購買昂貴但毫無用途的支援方案。
在部分情況下,聲稱電腦感染病毒的警示其實來自垃圾推播通知。這些通知會冒充 McAfee、Norton、Trend Micro、Microsoft Defender、Avast、Avira、Panda 等知名防毒軟體公司。進入網站後,常會見到以下警告:
雖然這些警示看起來像惡意軟體,行為也近似惡意軟體,但它們未必真的代表裝置遭感染;其主要目的,是誘使您相信防毒掃描已在裝置中偵測到病毒。
如同假冒電子郵件及電話詐騙,這類警告也可能聲稱與 Microsoft 或 Windows 支援服務有關。再次強調,Microsoft 不會透過網頁訊息、電話或電子郵件聯絡使用者,要求其致電技術支援以修復電腦。
注意: 使用廣告攔截器無法阻止推播通知。廣告攔截器通常只會提供如何在各瀏覽器中停用推播通知的說明。
假勒索軟體詐騙是指犯罪者利用各種恐嚇手法及威脅,迫使受害者支付贖金。這類詐騙通常透過瀏覽器彈出視窗進行,有時也會播放語音訊息,並顯示偽造的勒索軟體警告,要求使用者點擊可疑連結尋求協助,或撥打電話。
Browlock 等假勒索軟體可能顯示「您的瀏覽器已遭封鎖」或「您的所有檔案都已加密」等虛假訊息。
常見手法是警告受害者:若未在指定期限內付款,犯罪者就會刪除或公開所有檔案。部分假勒索軟體犯罪者甚至直接刪除受害者的檔案,因為他們從一開始就沒有打算在收款後解密檔案,不論檔案是否真的曾被加密。
這再次說明,即使受害者配合贖金或勒索要求,也不能信任犯罪者。
勒索/性勒索詐騙通常透過網路釣魚電子郵件或電子郵件偽冒寄送給毫無戒心的受害者。犯罪者會提出金錢要求,並威脅公開或傳送其聲稱掌握的敏感、私密、煽情或負面資料,例如照片或影片,給受害者的家人、朋友、同事或社群媒體聯絡人。
詐騙者可能聲稱:
以下是一個詐騙內容範例:
你好!
有個不幸的壞消息要告訴你。
大概幾個月前,我入侵了你用來上網的裝置。
接著便開始追蹤你在網路上的活動。以下是事情的經過:我先向駭客購買了好幾個駭客已經入侵的電子郵件帳號 (在今日的網路,這一點都不難)。
所以我毫不費力就登入了你的電子郵件帳號 (xxx[at]yyy[.]com)。一個禮拜後,你所有用來登入電子郵件帳號的裝置上都被我安裝了木馬病毒。
其實這很容易 (因為你點選了一些郵件中的連結)。
只要聰明,所有事情都會變得容易。(>_<)我植入的軟體可以讓我操控你裝置上的所有配備,例如:攝影機、麥克風、鍵盤。
我還將你所有的個人資料及上網瀏覽記錄與照片下載到我的伺服器上。
我可以看到你所有的通訊軟體,以及電子郵件、社群網路、通訊錄,甚至聊天記錄。
我的病毒隨時都會更新病毒特徵 (因為它是採用驅動程式的方式),因此你的防毒軟體掃不到。所以,現在你應該已經了解為何你會現在才看到我…
在蒐集你的資料時,我發現你也經常上成人網站。
你真的很喜歡瀏覽色情網站並觀看一些下流影片,而且還有一些特殊癖好。
我已經錄下幾段有關你特殊癖好的畫面,並剪輯成好幾段影片,譬如說你自慰高潮的片段。如果你還懷疑我是開玩笑的,只要我動動手指點幾下滑鼠,你的親朋好友、甚至同事,就會收到你的影片。
而且對我來說,要將這些影篇公開在網路上也是輕而易舉。
我相信你應該不會希望這樣的情況發生,你愛看的影片有多奇特相信你自己很清楚,這些內容一旦公布出去,相信對你來說絕對是個災難。那這樣吧:
只要你匯 1,350 塊美金到我的帳戶 (依據你匯款時的匯率轉成對應的比特幣),交易成功之後,我就立刻刪除那些奇特的內容。
以後,我們就毫無瓜葛。而且,我向你保證,你所有裝置上的有害軟體也會一併清除。當然,我一定遵守信用。這樣的價錢算是相當合理,你別忘了,我可是花費了一番功夫及許多時間來過濾你的內容和網路流量。
如果你不曉得如何購買和發送比特幣,只要上網搜尋一下相關資訊就能輕鬆搞定。以下是我的比特幣錢包位址:1B5ic9iQpyafTEfWxHM4Xq6PkzbickrL8g
在開啟這封郵件之後,你已經剩下不到 48 小時的時間 (也就是不到 2 天)。
請勿嘗試以下動作:
切勿試著回覆這封郵件 (你信箱裡的這封郵件是我用回覆地址製作出來)。
切勿嘗試報警或通報任何其他機關。還有,千萬別跟你的朋友說。一旦被我發現 (這一點不用懷疑,我毫不費力就能做到,別忘了我能遙控你的所有系統) – 你的影片就會被立即公開。切勿試著搜尋我 – 這麼做毫無意義,因為所有虛擬加密貨幣交易都是永久匿名的。
切勿重灌作業系統想要試圖將系統清乾淨。這也是毫無意義,因為你所有的影片都已經在遠端伺服器上了。
你也不需擔心以下問題:你不必擔心我會收不到你的匯款。– 別擔心,在交易成功之後,我還是可以追蹤這些錢,因為我還在監控你所有的活動 (我的木馬病毒具備遠端遙控能力,就像 TeamViewer 軟體一樣)。你不必擔心在你匯款之後我會將你的影片公開。– 相信我,繼續破壞你的人生對我沒有意義。如果我真的想這麼做,我早就做了!
只要是在公平的基礎上,一切都會沒事。差點忘了…以後別再搞這種飛機了!
給你一個建議 – 定期更換所有帳號的密碼。
詐騙者常聲稱,他們透過安裝含鍵盤側錄功能的惡意軟體,並利用遠端桌面通訊協定(RDP)控制您的電腦螢幕及網路攝影機,以取得照片或影片。
除了瀏覽成人內容外,他們也可能捏造其他指控,例如涉及私密性行為、對兒童有不當行為、婚外情、竊取雇主財物等。相關性勒索電子郵件案例可參考這篇新聞報導。
下一步通常是威脅透過電子郵件及社群媒體公開影片、照片或其他敏感資訊,除非受害者支付一定金額,通常要求以比特幣付款。詐騙者會聲稱能存取您的電子郵件帳號及所有私人聯絡人,並威脅將資料寄給配偶、家人、朋友、執法機關或其他政府單位。
詐騙者甚至可能聲稱,已從您的電腦竊取敏感商業紀錄或財務資料,若不付款就會公開、發布或銷毀。這些說法通常只是恐嚇受害者支付勒索款項的手段。
勒索詐騙已十分猖獗,因此美國聯邦貿易委員會、TWCERT/CC 台灣電腦網路危機處理暨協調中心等機構均發布勒索詐騙警示,提醒社會大眾。
newvirus@kaspersky.com
spam@kaspersky.com
台灣可通報 TWCERT/CC台灣電腦網路危機處理暨協調中心,通報完成後,會員會收到對應的 IOC。
也可考慮透過 The No More Ransom Project(NMR)專案的 Report a Crime 功能提出舉報,其中包含其他國家的相關連結。
您也可以聯絡國際刑警組織(INTERPOL)網路犯罪單位。