iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
佛心分享-IT 人自學之術

資訊安全系列 第 3

Day 3:認識社交工程(Social Engineering)與釣魚郵件

  • 分享至 

  • xImage
  •  

Yes
https://ithelp.ithome.com.tw/upload/images/20260816/20070969fOIOQIw8Rf.png
朝鮮國的百姓們,眾卿家,且聽寡人一言!

昔日寡人創制《訓民正音》,乃是不忍見我朝百姓因不識字而無法向官府申冤,或在日常交往中產生重重阻礙。寡人,為我朝百姓鋪就一條通往智慧的坦途。

然而,今日寡人卻看見,在後世這條無形的「資通網絡」之中,無數狡詐的惡徒、隱秘的駭客,正利用人類最難以防範的「心理弱點」,設下一場又一場無聲的陷阱 。此等「科技妖術」,非是用刀槍攻城略地,而是直接攻心!

今日,寡人要親自對大眾開示,帶領你們認清這場無形戰役中的兩大核心威脅——「社交工程」「釣魚郵件」


🛡️ 第一章:何謂「社交工程」?(攻心為上的隱形之敵)

所謂 「社交工程(Social Engineering)」,在資訊安全的領域中,指的並非冷冰冰的機器密碼被破解,而是 惡徒透過與人之間的互動,利用人性的弱點(如恐懼、貪婪、粗心或信任),來達到詐騙目的的卑劣手段

  1. 成本極低,防不勝防:對於駭客而言,研究人心的「社交工程」成本極其低廉,他們只需像「亂槍打鳥」一般大範圍發送詐騙訊息,只要有任何一個百姓一時粗心上當,惡徒就得逞了!
  2. 蓄謀已久的「無間道」:惡徒在發動攻擊前,會針對特定目標(如官員、財務人員)默默收集公開資料。他們不急於一時,而是像國家級的「進階持續性滲透攻擊(APT)」一般,安靜潛伏數百日,只為在最致命的時刻一舉擊潰我們。
  3. 多樣的妖術管道:此等欺瞞手段不局限於任何管道,不論是古老的電話詐騙、假冒朝廷官府的公文,還是如今盛行的電子郵件、LINE、脆(Threads)或 IG 等通訊軟體,皆是惡徒向百姓伸出魔爪的媒介 。

📜 第二章:何謂「釣魚郵件」?(暗藏倒鉤的虛擬書信)

在所有社交工程的伎倆中,「電子郵件」是最主要、也是最高風險的管道,高達八成至九成的駭客攻擊,皆是從一封看似無害的郵件開始的!惡徒在信件中藏入名為「釣魚」的倒鉤,等待著百姓不自覺地咬下:

1. 偽冒正版信件(以假亂真)

惡徒極擅長偽裝成朝廷官府或信譽昭著的商號。他們會寄送仿冒的水電費、電費、停車費帳單,或是假冒會議紀錄、開會通知、甚至是法院公文

  • 破綻:若仔細查看,會發現這些信件的寄件網域(Domain)其實是錯誤的,甚至字裡行間常夾雜不屬於我朝風俗的「大陸用語」。

2. 變體字母混淆(障眼法)

駭客會使用「資源混淆」的手法,稍稍增減或調換字母,欺騙百姓的眼睛。

  • 例如:將 river 寫成多了或少了一個 r 的變體;或是將英文字母 i 換成數字 1;將 com 換成 rn;將 o 換成數字 0。百姓若老花眼或一時匆忙,便極易看錯。

3. 商業電子郵件詐騙(BEC / 變臉詐騙)

此乃最為凶險之處!惡徒會偽冒成公司的高階主管(如 CEO)寄信給掌管庫銀的財務同仁,並用「今天就轉出去(Today)」等緊急口吻施壓。

  • 慘痛教訓:大明王朝後世的洛杉磯(LA)分公司,曾因未對長期合作的客戶信件進行「電話確認(Callback)」,被信件中僅差幾個字母的假郵件所騙,痛失 100 萬美元!另一家海外分公司也曾因未落實郵件查證,幾十萬美金就此付諸東流。

4. 夾帶惡意附件(暗藏木馬)

百姓們常以為只有「執行檔(.exe)」有毒,卻不知高達 76% 的郵件惡意活動,都是以看起來乾淨的 PDF 檔案作為藏毒媒介

  • 狡詐技術:惡徒會故意將惡意附件「壓縮並加密」,然後把解密密碼大喇喇地寫在郵件內 。這並非因為他們貼心,而是為了讓郵件防毒掃描軟體因為「打不開密碼」而無法偵測,從而規避朝廷的防禦網,直接落入百姓的信箱 !

🧠 第三章:百姓防範釣魚郵件之「聖旨三條」

為守護我朝疆土與百姓財產,寡人今日頒布三條禦敵聖旨,人人皆須恪守:

第一旨:實施「獨立管道驗證(Callback)」

凡是收到涉及變更匯款帳號、要求緊急轉帳、或是提供機密文檔的郵件,絕對不可僅憑郵件本身進行回覆 !必須拿起電話,或是透過平時約定好的第二種安全管道,親自向對方進行核對。

第二旨:嚴格關閉「郵件預覽功能」

在郵件軟體的設定中,必須關閉「讀取窗格/預覽功能」。因為許多惡意郵件,只要百姓在預覽視窗中看了一眼,其隱藏的惡意程式便會自幼啟動,直接攻陷你的電腦!

第三旨:禁設過寬之「白名單」與公務信箱混用

  • 名單勿寬:萬萬不可圖一時便利,將整個 @gmail.com@yahoo.com.tw 等免費網域設定為「信賴白名單」!否則,任何惡徒用 Gmail 寄送的釣魚郵件,都會毫無阻礙地直接掉進你的收件匣。
  • 專信專用:公務信箱僅能用於公務,切勿拿去註冊外部無關的私人網站(如電子報、論壇),以防外部網站遭駭客攻破後,惡徒拿著你的帳號密碼來對我朝進行「撞庫攻擊」。

結語

眾卿家,縱使朝廷花費無數重金,在網絡中建立起「防火牆」與「防毒軟體」等重重關卡;然而,只要百姓一不留神,親手點開了那一封藏有倒鉤的惡意郵件,這座耗盡心血建立的巍峨城堡,便會在瞬間從內部瓦解!

正如國防之重要,「資安即國安」。唯有我們每一個人,在開信前做到「停、看、聽」,用理智築起最堅固的 「人因防火牆」,方能守護好我們的王國與疆土!

願我朝百姓,皆能明辨是非,共享太平盛世!


上一篇
Day 2:面對資安危機的心態與「標準作業程序(SOP)」
下一篇
Day 4:實務郵件安全設定(一):關閉預覽與自動下載
系列文
資訊安全9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言