🗺️ 資安考證地圖

社交工程、BEC 與深偽詐騙

攻擊者不一定要攻破系統,說服一個有權限的人替他開門往往更快。這一頁站在被騙的一方與要保護大家的組織這一邊,看懂騙術怎麼運作,以及為什麼最後一道防線是流程,不是眼力。

六種被利用的心理弱點 BEC 改帳戶匯款怎麼擋 深偽時代靠回撥驗證

💡 先搞懂問題

一家公司花了很多錢建防火牆、更新系統、裝端點防護,技術上的大門越關越緊。但公司裡每天有人收信、接電話、付款、幫訪客開門,這些人手上本來就握有合法的權限。攻擊者很快發現,與其一層層破解系統,不如找到其中一個人,讓他「自願」把事情辦好:點一個連結、念出驗證碼、把貨款匯到新帳戶。這類不靠技術漏洞、而是利用人的信任與情緒來達成目的的手法,叫做社交工程(Social Engineering)。

它難防的地方在於,被騙的人做的每一個動作,在系統眼裡都是合法的。帳號是真的、權限是真的、匯款也是本人親手按下的,防火牆沒有理由擋。下面這張圖把兩條路並排畫出來,可以切換「比喻」與「資安」兩種視角看對應關係。

用一個比喻來想:銀行的金庫與櫃員

一家銀行的金庫門有好幾噸重,密碼鎖、監視器、警報一應俱全,想硬闖幾乎不可能。某天下午,櫃員接到一通電話,對方自稱是分行經理,說總行臨時要調一筆現金、客戶已經在等,而且「這件事先別張揚」。語氣很急、名字和職稱都對,櫃員一緊張,就依指示把錢交給了上門的「總行專員」。金庫門從頭到尾沒被碰過一下。

有經驗的銀行不會要求櫃員練就「聽聲音辨真假」的本事,而是訂下規矩:任何調款指示,都要掛掉電話,改撥行內通訊錄上經理的分機確認;金額超過一定額度,要兩位行員一起簽核;只要有人說「別張揚、來不及走流程」,就更要照流程來。

回到資安,金庫門對應的是防火牆、加密、修補這些技術控制;櫃員對應的是握有合法權限的員工;那通「分行經理」的電話,就是冒名的郵件、簡訊或視訊會議。攻擊者繞過的不是技術,而是人與人之間的信任。

銀行那套「改撥已知號碼、兩人簽核、越急越要照規矩」的做法,就是本頁一再出現的回撥驗證(Call-back)、雙人覆核與流程控制。它們的價值在於:就算櫃員被說服了,流程仍然會擋下來。

這個比喻容易讓人誤會成「被騙是櫃員不夠聰明」。實際上攻擊者會事先做功課、挑最忙最累的時段、同時利用好幾種情緒,任何人都可能中招。所以組織防禦的重點不是責怪個人,而是設計一套「就算有人一時判斷錯誤,也不會直接造成損失」的流程,再搭配訓練讓大家更容易察覺。

社交工程通常怎麼一步步走

不論是釣魚信、電話還是深偽視訊,多數社交工程都有相似的骨架:先蒐集情報,再編一個合理的身分與理由(稱為藉口,Pretext),接著觸發某種情緒讓對方來不及想,最後要求一個具體動作。點圖上的步驟或按「下一步」,看每一步攻擊者在做什麼、防守方能在哪裡攔截。

🎮 互動實驗室

以下所有郵件、簡訊、人名、公司與網域都是虛構的,網域一律使用保留給示範用的 .example、.test 與 example.net。畫面上的操作不會連到任何真實系統。

1釣魚郵件放大鏡:找出九個破綻

你是「晨光科技」財務部的林雅婷,公司的真實網域是 chenguang.example。下面這封信剛進到信箱。用放大鏡點信件的任何一個部分,找到可疑之處會亮起並說明;點到正常的地方也會告訴你為什麼它不算破綻。滑鼠移到藍色連結上(手機請點一下),下方會像瀏覽器狀態列一樣顯示實際網址。

寄件者陳志明 財務長 <cfo@chenguanq.example>
回覆至cfo.office@mail.example.net
收件者林雅婷 <yating.lin@chenguang.example>
日期2026/9/30(三)下午 1:42
主旨【急件】今日 15:00 前完成供應商付款(機密)
附件📎 付款明細_0930.pdf.html(12 KB)

雅婷你好,

我正在外部開會,手機不方便接聽。永順材料的專案款今天一定要付出去,否則對方會取消合約,公司損失會很大。

請依附件中的新收款帳戶辦理付款。這件事還在保密階段,先不要和部門其他人討論,完成後直接回信給我即可。

若附件無法開啟,請改由公司雲端查看:

謝謝,

陳志明
財務長|晨光科技股份有限公司
把游標移到連結上,這裡會顯示實際網址
已找到 0/9 個破綻,誤判 0 次
還沒開始。先從寄件者那一行看起,攻擊者最常在這裡動手腳。

2心理弱點配對:它在按哪一顆按鈕?

社交工程很少靠技術細節取勝,而是找到人心裡的幾個「按鈕」按下去。先點一張訊息卡,再點下方你認為它主要利用的心理弱點。每張卡只有一個最主要的答案,配對成功後會說明它的形式與對應的防範做法。

已配對 0/6,嘗試 0 次
先點一張訊息卡。

3BEC 匯款流程模擬:這筆錢會匯去哪?

你是財務人員,負責支付供應商「永順材料」的貨款,下一期金額是新台幣 3,860,000 元(示意數字)。先決定公司有沒有建立下面三項流程控制,再一步步做出選擇。建議第一輪全部關掉照直覺走,第二輪再把控制打開,看同樣的選擇會在哪裡被擋下。

公司已建立的流程控制:

4深偽視訊會議:你會在哪一幕按下暫停?

「總部財務長」邀你開一場線上會議。會議會一幕一幕進行,每一幕你都可以選擇繼續,或暫停會議、改用公司通訊錄上的已知號碼回撥確認。上方的「深偽品質」可以調整,試試看調到最高時,哪些線索還看得到。

深偽品質:

📘 原理補完

一、被利用的六種心理弱點

社交工程的訊息看起來千變萬化,拆開來看,按的多半是同幾顆心理按鈕。權威是冒充主管、政府、IT 部門,讓人覺得不照做會有麻煩;急迫是設下期限,讓人沒時間查證;稀少是「限量、名額有限」,讓人怕錯過;互惠是先給一點好處或幫個小忙,讓對方覺得欠人情;好奇是用獎金名單、八卦、未讀包裹引人點開;恐懼是帳戶凍結、涉及刑案、帳號被盜,讓人慌張照辦。心理學家席爾迪尼(Robert Cialdini)歸納的說服原則裡就有權威、稀少、互惠,資安訓練再把急迫、好奇、恐懼這幾種攻擊者常用的情緒加進來。

這些按鈕常常一起按。實驗室 1 那封信就同時用了權威(財務長)、急迫(今日 15:00 前)、恐懼(合約會被取消)和保密(不要告訴別人)。一個實用的反射動作是:只要一則訊息同時讓你覺得「很急」而且「不能照正常流程」,就先停下來。

二、常見形式一覽

同樣的心理按鈕,可以透過不同管道送到你面前,也可以對準不同的人。下圖橫向是管道,縱向是攻擊者鎖定目標的精準程度;點每個泡泡看它的特徵。

形式管道典型特徵主要防範
釣魚郵件(Phishing)電子郵件大量寄送、內容通用,假冒銀行、物流、雲端服務,引導到假登入頁或惡意附件郵件過濾、SPF/DKIM/DMARC、抗釣魚 MFA、回報按鈕
魚叉式釣魚(Spear Phishing)電子郵件為主事先蒐集情報,叫得出你的名字、專案與主管,內容量身打造教育訓練、郵件標示外部寄件者、敏感操作走流程
鯨釣(Whaling)郵件、電話、視訊瞄準董事長、財務長等高層,或冒充高層下指令高層專屬訓練、大額交易回撥與多人核准
簡訊釣魚(Smishing)簡訊、通訊軟體短網址、包裹未送達、帳戶異常、點數到期不從簡訊連結登入,改從官方 App 或自行輸入網址
電話詐騙(Vishing)電話、語音冒充客服、銀行、檢警或 IT,要求念驗證碼、操作 ATM 或安裝遠端軟體掛斷後改撥官方號碼、驗證碼永不告訴他人
假冒客服電話、社群、搜尋廣告假客服帳號或假客服電話,以「幫你處理問題」為名套取資料只用官網公告的客服管道
尾隨進入(Tailgating)實體跟在員工後面通過門禁,常以抱著東西、趕時間、穿制服為掩護一人一刷、訪客登記與陪同、鼓勵禮貌詢問
QR code 釣魚(Quishing)海報、信件中的圖片用 QR code 藏住網址,掃了才看到,也可能躲過郵件過濾對文字網址的檢查掃描後先看網域再決定,停車繳費等改用官方 App

裡面有幾組容易搞混:魚叉式釣魚和鯨釣都是鎖定目標,差別在鯨釣的目標是高層(或冒充高層);簡訊釣魚和電話詐騙差在管道,一個是文字、一個是聲音;尾隨進入是唯一不需要任何電子管道的形式,它騙的是門禁旁邊那個不好意思拒絕的人。手機上的簡訊與 App 防護,可以延伸閱讀 行動裝置安全。

三、商務電子郵件詐騙(BEC)與它的防線

商務電子郵件詐騙(BEC,Business Email Compromise)是專門瞄準企業付款流程的社交工程。常見劇本有三種:一是冒充老闆,以「機密案、今天就要」為由要求財務緊急匯款;二是冒充供應商,通知「我們換銀行了」,讓下一期貨款匯進攻擊者的帳戶;三是入侵真實信箱,攻擊者先用釣魚拿到某位員工或供應商的郵件帳號,默默讀信,等到快付款時在原本的討論串裡插一句「帳戶有變更」。

第三種最危險,因為信真的從真實信箱寄出,下一節要談的郵件驗證全部會通過,收件人看到的也是熟悉的往來紀錄。這就是為什麼 BEC 的防守重點放在流程,而不是只靠技術過濾:

  1. 回撥驗證:任何變更收款帳戶或異常付款的要求,都用「事先登記在廠商主檔或公司通訊錄」的電話回撥確認,絕不用信裡、簡訊裡對方給的號碼。
  2. 雙人覆核(職務區隔):建立付款與核准付款由不同人負責,大額付款需要第二人確認,一個人被騙不足以把錢匯出。
  3. 帳戶變更流程:收款帳戶變更要有獨立的申請、回撥紀錄與主管簽核,新帳戶首次付款前可設冷靜期並核對戶名。
  4. 越急越照流程:在制度上明文寫出「任何人都不得以緊急或保密為由要求跳過流程,包括高層」,讓員工拒絕時有所依據。

有了這幾條,實驗室 3 裡那位財務人員就算前面幾步都選錯,錢仍然匯不出去。反過來說,如果公司只買了郵件過濾產品而沒有這些流程,最逼真的那一類 BEC 就會直接穿過。

四、SPF、DKIM、DMARC:信件的「寄件網域」是不是被冒用

電子郵件的寄件者欄位原本可以隨意填寫,就像紙本信封上的寄件人地址,任何人都能寫上別人的名字。三項機制合起來,讓收件伺服器能檢查「這封自稱來自某網域的信,是不是那個網域真的授權寄出的」。它們的設定都放在寄件網域的 DNS 紀錄裡,由收件方去查。

選一個情境按「下一步」,看一封信經過收件伺服器時,三道檢查如何一關一關判定。

情境:
寄件網域的 DMARC 政策:
機制它回答的問題擋不住
SPF送信的伺服器有沒有被授權?轉寄後常失效;不看畫面上的 From
DKIM內容有沒有被改?簽章的是哪個網域?不保證簽章網域就是 From 網域
DMARCFrom 網域和通過驗證的網域一致嗎?失敗怎麼處理?相似網域、被入侵的真實信箱
三項機制驗證的都是網域,不是人。攻擊者自己註冊一個長得很像的網域(例如把 g 換成 q),替它設好 SPF 和 DKIM,信會漂亮地全部通過;攻擊者如果登入了真實員工的信箱,寄出的信也全部通過。所以它們是降低「直接冒用你家網域」的有效工具,但不能取代回撥驗證與教育訓練。郵件標頭中的 Authentication-Results 會記錄這三項結果,事件分析時常用來判斷信件來源。

五、深偽:當聲音和臉都可以合成

深偽(Deepfake)是用 AI 合成或替換聲音、臉部與影片的技術。過去企業驗證身分常仰賴「聽得出是老闆的聲音」「視訊裡看得到本人」,現在只要取得目標人物公開的演講、訪談影片,就能合成相當逼真的語音,甚至在視訊會議裡換臉。它最常和 BEC 結合:先用郵件鋪陳,再用語音或視訊「親自確認」,把最後一絲懷疑打消。

真實案例:2024 年香港跨國公司深偽視訊會議詐騙

2024 年 1 月,英國工程顧問公司 Arup 的香港分公司一名財務部職員,先收到自稱英國總部財務長的訊息,提到一筆需要保密的交易,他起初懷疑是釣魚信。之後他被邀進一場多人視訊會議,畫面裡的「財務長」和幾位「同事」外表與聲音都很像本人,實際上除了他以外全是用網路上公開影音合成的深偽。他因此依指示分 15 次,把約 2 億港元(約 2,500 萬美元)匯到 5 個香港銀行帳戶,事後向總部查證才發現受騙。香港警方於 2024 年 2 月初公布此案,公司在同年 5 月證實是受害者,並表示內部系統沒有被入侵。

這個案例值得注意的是:受害者一開始有起疑,讓他放下戒心的正是「視訊裡看到本人、還有好幾位同事在場」。如果公司規定大額匯款一律用已知號碼回撥、並需另一人核准,看到再逼真的畫面也不會直接把錢匯出。

辨識深偽的線索確實存在:嘴型和聲音對不上、側臉或頭髮邊緣模糊、光影不一致、眨眼不自然、對方拒絕開鏡頭或以網路不好為由只講話。香港警方也建議可以請對方在鏡頭前做指定動作,例如轉頭,觀察有沒有異常。但這些線索有兩個限制:第一,技術持續進步,下一代工具可能就沒有這些瑕疵;第二,視訊本來就常卡頓模糊,真正的主管也可能畫質很差,靠感官判斷會同時產生放錯人和誤會本人的錯誤。下圖是一張示意,說明為什麼防守重心要從「眼睛」移到「流程」。

流程上的具體做法有兩種。一是回撥驗證:掛斷或暫停會議,改撥公司通訊錄上的已知號碼,確認對方真的提出了這個要求。二是暗號或共同秘密:主管與財務事先約好一個只有彼此知道的確認詞,或反問一件只有本人知道的近期工作細節。暗號必須當面或透過可信管道約定,並定期更換,否則一旦外洩就失效;它是回撥的補充,不是取代。生物特徵辨識也要注意,單純的聲紋或人臉比對在 AI 仿冒下較弱,要搭配活體偵測;更換成與網域綁定的 FIDO2 驗證也能降低帳號被接管的風險(見 MFA 與 FIDO2)。

六、數位浮水印與內容來源標記

除了辨識假的,另一條思路是證明真的。數位浮水印是在 AI 生成的圖片、聲音裡嵌入人眼看不出、但工具能偵測的標記,讓人知道這段內容是 AI 產生的。內容來源標記則以 C2PA(Coalition for Content Provenance and Authenticity,內容來源與真實性聯盟)制定的開放標準為代表,做法是在拍攝或生成時,由裝置或軟體對內容與「誰在何時用什麼工具產生、之後做過哪些編輯」的紀錄做數位簽章,附在檔案裡,檢視者可以驗證這份紀錄有沒有被竄改。點下圖的每一站,或切換「截圖轉傳」看它的限制。

要正確理解它能做到的事:有完整的來源標記,代表這份檔案的來歷紀錄可以追溯、沒被竄改;沒有標記,只代表「無法證明來歷」,不等於它是假的,因為大多數內容本來就沒有標記,截圖、轉檔或重新上傳也常讓標記遺失。浮水印同樣可能在壓縮、裁切後變弱。這些技術有助於平台與媒體標示內容,但在一通要求你立刻匯款的視訊裡,它們替代不了回撥驗證。

七、組織防禦:技術、流程、人,再加上通報文化

把前面的內容疊起來,組織防禦可以分成三層。技術層先把量擋掉:郵件安全閘道、SPF/DKIM/DMARC、連結與附件沙箱、抗釣魚 MFA。流程層讓單一個人被騙也不會出事:回撥驗證、雙人覆核、帳戶變更流程。人員層靠資安意識訓練與社交工程演練,讓大家認得常見手法、知道遇到時該怎麼做。技術過濾和教育訓練是互補關係,只選其中一項都不完整。

社交工程演練通常是由組織寄出擬真的釣魚信,統計點擊連結、開啟附件、輸入帳密的比例,再針對性補強。在台灣,依 2026 年 1 月修正施行的《資通安全事件通報應變及演練辦法》,總統府、國安會、五院的直屬機關以及直轄市、縣(市)政府,要為自身及所屬或所監督的公務機關規劃資安演練,內容至少包括每半年一次社交工程演練與每年一次通報及應變演練;特定非公務機關則配合中央目的事業主管機關辦理的演練。依 ISMS 的要求,新進與在職人員都要接受資安認知教育,並保存訓練紀錄。

比點擊率更重要的指標是回報率:有多少人收到可疑信後主動回報。一封被第一個人回報的釣魚信,資安團隊可以在其他人點開之前就從所有信箱清掉。下圖逐步播放一次通報會帶來什麼。

要讓人願意回報,組織文化必須是「回報有功、誤報無妨、點錯了也趕快說」。如果演練結果被拿來公開點名或懲處,員工學到的會是「點錯了要藏起來」,真正出事時通報反而延遲。演練本身也要事先取得管理階層授權、避免使用會造成真實恐慌或傷害的題材。至於 AI 帶來的新威脅,年度風險評鑑應該因為深偽讓冒充變得更便宜、更容易,而調高這類事件的發生可能性;AI 應用本身的風險可延伸閱讀 LLM 應用安全。

✅ 自我檢測

六題情境題,按下選項會立即顯示對錯與解析。

目前得分:0/6

🎯 重點整理