💡 先搞懂問題
一家公司花了很多錢建防火牆、更新系統、裝端點防護,技術上的大門越關越緊。但公司裡每天有人收信、接電話、付款、幫訪客開門,這些人手上本來就握有合法的權限。攻擊者很快發現,與其一層層破解系統,不如找到其中一個人,讓他「自願」把事情辦好:點一個連結、念出驗證碼、把貨款匯到新帳戶。這類不靠技術漏洞、而是利用人的信任與情緒來達成目的的手法,叫做社交工程(Social Engineering)。
它難防的地方在於,被騙的人做的每一個動作,在系統眼裡都是合法的。帳號是真的、權限是真的、匯款也是本人親手按下的,防火牆沒有理由擋。下面這張圖把兩條路並排畫出來,可以切換「比喻」與「資安」兩種視角看對應關係。
用一個比喻來想:銀行的金庫與櫃員
一家銀行的金庫門有好幾噸重,密碼鎖、監視器、警報一應俱全,想硬闖幾乎不可能。某天下午,櫃員接到一通電話,對方自稱是分行經理,說總行臨時要調一筆現金、客戶已經在等,而且「這件事先別張揚」。語氣很急、名字和職稱都對,櫃員一緊張,就依指示把錢交給了上門的「總行專員」。金庫門從頭到尾沒被碰過一下。
有經驗的銀行不會要求櫃員練就「聽聲音辨真假」的本事,而是訂下規矩:任何調款指示,都要掛掉電話,改撥行內通訊錄上經理的分機確認;金額超過一定額度,要兩位行員一起簽核;只要有人說「別張揚、來不及走流程」,就更要照流程來。
回到資安,金庫門對應的是防火牆、加密、修補這些技術控制;櫃員對應的是握有合法權限的員工;那通「分行經理」的電話,就是冒名的郵件、簡訊或視訊會議。攻擊者繞過的不是技術,而是人與人之間的信任。
銀行那套「改撥已知號碼、兩人簽核、越急越要照規矩」的做法,就是本頁一再出現的回撥驗證(Call-back)、雙人覆核與流程控制。它們的價值在於:就算櫃員被說服了,流程仍然會擋下來。
社交工程通常怎麼一步步走
不論是釣魚信、電話還是深偽視訊,多數社交工程都有相似的骨架:先蒐集情報,再編一個合理的身分與理由(稱為藉口,Pretext),接著觸發某種情緒讓對方來不及想,最後要求一個具體動作。點圖上的步驟或按「下一步」,看每一步攻擊者在做什麼、防守方能在哪裡攔截。
🎮 互動實驗室
以下所有郵件、簡訊、人名、公司與網域都是虛構的,網域一律使用保留給示範用的 .example、.test 與 example.net。畫面上的操作不會連到任何真實系統。
1釣魚郵件放大鏡:找出九個破綻
你是「晨光科技」財務部的林雅婷,公司的真實網域是 chenguang.example。下面這封信剛進到信箱。用放大鏡點信件的任何一個部分,找到可疑之處會亮起並說明;點到正常的地方也會告訴你為什麼它不算破綻。滑鼠移到藍色連結上(手機請點一下),下方會像瀏覽器狀態列一樣顯示實際網址。
雅婷你好,
我正在外部開會,手機不方便接聽。永順材料的專案款今天一定要付出去,否則對方會取消合約,公司損失會很大。
請依附件中的新收款帳戶辦理付款。這件事還在保密階段,先不要和部門其他人討論,完成後直接回信給我即可。
若附件無法開啟,請改由公司雲端查看:
謝謝,
財務長|晨光科技股份有限公司
2心理弱點配對:它在按哪一顆按鈕?
社交工程很少靠技術細節取勝,而是找到人心裡的幾個「按鈕」按下去。先點一張訊息卡,再點下方你認為它主要利用的心理弱點。每張卡只有一個最主要的答案,配對成功後會說明它的形式與對應的防範做法。
3BEC 匯款流程模擬:這筆錢會匯去哪?
你是財務人員,負責支付供應商「永順材料」的貨款,下一期金額是新台幣 3,860,000 元(示意數字)。先決定公司有沒有建立下面三項流程控制,再一步步做出選擇。建議第一輪全部關掉照直覺走,第二輪再把控制打開,看同樣的選擇會在哪裡被擋下。
4深偽視訊會議:你會在哪一幕按下暫停?
「總部財務長」邀你開一場線上會議。會議會一幕一幕進行,每一幕你都可以選擇繼續,或暫停會議、改用公司通訊錄上的已知號碼回撥確認。上方的「深偽品質」可以調整,試試看調到最高時,哪些線索還看得到。
📘 原理補完
一、被利用的六種心理弱點
社交工程的訊息看起來千變萬化,拆開來看,按的多半是同幾顆心理按鈕。權威是冒充主管、政府、IT 部門,讓人覺得不照做會有麻煩;急迫是設下期限,讓人沒時間查證;稀少是「限量、名額有限」,讓人怕錯過;互惠是先給一點好處或幫個小忙,讓對方覺得欠人情;好奇是用獎金名單、八卦、未讀包裹引人點開;恐懼是帳戶凍結、涉及刑案、帳號被盜,讓人慌張照辦。心理學家席爾迪尼(Robert Cialdini)歸納的說服原則裡就有權威、稀少、互惠,資安訓練再把急迫、好奇、恐懼這幾種攻擊者常用的情緒加進來。
這些按鈕常常一起按。實驗室 1 那封信就同時用了權威(財務長)、急迫(今日 15:00 前)、恐懼(合約會被取消)和保密(不要告訴別人)。一個實用的反射動作是:只要一則訊息同時讓你覺得「很急」而且「不能照正常流程」,就先停下來。
二、常見形式一覽
同樣的心理按鈕,可以透過不同管道送到你面前,也可以對準不同的人。下圖橫向是管道,縱向是攻擊者鎖定目標的精準程度;點每個泡泡看它的特徵。
| 形式 | 管道 | 典型特徵 | 主要防範 |
|---|---|---|---|
| 釣魚郵件(Phishing) | 電子郵件 | 大量寄送、內容通用,假冒銀行、物流、雲端服務,引導到假登入頁或惡意附件 | 郵件過濾、SPF/DKIM/DMARC、抗釣魚 MFA、回報按鈕 |
| 魚叉式釣魚(Spear Phishing) | 電子郵件為主 | 事先蒐集情報,叫得出你的名字、專案與主管,內容量身打造 | 教育訓練、郵件標示外部寄件者、敏感操作走流程 |
| 鯨釣(Whaling) | 郵件、電話、視訊 | 瞄準董事長、財務長等高層,或冒充高層下指令 | 高層專屬訓練、大額交易回撥與多人核准 |
| 簡訊釣魚(Smishing) | 簡訊、通訊軟體 | 短網址、包裹未送達、帳戶異常、點數到期 | 不從簡訊連結登入,改從官方 App 或自行輸入網址 |
| 電話詐騙(Vishing) | 電話、語音 | 冒充客服、銀行、檢警或 IT,要求念驗證碼、操作 ATM 或安裝遠端軟體 | 掛斷後改撥官方號碼、驗證碼永不告訴他人 |
| 假冒客服 | 電話、社群、搜尋廣告 | 假客服帳號或假客服電話,以「幫你處理問題」為名套取資料 | 只用官網公告的客服管道 |
| 尾隨進入(Tailgating) | 實體 | 跟在員工後面通過門禁,常以抱著東西、趕時間、穿制服為掩護 | 一人一刷、訪客登記與陪同、鼓勵禮貌詢問 |
| QR code 釣魚(Quishing) | 海報、信件中的圖片 | 用 QR code 藏住網址,掃了才看到,也可能躲過郵件過濾對文字網址的檢查 | 掃描後先看網域再決定,停車繳費等改用官方 App |
裡面有幾組容易搞混:魚叉式釣魚和鯨釣都是鎖定目標,差別在鯨釣的目標是高層(或冒充高層);簡訊釣魚和電話詐騙差在管道,一個是文字、一個是聲音;尾隨進入是唯一不需要任何電子管道的形式,它騙的是門禁旁邊那個不好意思拒絕的人。手機上的簡訊與 App 防護,可以延伸閱讀 行動裝置安全。
三、商務電子郵件詐騙(BEC)與它的防線
商務電子郵件詐騙(BEC,Business Email Compromise)是專門瞄準企業付款流程的社交工程。常見劇本有三種:一是冒充老闆,以「機密案、今天就要」為由要求財務緊急匯款;二是冒充供應商,通知「我們換銀行了」,讓下一期貨款匯進攻擊者的帳戶;三是入侵真實信箱,攻擊者先用釣魚拿到某位員工或供應商的郵件帳號,默默讀信,等到快付款時在原本的討論串裡插一句「帳戶有變更」。
第三種最危險,因為信真的從真實信箱寄出,下一節要談的郵件驗證全部會通過,收件人看到的也是熟悉的往來紀錄。這就是為什麼 BEC 的防守重點放在流程,而不是只靠技術過濾:
- 回撥驗證:任何變更收款帳戶或異常付款的要求,都用「事先登記在廠商主檔或公司通訊錄」的電話回撥確認,絕不用信裡、簡訊裡對方給的號碼。
- 雙人覆核(職務區隔):建立付款與核准付款由不同人負責,大額付款需要第二人確認,一個人被騙不足以把錢匯出。
- 帳戶變更流程:收款帳戶變更要有獨立的申請、回撥紀錄與主管簽核,新帳戶首次付款前可設冷靜期並核對戶名。
- 越急越照流程:在制度上明文寫出「任何人都不得以緊急或保密為由要求跳過流程,包括高層」,讓員工拒絕時有所依據。
有了這幾條,實驗室 3 裡那位財務人員就算前面幾步都選錯,錢仍然匯不出去。反過來說,如果公司只買了郵件過濾產品而沒有這些流程,最逼真的那一類 BEC 就會直接穿過。
四、SPF、DKIM、DMARC:信件的「寄件網域」是不是被冒用
電子郵件的寄件者欄位原本可以隨意填寫,就像紙本信封上的寄件人地址,任何人都能寫上別人的名字。三項機制合起來,讓收件伺服器能檢查「這封自稱來自某網域的信,是不是那個網域真的授權寄出的」。它們的設定都放在寄件網域的 DNS 紀錄裡,由收件方去查。
- SPF(Sender Policy Framework):網域公布「哪些郵件伺服器的 IP 可以替我寄信」。收件方看實際連進來的伺服器 IP 在不在名單上。它檢查的是信封層的寄件地址(Return-Path),不是收件人畫面上看到的「寄件者」。
- DKIM(DomainKeys Identified Mail):寄件伺服器用私鑰替信件標頭與內容簽章,公鑰放在 DNS。收件方用公鑰驗證,確認信在途中沒被竄改,而且簽章者是某個網域。
- DMARC(Domain-based Message Authentication, Reporting and Conformance):把前兩者和收件人真正看到的「寄件者(From)網域」綁在一起。只要 SPF 或 DKIM 其中一項通過且網域對齊,DMARC 就通過;都不通過時,依網域擁有者設定的政策處理:
p=none只觀察、p=quarantine放進垃圾郵件隔離、p=reject直接退回。DMARC 還能要求收件方回傳彙總報告,讓網域擁有者知道有誰在冒用自己的網域。
選一個情境按「下一步」,看一封信經過收件伺服器時,三道檢查如何一關一關判定。
| 機制 | 它回答的問題 | 擋不住 |
|---|---|---|
| SPF | 送信的伺服器有沒有被授權? | 轉寄後常失效;不看畫面上的 From |
| DKIM | 內容有沒有被改?簽章的是哪個網域? | 不保證簽章網域就是 From 網域 |
| DMARC | From 網域和通過驗證的網域一致嗎?失敗怎麼處理? | 相似網域、被入侵的真實信箱 |
Authentication-Results 會記錄這三項結果,事件分析時常用來判斷信件來源。五、深偽:當聲音和臉都可以合成
深偽(Deepfake)是用 AI 合成或替換聲音、臉部與影片的技術。過去企業驗證身分常仰賴「聽得出是老闆的聲音」「視訊裡看得到本人」,現在只要取得目標人物公開的演講、訪談影片,就能合成相當逼真的語音,甚至在視訊會議裡換臉。它最常和 BEC 結合:先用郵件鋪陳,再用語音或視訊「親自確認」,把最後一絲懷疑打消。
真實案例:2024 年香港跨國公司深偽視訊會議詐騙
2024 年 1 月,英國工程顧問公司 Arup 的香港分公司一名財務部職員,先收到自稱英國總部財務長的訊息,提到一筆需要保密的交易,他起初懷疑是釣魚信。之後他被邀進一場多人視訊會議,畫面裡的「財務長」和幾位「同事」外表與聲音都很像本人,實際上除了他以外全是用網路上公開影音合成的深偽。他因此依指示分 15 次,把約 2 億港元(約 2,500 萬美元)匯到 5 個香港銀行帳戶,事後向總部查證才發現受騙。香港警方於 2024 年 2 月初公布此案,公司在同年 5 月證實是受害者,並表示內部系統沒有被入侵。
這個案例值得注意的是:受害者一開始有起疑,讓他放下戒心的正是「視訊裡看到本人、還有好幾位同事在場」。如果公司規定大額匯款一律用已知號碼回撥、並需另一人核准,看到再逼真的畫面也不會直接把錢匯出。
辨識深偽的線索確實存在:嘴型和聲音對不上、側臉或頭髮邊緣模糊、光影不一致、眨眼不自然、對方拒絕開鏡頭或以網路不好為由只講話。香港警方也建議可以請對方在鏡頭前做指定動作,例如轉頭,觀察有沒有異常。但這些線索有兩個限制:第一,技術持續進步,下一代工具可能就沒有這些瑕疵;第二,視訊本來就常卡頓模糊,真正的主管也可能畫質很差,靠感官判斷會同時產生放錯人和誤會本人的錯誤。下圖是一張示意,說明為什麼防守重心要從「眼睛」移到「流程」。
流程上的具體做法有兩種。一是回撥驗證:掛斷或暫停會議,改撥公司通訊錄上的已知號碼,確認對方真的提出了這個要求。二是暗號或共同秘密:主管與財務事先約好一個只有彼此知道的確認詞,或反問一件只有本人知道的近期工作細節。暗號必須當面或透過可信管道約定,並定期更換,否則一旦外洩就失效;它是回撥的補充,不是取代。生物特徵辨識也要注意,單純的聲紋或人臉比對在 AI 仿冒下較弱,要搭配活體偵測;更換成與網域綁定的 FIDO2 驗證也能降低帳號被接管的風險(見 MFA 與 FIDO2)。
六、數位浮水印與內容來源標記
除了辨識假的,另一條思路是證明真的。數位浮水印是在 AI 生成的圖片、聲音裡嵌入人眼看不出、但工具能偵測的標記,讓人知道這段內容是 AI 產生的。內容來源標記則以 C2PA(Coalition for Content Provenance and Authenticity,內容來源與真實性聯盟)制定的開放標準為代表,做法是在拍攝或生成時,由裝置或軟體對內容與「誰在何時用什麼工具產生、之後做過哪些編輯」的紀錄做數位簽章,附在檔案裡,檢視者可以驗證這份紀錄有沒有被竄改。點下圖的每一站,或切換「截圖轉傳」看它的限制。
要正確理解它能做到的事:有完整的來源標記,代表這份檔案的來歷紀錄可以追溯、沒被竄改;沒有標記,只代表「無法證明來歷」,不等於它是假的,因為大多數內容本來就沒有標記,截圖、轉檔或重新上傳也常讓標記遺失。浮水印同樣可能在壓縮、裁切後變弱。這些技術有助於平台與媒體標示內容,但在一通要求你立刻匯款的視訊裡,它們替代不了回撥驗證。
七、組織防禦:技術、流程、人,再加上通報文化
把前面的內容疊起來,組織防禦可以分成三層。技術層先把量擋掉:郵件安全閘道、SPF/DKIM/DMARC、連結與附件沙箱、抗釣魚 MFA。流程層讓單一個人被騙也不會出事:回撥驗證、雙人覆核、帳戶變更流程。人員層靠資安意識訓練與社交工程演練,讓大家認得常見手法、知道遇到時該怎麼做。技術過濾和教育訓練是互補關係,只選其中一項都不完整。
社交工程演練通常是由組織寄出擬真的釣魚信,統計點擊連結、開啟附件、輸入帳密的比例,再針對性補強。在台灣,依 2026 年 1 月修正施行的《資通安全事件通報應變及演練辦法》,總統府、國安會、五院的直屬機關以及直轄市、縣(市)政府,要為自身及所屬或所監督的公務機關規劃資安演練,內容至少包括每半年一次社交工程演練與每年一次通報及應變演練;特定非公務機關則配合中央目的事業主管機關辦理的演練。依 ISMS 的要求,新進與在職人員都要接受資安認知教育,並保存訓練紀錄。
比點擊率更重要的指標是回報率:有多少人收到可疑信後主動回報。一封被第一個人回報的釣魚信,資安團隊可以在其他人點開之前就從所有信箱清掉。下圖逐步播放一次通報會帶來什麼。
要讓人願意回報,組織文化必須是「回報有功、誤報無妨、點錯了也趕快說」。如果演練結果被拿來公開點名或懲處,員工學到的會是「點錯了要藏起來」,真正出事時通報反而延遲。演練本身也要事先取得管理階層授權、避免使用會造成真實恐慌或傷害的題材。至於 AI 帶來的新威脅,年度風險評鑑應該因為深偽讓冒充變得更便宜、更容易,而調高這類事件的發生可能性;AI 應用本身的風險可延伸閱讀 LLM 應用安全。
✅ 自我檢測
六題情境題,按下選項會立即顯示對錯與解析。
目前得分:0/6
🎯 重點整理
- 社交工程騙的是人,被騙者做的動作在系統眼裡都合法,所以技術防護擋不完,需要流程與訓練補上。
- 六種常被利用的心理弱點:權威、急迫、稀少、互惠、好奇、恐懼;「很急」加上「不能照正常流程」是最典型的警訊。
- 形式看管道與目標:釣魚郵件廣撒、魚叉式鎖定特定人、鯨釣鎖定高層、簡訊釣魚、電話詐騙、假冒客服、尾隨進入、QR code 釣魚。
- BEC 防線是流程:用主檔或通訊錄上的已知號碼回撥、雙人覆核、帳戶變更有獨立簽核,絕不用對方提供的聯絡方式確認。
- 深偽讓「聽聲音、看臉」不再可靠,辨識線索會隨技術進步消失;要靠回撥、暗號與多人核准,而不是眼睛。
- SPF 看伺服器是否授權、DKIM 看簽章與完整性、DMARC 把兩者和 From 網域對齊並決定 none/quarantine/reject;三者擋不住相似網域與被入侵的真實信箱。
- 組織防禦是技術+流程+人:社交工程演練(公務機關每半年一次)、訓練紀錄,以及鼓勵回報、不羞辱點錯者的通報文化。