手機 Phishing:如何識別和避免手機上的攻擊

Smishing、電話 phishing、WhatsApp 詐騙和假冒網站——識別和防禦針對香港智能手機用戶的 phishing 攻擊的完整指南。

Mobile phishing attacks Hong Kong
1Smishing——SMS Phishing

Smishing:假冒 SMS 訊息如何竊取你的登入憑證

Smishing(SMS phishing)是香港最普遍的手機 phishing 形式,已造成香港居民數十億港元的損失。攻擊者發送大量 SMS 訊息,冒充受信任的機構——匯豐、恒生銀行、香港郵政、DHL、入境事務處,甚至 香港警察 ↗ ——製造虛假緊迫感,迫使收件人點擊惡意連結。這些連結指向設計用於竊取登入憑證、信用卡號碼或一次性密碼的合法網站的令人信服的仿冒版本。

現代 smishing 攻擊使用 SMS 欺騙技術,將訊息顯示在與被假冒機構的真實訊息相同的對話串中。這意味著假冒的匯豐訊息可能直接出現在包含你真實匯豐交易通知的對話串中——使視覺驗證極不可靠。金管局已就這種稱為「SMS 插入」的特定技術發出多次警告,詐騙訊息被注入到合法發件人的對話串中。

典型香港 smishing 攻擊的解剖:訊息製造緊迫感(「你的帳戶將在24小時內被暫停」),提供縮短或外形相似的 URL,目標網站收集你的用戶名、密碼,以及通常要求你輸入「用於驗證」的一次性 SMS 驗證碼——攻擊者同時將其轉發給真實的銀行網站以完成詐騙交易。這個過程被稱為實時 phishing 代理,高度自動化,從受害者收到 SMS 到資金被轉移,整個過程可能只需短短三分鐘。

  • 切勿點擊 SMS 連結:無論訊息看起來多麼合法,都應直接輸入 URL 或使用書籤存取銀行和政府網站。
  • 查看發送者的對話串:即使假冒訊息出現在合法的對話串中,也應直接致電機構核實任何緊急行動。
  • 仔細檢查 URL:在輸入任何憑證之前,在瀏覽器中驗證完整的 URL——尋找額外字符、連字符或子域名(例如 hsbc-secure.com 對比 hsbc.com.hk)。
  • 一次性驗證碼:銀行永遠不會要求你在網站上輸入一次性密碼以「驗證」你的帳戶——這始終是實時 phishing 攻擊。
  • 舉報 smishing:將可疑的 SMS 訊息轉發給你的運營商,並在 cybercrime.police.hk 提交報告或致電 18222。
  • 啟用 SMS 垃圾郵件過濾:iOS「設定」→「訊息」→「未知及垃圾郵件」→「過濾未知發件人」;Android「訊息」應用程式有內置的垃圾郵件保護功能。
保護你在香港的手機銀行 →
Smishing SMS phishing examples Hong Kong
2通訊應用程式 Phishing

WhatsApp 和 Telegram Phishing:新的攻擊前沿

隨著人們對主動發送的 SMS 訊息越來越警惕,攻擊者已將業務轉移到通訊應用程式,用戶在那裡可能因處於「已知」環境而保持錯誤的安全感。香港的 WhatsApp 和 Telegram phishing 攻擊採取多種形式:假冒客戶服務冒充、群組聊天滲透、被入侵帳戶的利用,以及在提出財務請求前歷時數天或數週展開的精心社會工程學場景。

最具財務破壞性的形式是殺豬盤,通常以 WhatsApp 訊息開始,聲稱發錯了聯絡人。在數天或數週的友好對話之後——有時發展成表面上的浪漫情感——攻擊者介紹一個「有利可圖」的投資機會,通常是假冒的加密貨幣平台。受害者投入越來越大的金額,看到表面上的利潤,然後發現無法提取資金。香港警察報告稱,殺豬盤現已成為香港財務損失最大的單一詐騙類型,個人損失經常超過港幣100萬元。

WhatsApp 帳戶劫持是另一個重要的攻擊途徑。攻擊者首先取得你的電話號碼,然後致電你,聲稱需要以某個合法目的發送驗證碼。你收到並分享的驗證碼實際上是讓攻擊者在其裝置上登記你的 WhatsApp 帳戶的 WhatsApp 2FA 驗證碼。然後他們使用你的帳戶——帶有你真實的通訊錄和訊息記錄——冒充你欺騙你的朋友和家人。

  • 切勿分享驗證碼:沒有任何合法服務會致電你索取你已收到的驗證碼——這始終是帳戶劫持企圖。
  • 啟用 WhatsApp 兩步驟驗證:「設定」→「帳戶」→「兩步驟驗證」——即使擁有你的電話號碼也能防止帳戶登記。
  • 對未知聯絡人保持懷疑:來自未知號碼的主動聯繫——無論多麼友好——在香港都應受到最高度懷疑。
  • 陌生人的投資機會:網絡聯絡人(你從未親身見面的人)提出的任何投資機會幾乎肯定是詐騙。
  • 以其他方式核實朋友的請求:如果「朋友」在 WhatsApp 上意外聯繫你尋求幫助或金錢,請透過他們已知的號碼致電核實確實是本人。
  • 舉報可疑聯絡人:對任何可疑聯絡人使用 WhatsApp 內置的「舉報」功能——這有助於 WhatsApp 識別和關閉詐騙行動。
比較香港的安全通訊應用程式 →
WhatsApp Telegram phishing scams
3手機上的假冒網站

如何在智能手機上識別假冒網站

假冒的 phishing 網站在手機裝置上比在桌上電腦上更難識別。手機瀏覽器的地址欄更小,通常隱藏完整的 URL;HTTPS 掛鎖圖標已無處不在(包括在 phishing 網站上,這些網站常規性地取得 SSL 憑證);手機瀏覽器的 UI 通常遮住了完整的域名。攻擊者特別設計移動端優化的 phishing 網站,知道大多數受害者將在手機上查看它們。

phishing 網站最可靠的指標是域名本身——而非掛鎖、頁面的外觀,也不是徽標和品牌的存在。攻擊者使用幾種技術創建令人信服的假冒域名:錯字搶注(hsbc-onlinebanking.com)、子域欺騙(hsbc.com.hk.login.fake.com——其中「fake.com」是實際域名)、IDN 同形字攻擊(使用其他 Unicode 字符集中的視覺上相同字符),以及使用 Google Sites、Notion 和 Netlify 等合法服務在受信任域名下託管 phishing 頁面。

在手機上驗證網站的域名:在 Safari 或 Chrome 中點選地址欄以展開完整的 URL,仔細閱讀實際域名。真實域名始終是第一個單一斜線前的最後兩個部分——例如,在「login.hsbc.com.hk/account」中,域名是「hsbc.com.hk」。如果你不確定某個 URL 是否合法,請關閉頁面,直接輸入已知的官方網站地址自行導航。

  • 展開完整 URL:在任何網站上輸入任何憑證之前,始終點選地址欄以顯示完整的 URL。
  • 閱讀實際域名:真實域名是第一個斜線前的最後兩個(或對於 .co.uk、.com.hk 是三個)部分——忽略子域名。
  • HTTPS 不代表安全:掛鎖圖標只表示連接已加密——它不驗證網站是否合法。
  • 使用密碼管理器:密碼管理器只在確切的已登記域名上自動填充憑證——它不會在 phishing 仿冒網站上填充你的銀行密碼。
  • 直接輸入 URL:對於銀行、政府和金融網站,始終直接輸入 URL 或使用已儲存的書籤,而非跟隨任何連結。
  • Google 安全瀏覽:在 Chrome 和 Safari 設定中啟用「安全瀏覽」——它根據 Google 的數據庫提供已知 phishing 網站的警告。
在手機上進行銀行操作時保護自己 →
Fake website detection on mobile
4若已遭受 Phishing 攻擊

如果你已中了手機 Phishing 攻擊應怎麼辦

如果你懷疑自己已被 phishing——你點擊了連結、在可疑網站上輸入了憑證,或向未知來電者提供了驗證碼——請立即採取行動。時間是關鍵變量:大多數財務詐騙在憑證被竊取後數分鐘內發生,因為攻擊者擁有立即嘗試使用被盜憑證轉移資金的自動化系統。早期行動可以是防止損失與試圖挽回損失之間的分別。

你的第一個電話應該是打給你的銀行。大多數香港銀行設有24小時詐騙熱線(匯豐:2233 3000;恒生:2822 0228;中銀香港:3988 2388)。告訴他們你已被 phishing,要求他們立即凍結帳戶的對外轉帳。如果你已看到未授權的交易,要求立即凍結帳戶。通話中,從另一部未被入侵的裝置更改你的網絡銀行密碼——不要使用你被 phishing 時使用的同一部手機或電腦,因為它可能已被入侵。

保護好帳戶後,提交警方報告。香港警察 ↗ 網絡安全及科技罪案調查科的聯絡電話為 18222,或可在 cybercrime.police.hk 網上舉報。銀行在處理詐騙索賠時通常需要警方報告號碼。保留所有證據——phishing 訊息、你訪問的 URL、詐騙交易的任何收據或確認訊息的截圖——這些在調查和保險索賠中都會用到。

  • 立即致電你的銀行:每分鐘都至關重要——聯絡你銀行的24小時詐騙熱線,要求緊急凍結帳戶轉帳。
  • 從乾淨的裝置更改密碼:使用不同的裝置更改你可能在 phishing 網站上輸入憑證的任何帳戶的密碼。
  • 撤銷活躍會話:透過帳戶設定登出被入侵帳戶上的所有活躍會話——這使攻擊者可能捕獲的任何會話令牌失效。
  • 立即啟用 2FA:如果被 phishing 的帳戶沒有 2FA,現在就使用驗證應用程式添加——這限制了攻擊者重複使用被盜憑證的能力。
  • 向香港警察舉報:在 cybercrime.police.hk 提交警方報告或致電 18222——取得報告號碼用於銀行詐騙索賠。
  • 監控信用和帳戶:在接下來的90天內密切關注所有財務帳戶,注意延遲的詐騙活動。
防止香港流動銀行詐騙 →
Phishing response and reporting Hong Kong
在香港比 Phishing 先行一步

在香港比 Phishing 先行一步

了解 phishing 策略是你最好的防禦。探索完整的手機安全資料庫,獲取保持受保護所需的所有工具和知識。

Related VPN Articles