- 事實查核中心警告「.gov.tw」結尾信件也可能是詐騙
- 詐騙集團利用財政部網站「轉寄給朋友」功能漏洞發信
- 財政部已關閉轉寄服務,但食藥署、關務署等單位仍有類似漏洞
- 資安專家指出假冒寄件者手法門檻不高,可偽造電郵地址
- 165專線尚未接獲通報,提醒民眾檢視連結並可用假資料測試
(綜合ETtoday新聞雲、今日新聞等2家媒體報導)
台灣事實查核中心警告,近期出現以「.gov.tw」政府網域結尾的詐騙釣魚信件,民眾慣用的「認網域防詐」方法已失效。
有民眾收到寄件者為「財政部賦稅署入口網」、電郵地址以「.gov.tw」結尾的「統一發票中獎」通知,但信件內容語言邏輯有破綻,且附帶連結並非政府網域。經調查,此波災情源自財政部「財政資訊中心」網站的「轉寄給朋友」功能漏洞,有心人士將釣魚訊息填入相關欄位,讓詐騙內容隨政府公告一併發送,藉此偽造官方網域結尾的信件。
財政部已緊急關閉該轉寄服務,但類似漏洞仍存在於其他公務單位。事實查核中心發現,食藥署、關務署與林保署轄下網站等,均可透過類似功能進行不法操作;部分網站甚至允許隱藏原本網頁內容,直接置入釣魚網站,或由官方伺服器代為發送自訂寄件者地址的信件。
資安專家劉彥伯分析,這種假冒寄件者(Email Spoofing)的釣魚手法施行門檻不高,詐騙集團可透過程式在發送時隱藏或偽造顯示的來源端,未必需要依賴網站的轉寄功能。警政署165反詐騙專線表示,目前尚未接獲此類手法的正式通報,但民眾仍應提高警覺,務必仔細檢視郵件內的連結,若發現是亂碼或陌生網域就不要點開。若對網頁真實性有疑慮,可先嘗試輸入虛構資料測試,若連續輸入多筆不同假資料,系統卻顯示相同的中獎金額,即可斷定為詐騙。
本事件已沉寂,相關脈絡見「相關事件」