peggy 的部落格

您在這裡

以假亂真的邀請信:一場精準釣魚攻擊【給 NGO 的資安提醒】

來自真人真事

某非營利組織的活動開放報名後不久,多位合作專家收到了一封「來自該組織」的邀請信,信中邀請他們前往活動報名頁點擊「出席確認」。點下連結後,頁面彈出視窗,要求登入 Google 帳號進行驗證。

一切看起來都很合理——直到向會內同仁查證,才發現根本沒有人寄出過這封信。

寄件人顯示的,是組織一個久未使用的舊信箱;而那個掛在官方網站域名下、外觀與真實報名頁一模一樣的頁面,其實是假的——它用「登入驗證」的視窗,誘導受害者交出帳號與密碼。

這不是亂槍打鳥的垃圾信,而是一場針對特定對象、細節逼真的精準詐騙,連內部同事都一度信以為真。

這類攻擊,通常是這樣運作的

近年在 AI 工具的協助下,針對組織的釣魚攻擊愈來愈「客製化」,攻擊者能更快速地蒐集資訊、仿寫信件與頁面,讓人難以分辨。拆解這次事件,可以看到四個環節環環相扣:

Webconf 2025》看 AI 如何改變日常工作流程

去年「AI」這個詞大概席捲了所有人的生活,而這件事在去年年底參加 WebConf Taiwan 2025 時,感受尤其強烈。無論是工程師、設計師,或是是在相關產業任何一個角色,每個人的工作流程都正在被這波浪潮悄悄改寫。

告別網站建置迷思:許願前,先問「為什麼?」

多數架站專案的開場白,都是一句「請問可以幫我們做一個這樣那樣的網站嗎?」

有些客戶準備充分,身邊友人、ChatGPT早就調查過一輪;也有客戶還不知道自己想要什麼、該從哪開始說起。總之,初次見面總是難按計劃進行,往往客戶帶著答案紙來,又帶著問題集回去。

身為網站建置專案的PM,許多時候,比起快速出報價與排程,我們反而把時間花在辨別這些問題。

訂閱 RSS - peggy 的部落格