
來自真人真事
某非營利組織的活動開放報名後不久,多位合作專家收到了一封「來自該組織」的邀請信,信中邀請他們前往活動報名頁點擊「出席確認」。點下連結後,頁面彈出視窗,要求登入 Google 帳號進行驗證。
一切看起來都很合理——直到向會內同仁查證,才發現根本沒有人寄出過這封信。
寄件人顯示的,是組織一個久未使用的舊信箱;而那個掛在官方網站域名下、外觀與真實報名頁一模一樣的頁面,其實是假的——它用「登入驗證」的視窗,誘導受害者交出帳號與密碼。
這不是亂槍打鳥的垃圾信,而是一場針對特定對象、細節逼真的精準詐騙,連內部同事都一度信以為真。
這類攻擊,通常是這樣運作的
近年在 AI 工具的協助下,針對組織的釣魚攻擊愈來愈「客製化」,攻擊者能更快速地蒐集資訊、仿寫信件與頁面,讓人難以分辨。拆解這次事件,可以看到四個環節環環相扣: