保護帳號,防範網路釣魚、語音釣魚攻擊與簡訊釣魚
「網路釣魚」是指透過假網站、電子郵件或其他訊息進行的身分竊取詐騙。這類攻擊的目標是取得您的帳號與敏感資訊。攻擊者可能建立仿冒可信網站,或傳送看似來自可信來源的訊息。網路釣魚訊息可能來自假帳號,或是遭入侵的帳號。
攻擊者也可能透過類似手法,例如 語音釣魚攻擊 (vishing) 與 簡訊釣魚 (smishing),蒐集您的敏感資訊以入侵您的帳號。請謹慎,不要在電話中提供敏感資訊,也不要點擊透過簡訊傳來、可能危害安全的連結。若您懷疑接到釣魚來電或簡訊,請立即聯絡 Shopify 支援服務。
釣魚訊息可能會要求您執行下列動作:
- 點選連結
- 下載檔案
- 開啟附件
- 回覆個人資訊或兩步驟驗證碼
若您執行上述任何動作,可能會讓您的電腦或行動裝置感染 惡意軟體 (malware),例如蠕蟲、木馬、機器人、病毒等。一旦裝置遭到感染,攻擊者就可能取得您的個人資訊。
釣魚詐騙也可能直接要求您提供個人資訊,例如您的銀行帳戶登入憑證。
釣魚詐騙可能會透過以下方式向您索取個人資訊:
- 透過電子郵件或其他訊息平台
- 透過表單
- 使用偽造的電話號碼
- 使用偽造的實體地址
即使只是要求您輸入電子郵件地址並重設密碼,也很危險。
本頁內容
辨識 Shopify 的官方電子郵件
Shopify 只會使用官方網域 (例如 @shopify.com、@email.shopify.com、@em.shopify.com、@shopify-billpay.melio.com) 寄送電子郵件。若電子郵件來自 Gmail、Yahoo、Apple Mail 或 Hotmail 等公共電子郵件服務,則不是由 Shopify 寄送,應視為可能的釣魚嘗試。
辨識 Shopify 電子郵件中的安全連結
為確保電子郵件可靠送達,Shopify 可能會使用受信任的寄件服務與商家溝通。因此,郵件中的連結可能看起來與平常不同,並可能包含 shopifysvc.com 網域,這些連結可安心點擊。
點擊前請先檢查網址。除非能確定寄件者的真偽,否則避免點擊郵件中的連結。若對郵件真偽有任何疑慮,請聯絡 Shopify 支援服務尋求協助。
懷疑郵件為釣魚郵件時該怎麼辦
如果您不慎點擊了釣魚郵件中的連結,請立即採取以下行動:
- 變更您的 Shopify 帳號密碼。
- 啟用 兩步驟驗證 以提升安全性。
- 聯絡 Shopify 支援服務,檢查是否有人未經授權存取您的帳號。
釣魚郵件的徵兆
請留意以下常見徵兆,以判斷電子郵件是否為網路釣魚:
- 來自免費電子郵件服務的非預期來信。
- 要求提供個人資訊。
- 文法或拼字拙劣。
- 語氣緊迫或帶有威脅。
- 指向陌生網站的連結。
兩步驟驗證的重要性
在您的 Shopify 帳號啟用兩步驟驗證(亦稱雙因素驗證或多因素驗證),可讓登入流程更安全,因為多一層保護,未經授權的使用者更難存取您的帳號;特別是在您懷疑收到網路釣魚電子郵件時更為重要。瞭解詳情:使用兩步驟驗證保護您的帳號。
查證可疑電子郵件
若您收到看似來自 Shopify 支援服務,但某些地方不太對勁的電子郵件,請查證其真偽:
- 請確認電子郵件來自 Shopify 官方網域,例如
@shopify.com、@email.shopify.com、@em.shopify.com與@shopify-billpay.melio.com。 - 請留意電子郵件地址中是否有異常字元或標點符號。
- 如有疑問,請透過官方管道直接聯絡 Shopify 支援服務以確認。
瞭解警示徵兆
瞭解這些警示徵兆即可保護自己免於網路釣魚。無論訊息看似來自誰,都請仔細閱讀;無論網站看起來多麼熟悉,也請謹慎檢視。
語意含糊或過於籠統的用語
雖然網路釣魚可能蒐集充分資料,並針對您或您的業務量身設計,但用語籠統仍是釣魚詐騙的典型特徵。對於看似來自您信任機構,卻以「親愛的帳戶持有人」等含糊稱呼開頭的訊息,請提高警覺。
此外,若訊息承諾能帶來重要商務或財務機會,但未提供足夠細節讓您確認寄件人確實認識您,則可能是詐騙。
我是 Frederick,一名銀行從業人員。
請儘速與我聯絡,關於您一位已故親屬可能留下的遺產。
簡訊不便詳述。請寄電子郵件到下方地址。
以個人帳號寄出的商務訊息
老練的攻擊者會從您的網路足跡蒐集足夠資訊,捏造看似可能出自真實聯絡人的訊息。
批發價更新嗨,Georgia:
跟您更新一下。我們目前的批發價試算表如下:fabric-prices-october.xls
希望您對上一批次的襯衫滿意!如有任何問題或疑慮,請告訴我。
Julia Chan
帳號經理
Example Fabrics
攻擊者可能入侵您聯絡人的商務帳號,或建立假冒的個人帳號來寄出網路釣魚電子郵件。例如,若您的聯絡人 Julia 的個人電子郵件使用者名稱是 juliachan3857,攻擊者就可能從使用者名稱為 juliachan9665 的帳號寄信。此類攻擊仰賴下列行為模式:
- 人們常常會誤用帳號寄送電子郵件。
- 就算您知道 Julia 的個人電子郵件地址,也可能不會仔細核對而忽略其中差異。
緊迫或威脅性的語氣
對於以時間壓力來嚇唬您、迫使您不加思索就行動的要求,請提高警覺。例如:
我們的伺服器發生重大故障。請在接下來 24 小時內回覆您的使用者名稱與密碼,否則您將永久失去商店的存取權。
電子郵件可能提出好得令人難以置信的優惠,例如旅遊公司祭出 90% 折扣,且只有立即行動才可享有。
拼字錯誤、文法不佳與風格不一致
即使詐騙網站或電子郵件看似專業,內容仍可能有排版或文法錯誤。要判斷網站或電子郵件是否可能是詐騙,請檢查以下項目的錯用或不一致之處:
- 拼字
- 大小寫
- 數字
- 標點符號
- 格式
可疑網址
網路釣魚企圖常會包含乍看之下合法的網址。許多攻擊會使用刻意挑選、與您熟悉網址相似的網址。例如,若您平時會在 Example Apparel 的合法網址購買泳裝,某天收到含有假網址連結的電子郵件,便可判斷該郵件是網路釣魚。
真正的網址會帶您前往網域 example-apparel.com 的網站,該網域由 Example Apparel 擁有;而假網址會把您導向網域 com-aquatic.net 的惡意網站,此網域很可能掌握在犯罪者手中。
| 合法網址 | 假網址 |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify 與敏感文件的請求
Shopify 絕不會透過電子郵件中的文字或圖片,或以檔案附件的形式,直接向您索取敏感資訊。
以下為敏感文件的範例:
- 各類身分證明文件
- 密碼
- 信用卡資訊
- 銀行資訊
- 國民身分識別號碼,例如 SIN (社會保險號碼) 或 SSN (社會安全號碼)
Shopify 只會要求您透過以 app.shopify.com 或 .shopify.com 開頭的安全上傳頁面提交敏感文件。
改用其他通訊方式提出疑慮
親自或透過電話與可疑訊息所稱的寄件人聯絡;如對網頁有疑慮,請與該組織的相關人員聯繫以釐清。
若要以電話聯絡寄件者,請使用您留存的電話號碼,或在多個可信賴的線上來源中顯示的號碼。例如,若您收到稅務機關透過電子郵件寄來的可疑資訊要求,請改撥打去年的報稅表上所列的機關電話。請勿撥打可疑網站或電子郵件訊息中顯示的電話號碼。
確認您與網站之間的連線使用 HTTPS
當您連到任何可能會要求輸入使用者名稱、密碼或其他敏感資料的網站時,請確認瀏覽器網址旁有顯示鎖頭圖示。

該鎖頭圖示表示您與該網站的連線採用 HTTPS 通訊協定進行加密。加密連線的網址會以 https:// 開頭,而非 http://。使用 http:// 的連線會以純文字傳送資料,意味著資料在傳輸途中可能遭到攔截並被讀取。
在您點擊任何預計要輸入資訊的連結之前,請先確認該網址以 https:// 開頭。
只開啟您預期會收到的附件或連結
除非您確定會收到且知道其內容,否則請勿開啟或操作附件、連結或表單。這些內容不僅可能將您重新導向至旨在竊取資訊的惡意網站,也可能讓您的裝置感染惡意軟體。
當連結文字本身是網址時,請確認其與實際連結的網址相符。例如,電子郵件內文中寫成 https://help.shopify.com 的連結,可能實際會帶您前往另一個網址的網路釣魚頁面。
許多網路釣魚攻擊會鎖定網路銀行。若您收到銀行寄來、內容為提供信用額度優惠的可疑電子郵件訊息,請不要點擊郵件中的連結。請改為在新視窗手動輸入銀行的網站網址,並在您的帳戶控制面板中確認是否能看到該優惠。
使用公共 Wi‑Fi 時請小心
當您不在家或公司時,公共 Wi‑Fi 很方便,但也提供了許多讓攻擊者取得您資訊的途徑。您可以採取一些措施來保護自己與資料,降低風險。
確認 Wi‑Fi 熱點名稱
攻擊者可能會建立一個未加密的 Wi‑Fi 熱點,名稱與同一地區的合法熱點相似,例如咖啡店的網路。若您連上這個假冒熱點,攻擊者就能把您導向他們的頁面,讓您暴露於惡意軟體風險,或被要求輸入個人資訊。
連線至熱點前,請先確認您要使用的熱點為合法來源。若找不到明確標示的熱點名稱,請向該場所的工作人員查詢。
停用讓他人存取您裝置的功能
即使您連上的是合法的公共 Wi‑Fi 熱點,與攻擊者位於同一個網路中仍可能有風險。公共 Wi‑Fi 網路的安全性遠低於私人網路,例如您家中或辦公室的網路。
請在連線前關閉裝置的檔案分享功能,並啟用防火牆,以保護自己。即便採取了上述防護,仍不建議透過公共 Wi‑Fi 網路傳送或接收任何敏感內容。
僅透過 VPN 傳送與接收敏感資料
虛擬私人網路會在您的裝置與 VPN 公司的伺服器之間建立安全連線,之後由該伺服器將您的資料轉送到網際網路。即使攻擊者攔截了您在公共 Wi‑Fi 熱點上傳輸的資料,這些資料也因已加密而無法被他們利用。
若您想瞭解如何選擇 VPN,Techradar 與 PC Mag 是不錯的起點。
如果沒有使用 VPN,最安全的做法是避免透過公共 Wi‑Fi 傳輸敏感資訊。
若您的個人資訊外洩,請遵循政府指引
Personally identifiable information (PII) 指的是可用來識別特定人士,甚至冒用其身分的資料。PII 包括下列資訊類型:
- 全名
- 電子郵件地址
- 住址
- 電話號碼
- 信用卡號碼
- 國家身分識別號碼,例如 SIN、SSN 或護照號碼
- 駕照
- 出生日期
如果您曾透過可疑管道提供個人識別資訊,或您的 Shopify 帳號遭到入侵,請參考您所在政府提供的指引,例如以下加拿大與美國政府的資訊。
加拿大
建議做法:
提交通報:
美國
建議做法:
提交通報: