保護帳號,防範網路釣魚、語音釣魚攻擊與簡訊釣魚

網路釣魚」是指透過假網站、電子郵件或其他訊息進行的身分竊取詐騙。這類攻擊的目標是取得您的帳號與敏感資訊。攻擊者可能建立仿冒可信網站,或傳送看似來自可信來源的訊息。網路釣魚訊息可能來自假帳號,或是遭入侵的帳號。

攻擊者也可能透過類似手法,例如 語音釣魚攻擊 (vishing)簡訊釣魚 (smishing),蒐集您的敏感資訊以入侵您的帳號。請謹慎,不要在電話中提供敏感資訊,也不要點擊透過簡訊傳來、可能危害安全的連結。若您懷疑接到釣魚來電或簡訊,請立即聯絡 Shopify 支援服務。

釣魚訊息可能會要求您執行下列動作:

  • 點選連結
  • 下載檔案
  • 開啟附件
  • 回覆個人資訊或兩步驟驗證碼

若您執行上述任何動作,可能會讓您的電腦或行動裝置感染 惡意軟體 (malware),例如蠕蟲、木馬、機器人、病毒等。一旦裝置遭到感染,攻擊者就可能取得您的個人資訊。

釣魚詐騙也可能直接要求您提供個人資訊,例如您的銀行帳戶登入憑證。

釣魚詐騙可能會透過以下方式向您索取個人資訊:

  • 透過電子郵件或其他訊息平台
  • 透過表單
  • 使用偽造的電話號碼
  • 使用偽造的實體地址

即使只是要求您輸入電子郵件地址並重設密碼,也很危險。

辨識 Shopify 的官方電子郵件

Shopify 只會使用官方網域 (例如 @shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.com) 寄送電子郵件。若電子郵件來自 Gmail、Yahoo、Apple Mail 或 Hotmail 等公共電子郵件服務,則不是由 Shopify 寄送,應視為可能的釣魚嘗試。

辨識 Shopify 電子郵件中的安全連結

為確保電子郵件可靠送達,Shopify 可能會使用受信任的寄件服務與商家溝通。因此,郵件中的連結可能看起來與平常不同,並可能包含 shopifysvc.com 網域,這些連結可安心點擊。

點擊前請先檢查網址。除非能確定寄件者的真偽,否則避免點擊郵件中的連結。若對郵件真偽有任何疑慮,請聯絡 Shopify 支援服務尋求協助。

懷疑郵件為釣魚郵件時該怎麼辦

如果您不慎點擊了釣魚郵件中的連結,請立即採取以下行動:

  1. 變更您的 Shopify 帳號密碼
  2. 啟用 兩步驟驗證 以提升安全性。
  3. 聯絡 Shopify 支援服務,檢查是否有人未經授權存取您的帳號。

釣魚郵件的徵兆

請留意以下常見徵兆,以判斷電子郵件是否為網路釣魚:

  • 來自免費電子郵件服務的非預期來信。
  • 要求提供個人資訊。
  • 文法或拼字拙劣。
  • 語氣緊迫或帶有威脅。
  • 指向陌生網站的連結。

兩步驟驗證的重要性

在您的 Shopify 帳號啟用兩步驟驗證(亦稱雙因素驗證或多因素驗證),可讓登入流程更安全,因為多一層保護,未經授權的使用者更難存取您的帳號;特別是在您懷疑收到網路釣魚電子郵件時更為重要。瞭解詳情:使用兩步驟驗證保護您的帳號

查證可疑電子郵件

若您收到看似來自 Shopify 支援服務,但某些地方不太對勁的電子郵件,請查證其真偽:

  1. 請確認電子郵件來自 Shopify 官方網域,例如 @shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.com
  2. 請留意電子郵件地址中是否有異常字元或標點符號。
  3. 如有疑問,請透過官方管道直接聯絡 Shopify 支援服務以確認。

瞭解警示徵兆

瞭解這些警示徵兆即可保護自己免於網路釣魚。無論訊息看似來自誰,都請仔細閱讀;無論網站看起來多麼熟悉,也請謹慎檢視。

語意含糊或過於籠統的用語

雖然網路釣魚可能蒐集充分資料,並針對您或您的業務量身設計,但用語籠統仍是釣魚詐騙的典型特徵。對於看似來自您信任機構,卻以「親愛的帳戶持有人」等含糊稱呼開頭的訊息,請提高警覺。

此外,若訊息承諾能帶來重要商務或財務機會,但未提供足夠細節讓您確認寄件人確實認識您,則可能是詐騙。

我是 Frederick,一名銀行從業人員。

請儘速與我聯絡,關於您一位已故親屬可能留下的遺產。

簡訊不便詳述。請寄電子郵件到下方地址。

以個人帳號寄出的商務訊息

老練的攻擊者會從您的網路足跡蒐集足夠資訊,捏造看似可能出自真實聯絡人的訊息。

批發價更新

嗨,Georgia:

跟您更新一下。我們目前的批發價試算表如下:fabric-prices-october.xls

希望您對上一批次的襯衫滿意!如有任何問題或疑慮,請告訴我。

Julia Chan
帳號經理
Example Fabrics

攻擊者可能入侵您聯絡人的商務帳號,或建立假冒的個人帳號來寄出網路釣魚電子郵件。例如,若您的聯絡人 Julia 的個人電子郵件使用者名稱是 juliachan3857,攻擊者就可能從使用者名稱為 juliachan9665 的帳號寄信。此類攻擊仰賴下列行為模式:

  • 人們常常會誤用帳號寄送電子郵件。
  • 就算您知道 Julia 的個人電子郵件地址,也可能不會仔細核對而忽略其中差異。

緊迫或威脅性的語氣

對於以時間壓力來嚇唬您、迫使您不加思索就行動的要求,請提高警覺。例如:

我們的伺服器發生重大故障。請在接下來 24 小時內回覆您的使用者名稱與密碼,否則您將永久失去商店的存取權。

電子郵件可能提出好得令人難以置信的優惠,例如旅遊公司祭出 90% 折扣,且只有立即行動才可享有。

拼字錯誤、文法不佳與風格不一致

即使詐騙網站或電子郵件看似專業,內容仍可能有排版或文法錯誤。要判斷網站或電子郵件是否可能是詐騙,請檢查以下項目的錯用或不一致之處:

  • 拼字
  • 大小寫
  • 數字
  • 標點符號
  • 格式

可疑網址

網路釣魚企圖常會包含乍看之下合法的網址。許多攻擊會使用刻意挑選、與您熟悉網址相似的網址。例如,若您平時會在 Example Apparel 的合法網址購買泳裝,某天收到含有假網址連結的電子郵件,便可判斷該郵件是網路釣魚。

真正的網址會帶您前往網域 example-apparel.com 的網站,該網域由 Example Apparel 擁有;而假網址會把您導向網域 com-aquatic.net 的惡意網站,此網域很可能掌握在犯罪者手中。

合法與假網址的特徵
合法網址假網址
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify 與敏感文件的請求

Shopify 絕不會透過電子郵件中的文字或圖片,或以檔案附件的形式,直接向您索取敏感資訊。

以下為敏感文件的範例:

  • 各類身分證明文件
  • 密碼
  • 信用卡資訊
  • 銀行資訊
  • 國民身分識別號碼,例如 SIN (社會保險號碼) 或 SSN (社會安全號碼)

Shopify 只會要求您透過以 app.shopify.com.shopify.com 開頭的安全上傳頁面提交敏感文件。

改用其他通訊方式提出疑慮

親自或透過電話與可疑訊息所稱的寄件人聯絡;如對網頁有疑慮,請與該組織的相關人員聯繫以釐清。

若要以電話聯絡寄件者,請使用您留存的電話號碼,或在多個可信賴的線上來源中顯示的號碼。例如,若您收到稅務機關透過電子郵件寄來的可疑資訊要求,請改撥打去年的報稅表上所列的機關電話。請勿撥打可疑網站或電子郵件訊息中顯示的電話號碼。

確認您與網站之間的連線使用 HTTPS

當您連到任何可能會要求輸入使用者名稱、密碼或其他敏感資料的網站時,請確認瀏覽器網址旁有顯示鎖頭圖示。

該鎖頭圖示表示您與該網站的連線採用 HTTPS 通訊協定進行加密。加密連線的網址會以 https:// 開頭,而非 http://。使用 http:// 的連線會以純文字傳送資料,意味著資料在傳輸途中可能遭到攔截並被讀取。

在您點擊任何預計要輸入資訊的連結之前,請先確認該網址以 https:// 開頭。

除非您確定會收到且知道其內容,否則請勿開啟或操作附件、連結或表單。這些內容不僅可能將您重新導向至旨在竊取資訊的惡意網站,也可能讓您的裝置感染惡意軟體。

當連結文字本身是網址時,請確認其與實際連結的網址相符。例如,電子郵件內文中寫成 https://help.shopify.com 的連結,可能實際會帶您前往另一個網址的網路釣魚頁面。

許多網路釣魚攻擊會鎖定網路銀行。若您收到銀行寄來、內容為提供信用額度優惠的可疑電子郵件訊息,請不要點擊郵件中的連結。請改為在新視窗手動輸入銀行的網站網址,並在您的帳戶控制面板中確認是否能看到該優惠。

使用公共 Wi‑Fi 時請小心

當您不在家或公司時,公共 Wi‑Fi 很方便,但也提供了許多讓攻擊者取得您資訊的途徑。您可以採取一些措施來保護自己與資料,降低風險。

確認 Wi‑Fi 熱點名稱

攻擊者可能會建立一個未加密的 Wi‑Fi 熱點,名稱與同一地區的合法熱點相似,例如咖啡店的網路。若您連上這個假冒熱點,攻擊者就能把您導向他們的頁面,讓您暴露於惡意軟體風險,或被要求輸入個人資訊。

連線至熱點前,請先確認您要使用的熱點為合法來源。若找不到明確標示的熱點名稱,請向該場所的工作人員查詢。

停用讓他人存取您裝置的功能

即使您連上的是合法的公共 Wi‑Fi 熱點,與攻擊者位於同一個網路中仍可能有風險。公共 Wi‑Fi 網路的安全性遠低於私人網路,例如您家中或辦公室的網路。

請在連線前關閉裝置的檔案分享功能,並啟用防火牆,以保護自己。即便採取了上述防護,仍不建議透過公共 Wi‑Fi 網路傳送或接收任何敏感內容。

僅透過 VPN 傳送與接收敏感資料

虛擬私人網路會在您的裝置與 VPN 公司的伺服器之間建立安全連線,之後由該伺服器將您的資料轉送到網際網路。即使攻擊者攔截了您在公共 Wi‑Fi 熱點上傳輸的資料,這些資料也因已加密而無法被他們利用。

若您想瞭解如何選擇 VPN,TechradarPC Mag 是不錯的起點。

如果沒有使用 VPN,最安全的做法是避免透過公共 Wi‑Fi 傳輸敏感資訊。

若您的個人資訊外洩,請遵循政府指引

Personally identifiable information (PII) 指的是可用來識別特定人士,甚至冒用其身分的資料。PII 包括下列資訊類型:

  • 全名
  • 電子郵件地址
  • 住址
  • 電話號碼
  • 信用卡號碼
  • 國家身分識別號碼,例如 SIN、SSN 或護照號碼
  • 駕照
  • 出生日期

如果您曾透過可疑管道提供個人識別資訊,或您的 Shopify 帳號遭到入侵,請參考您所在政府提供的指引,例如以下加拿大與美國政府的資訊。

加拿大

建議做法:

提交通報:

美國

建議做法:

提交通報: