E-mail寄件者「.gov.tw結尾」卻是詐騙信!關鍵漏洞、手法一次看

▲近年來詐騙案件猖獗,許多更是透過以假亂真的電子郵件來誘使民眾上當,近期就連政府公部門的「.gov.tw」也都因為漏洞遭利用而淪陷。(示意圖/取自pixabay)
記者潘毅/綜合報導-2026-08-18 18:21:20
近年來詐騙案件猖獗,許多更是透過以假亂真的電子郵件來誘使民眾上當,認明「.gov.tw」政府公部門以及各大電商官方的電郵地址,原本已經成為防詐的基本功。不過,台灣事實查核中心卻提出警告,現在看到以「.gov.tw」結尾的電郵地址,也有可能是詐騙集團發送的釣魚信件,有心人士利用政府部門漏洞的犯罪手段也隨之曝光。

官方網域也淪陷!濫用轉寄功能發送釣魚信

現在防詐意識抬頭,許多民眾會透過寄件者的電子郵件地址來分辨信件可信度,例如政府機關的「.gov.tw」或教育單位的「.edu.tw」

但近期卻有民眾收到「統一發票中獎」的通知,雖然信件內容的語言邏輯存在破綻,且附帶連結並非政府網域,但寄件者竟是財政部賦稅署入口網,且電郵地址確實以「.gov.tw」結尾,讓人真假難辨。

經事實查核中心調查發現,這波災情其實是源自於財政部「財政資訊中心」網站的漏洞。有心人士利用網站中「轉寄給朋友」的功能,將釣魚訊息填入相關欄位,讓詐騙內容隨著政府公告一起發送,藉此成功寄出帶有官方網域結尾的信件。

▲事實查核中心調查發現,這波災情其實是源自於財政部「財政資訊中心」網站的漏洞。有心人士利用網站中「轉寄給朋友」的功能,將釣魚訊息填入相關欄位,讓詐騙內容隨著政府公告一起發送,藉此成功寄出帶有官方網域結尾的信件。(圖/事實查核中心)
財政部急關閉服務!專家揭露偽造地址手法

雖然財政部目前已緊急關閉網站的轉寄服務,但類似漏洞仍存在於其他公務單位。事實查核中心發現,包含食藥署、關務署與林保署轄下網站等,均可透過類似功能進行不法操作;部分網站甚至允許隱藏原本的網頁內容,直接置入釣魚網站,或是由官方伺服器代為發送自訂寄件者地址的信件。

資安專家劉彥伯進一步分析表示,這種假冒寄件者(Email Spoofing)的釣魚手法施行門檻其實不高,甚至未必需要依賴網站的轉寄功能。就像民眾寫實體信件時可自由填寫寄件地址一樣,詐騙集團能透過破解工具與程式,在發送時隱藏或偽造顯示的來源端。因此,單看電郵地址的結尾,恐怕已經難以有效防範詐騙。

警政署 165 反詐騙專線指出,雖然目前尚未接獲此類手法的正式通報,但民眾仍應提高警覺。除了留意電郵地址外,務必仔細檢視郵件內的連結,若發現是亂碼或陌生網域就絕對不要點開。倘若不慎點擊連結,且跳出的頁面要求填寫信用卡號或身分證字號等機密資訊,更要保持高度戒心。

若對網頁真實性有疑慮,民眾可以先嘗試輸入虛構的資料進行測試;如果連續輸入多筆不同的假資料,系統卻依然顯示相同的中獎金額或交通罰鍰,就可以立刻斷定這絕對是詐騙陷阱。

我是廣告 請繼續往下閱讀

我是廣告 請繼續往下閱讀