我們在不久前曾經發表過一篇資安防詐文章《收到 icash 獲獎通知詐騙簡訊需注意事情》,文中詳細揭露了不法詐騙集團利用高額禮券誘餌發送簡訊,引誘民眾點擊下載惡意木馬程式的惡質手法。
然而,最近類似的簡訊詐騙非但沒有銷聲匿跡,反而變本加厲,甚至全面披上了「官方網址」的外衣!
大量民眾反映,近期手機頻繁收到偽裝成「中華電信官方縮網址(cht.tw)」的詭異簡訊,甚至夾帶各種聳動的八卦情節與恐嚇訊息。許多人因為看到是國內最大電信業者的官方網址便放鬆戒心,結果一點進去,不僅帳號密碼遭釣魚竊取,甚至一覺醒來信用卡與電信小額付款被連續盜刷數萬元!
一、盤點近期最猖獗的五大簡訊詐騙劇本
詐騙集團深諳人性弱點,透過激起受害者的「八卦好奇」、「帳號焦慮」或「庶務恐慌」,引誘人未經查證便下意識點擊連結:
1. 抓姦與道德恐慌型(點擊率極高)
「你家里有人出軌唷,請不要破壞別人家庭,拍到一張能看到兩人側面照片我傳到中華雲端你去看: http://cht.tw/h/xxxxx」
「管好你身邊的人,看到和別人曖昧,照片我po到雲端了,你去看吧: http://cht.tw/h/xxxxx」
這類訊息故意使用曖昧不清、情緒指責的口吻,讓受害者在驚愕與憤怒之下,急於點開所謂的「雲端照片」查證,完全忽略了簡訊內文錯字連篇(簡體字「里」、不自然逗點)的破綻。
2. 「LINE 聊天記錄轉寄確認」釣魚陷阱
近日有許多民眾在手機或通訊軟體上收到所謂「LINE 聊天記錄轉寄確認通知」,內容聲稱:
「系統偵測到某用戶申請將您的所有 LINE 聊天記錄自動備份轉寄至特定 Email 地址。若您並未授權此操作,請於 24 小時內點擊下方連結取消授權:http://cht.tw/h/xxxxx」
當緊張的民眾點開連結後,跳出的是一個製作極其逼真的假冒 Google 或 LINE 登入頁面。一旦在此輸入帳號與密碼,詐騙集團便在後台瞬間同步竊取,隨後接管您的社交帳號,向所有親朋好友廣發借錢訊息!
3. 快遞包裹與生活庶務偽裝
偽造為「黑貓宅急便配送失敗通知」、「快遞簽收單查詢」或是「新北市警局交通罰單逾期催繳」。由於現代人網購頻繁,極易在半信半疑下順手點開。
4. 恐慌轉傳謠言(活躍門號探針)
「緊急通告!! 請把 0930702559 輸入拒接電話,來電不要接,警察機構告知有手機病毒,CNN 也有報導,切勿接聽更不可回電,否則有付不完的電話費!」
這完全是一則經典的狼來了網路謠言! 詐騙集團散播這類警告訊息的目的根本不是好心提醒,而是利用熱心民眾大量「轉發給通訊錄好友」的心理,來測試並蒐集哪些電話號碼屬於「活躍使用中的真人帳號」,以便日後進行精準的廣告轟炸或二次詐騙。
二、為什麼「cht.tw」官方網址反而成為資安盲點?
許多受害民眾最百思不得其解的是:「這明明是中華電信的官方網址 cht.tw,為什麼還會是毒蘋果?」
這裡存在一個嚴重的資安認知誤區:
1. 縮網址的技術本質只是「路標指引」
「縮網址服務(URL Shortener)」的底層原理,僅僅是在伺服器上建立一筆 HTTP 301 或 302 重新導向(Redirect)紀錄。中華電信當初為了方便用戶在字數受限的簡訊內傳遞網址,推出了專屬的 cht.tw 短網址服務。
然而,早期縮網址系統在產生連結時,並不會主動審查使用者輸入的目標網址是否安全。這意味著:任何人只要將架設在俄羅斯或東南亞的惡意木馬 APK 下載點,貼進中華電信縮網址後台,就能輕易包裝出一條披著中華電信皮囊的 http://cht.tw/h/xxxxx 官方外觀連結!
2. 受害者真實血淚案例:凌晨連續被盜刷 2 萬 4 千元
新北市曾有一位莊姓男子,因本身就是中華電信門號用戶,在收到帶有「中華雲端」與 cht.tw 的簡訊時,誤以為是電信業者發布的加值服務通知,便毫不猶豫點擊。
點開後,手機瀏覽器自動下載並提示安裝了一支 APK 程式。莊男誤以為是電信公司贈送的手機遊戲或系統優化工具,隨手點了「允許安裝」後便上床睡覺。
沒想到隔天凌晨 3 點,莊男的手機在短短半小時內連續狂跳 8 則銀行信用卡交易通知:每筆 3,000 元、連續刷了 8 次,總共被盜刷 2 萬 4 千元! 嚇得他天亮立刻衝向銀行停卡並向警方報案。
經警方與資安專家鑑識,該惡意程式在安裝後便在背景取得簡訊攔截權限,利用電信公司的「小額付費代收(Carrier Billing)」或線上購買遊戲點數,並在發送 OTP 驗證碼時直接於後台攔截讀取、隨即刪除通知,讓受害者在睡夢中完全不知不覺!
三、遠離簡訊詐騙的「四大終極防護法則」
面對防不勝防的簡訊地雷,一般民眾該如何築起最安全的防禦工事?
1. 最關鍵的一招:致電客服「關閉電信小額付款」
絕大多數手機惡意程式獲利的途徑,都是透過電信帳單的小額代收功能。
- 自保作法:立刻拿起手機撥打您所屬電信業者(中華電信撥 800、台灣大哥大撥 188、遠傳撥 888)的真人客服電話,明確要求:「請幫我完全關閉門號的『小額付費/代收代付』功能!」
- 只要關閉此功能,就算手機不慎中毒,詐騙集團也完全無法透過您的電信帳單扣款盜刷,直接拔除最大風險源。
2. Android 用戶請關閉「安裝未知來源應用程式」
iPhone(iOS)系統由於沙盒封閉機制,無法隨意安裝外部 App;而 Android 手機若開啟了允許外部安裝,就等於門戶大開:
- 請進入 Android 手機的「設定」→「安全性」或「應用程式權限」。
- 確保 「安裝未知應用程式(Install Unknown Apps)」 的權限全數設為「不允許」。
- 未來無論網頁如何提示「需要更新播放器」、「下載雲端相簿外掛」,都絕對不要手動同意安裝任何
.apk結尾的檔案。
3. 學會「縮網址還原」再決定點不點
看見短網址(不管是 cht.tw、bit.ly 還是 tinyurl.com),千萬別直接盲點!
- 可以在電腦或手機瀏覽器中使用免費的短網址還原工具(如 CheckShortURL 或 Unshorten.me)。
- 將簡訊中的短網址貼入,系統會替您安全抓出該網址「最終會跳轉到哪一個真實伺服器 IP 與域名」,釣魚假網站立刻現出原形!
4. 牢記:公家機關與電信業者絕不會用簡訊要密碼
真正的中華電信、郵局、銀行或警政署,發布正式業務通知時絕不會使用非官方的私人手機門號發送,更絕對不會要求您在簡訊連結內輸入帳號密碼、身分證字號或信用卡卡號。
四、萬一不慎點擊並下載了惡意程式,該如何緊急搶救?
如果不小心手滑點了連結甚至按了安裝,請把握黃金三分鐘執行以下急救步驟:
- 📴 第一步:立刻開啟「飛航模式」或拔出 SIM 卡
第一時間中斷所有 4G/5G 行動網路與 Wi-Fi 連線,防止惡意木馬持續向境外中繼站回傳資料或發送攔截簡訊。 - 🗑️ 第二步:檢查應用程式並強制解除安裝
進入手機「設定」→「應用程式清單」,尋找幾分鐘內剛剛安裝、圖示空白或名稱可疑的程式,立刻點擊「強制停止」並「解除安裝」。若無法移除,可將手機備份個人照片後執行「恢復原廠設定(Factory Reset)」。 - 💳 第三步:致電銀行停卡並撥打 165 備案
立刻撥打發卡銀行客服電話申請信用卡暫時凍結或掛失換卡,並撥打「165 反詐騙諮詢專線」由警方即時攔阻可疑金流。
結語
科技越進步,詐騙集團的話術與偽裝技巧就越逼真。
記住這句資安鐵律:「網址看起來像官方,不代表內容真的是官方!」 收到任何附帶連結的突兀簡訊,多花一分鐘查證、少按一下滑鼠,就能為自己的荷包省下數萬元的慘痛代價。快把這篇文章分享給身邊的親友長輩,共同提升數位免疫力!
以實際行動支持獨立觀點,與我們一同走得更遠
每一篇條理清晰的分析、每一次不隨波逐流的觀察,背後都是對真實與品質的堅持。我們拒絕內容農場與演算法流量綁架,堅持自由獨立的客觀發聲。
維持高品質的原創寫作與獨立營運,需要持續的實質力量。您可以選擇一次性贊助或每月定期支持,透過 Google 安全結帳,與我們一同守護這份深刻與清醒。
由 Google 安全處理付款 · 可隨時於 Google 帳戶管理或取消



留言板
為節省資源,留言將於捲動至此處或點擊按鈕後載入。