社交工程先攻擊人,而不是系統
許多帳號被盜不是平台被破解,而是使用者被誘導交出密碼、驗證碼、付款資料或登入權限。假客服、朋友帳號、平台管理員、銀行人員、投資顧問和品牌通知,都可能被用來包裝這種誘導。
假登入頁是最常見入口
對方可能發送帳號違規、粉專驗證、Gmail 異常登入、Telegram 安全確認或 WhatsApp 重新驗證訊息。頁面看起來像官方,甚至有 HTTPS,但只要網址不是官方主域名,輸入的帳號、密碼和驗證碼就可能被對方取得。
假客服靠壓力讓你快速操作
帳號停權、資金凍結、訂單取消、資料外洩、風控審核,都是常見壓力情境。真正的平台客服通常不會要求你提供密碼、雙重驗證碼、備用碼或遠端控制權。
驗證碼不是客服可以借用的資料
簡訊驗證碼、Email 驗證碼、驗證器 App 動態碼和備用碼,都是確認你本人操作的資料。只要把代碼提供給別人,對方可能就能完成登入、改密碼或轉移帳號。
電話和線下情境也可能是社交工程
有人自稱銀行、物流、平台安全部門或技術支援,要求你確認交易、補資料、安裝遠端協助工具或共享螢幕,本質上也是利用身份讓你照做。涉及敏感資料、付款、遠端工具或驗證碼時,都應改用官方渠道確認。
防範社交工程的核心不是懂更多技術,而是不要被催著操作。不從陌生連結登入,不提供驗證碼,不安裝陌生遠端工具,朋友帳號傳來可疑要求也要換通道確認。