點開可疑簡訊之後,順序比速度重要:從飛航模式到165的四級處理
點開釣魚簡訊後的補救動作應分級處理,本文依只點開、填過帳密、交出卡號或驗證碼、已見扣款四種情況,整理各自的優先順序、通知對象與密碼變更起點。
點開釣魚連結的當下多半還沒有損失,災難常始於接下來十分鐘的慌亂操作;先停止互動、誠實盤點自己輸入過什麼,再決定要改密碼、停卡還是報案。
點開那一刻,通常什麼都還沒被拿走
很多人按下可疑簡訊裡的連結後,第一個念頭是完蛋了。實際情況比想像中冷靜:單純點開釣魚頁面,多數時候什麼資料都還沒被拿走,真正決定損失規模的,是在那個頁面上輸入了什麼、輸入到哪一行。
把整件事濃縮成一句話:點開可疑簡訊後的補救分四級,只點開、填過帳號密碼、交出卡號或驗證碼、已經出現扣款,四種情況走四條不同的處理路線。
「釣魚」這個比喻其實取很準。點開連結,像魚繞著餌看了一圈,遊開就沒事;輸入帳號密碼,是咬住了餌;交出卡號與簡訊驗證碼,等於連鉤帶線一起吞下;等到扣款通知出現,魚已經被拉離水面。分級的用意,就是先確認自己停在哪個位置,再決定要使多大的勁掙脫。
慌亂的十分鐘,比連結本身危險
補救失敗,多半敗在點開之後的手忙腳亂。常見的錯誤動作有三種:在同一支可能已經有問題的手機上急著改密碼;為了截圖存證,回頭重新打開可疑頁面;把可疑簡訊轉傳給親友當警告,讓同一個餌再撒一次。
無論停在哪一級,最前面的動作都一樣。第一步,開啟飛航模式,或關閉行動數據與Wi-Fi,把原本的網頁關掉,不再按頁面上的任何按鈕,不下載檔案,也不要回簡訊裡重開連結。第二步,換一臺可信任的裝置,記下簡訊畫面、寄件資訊、收到時間、連結網址,以及任何登入或交易通知。這些證據是留給發卡行、165與警察機關核對用的,過程中不需要為了截圖重開可疑頁面。
如果曾經下載或安裝頁面附帶的程式,情況就不能算單純點開。先停止在這支裝置上登入銀行、信箱與支付服務,把重要資料備份後依官方指示處理;新北市政府警察局的宣導頁就建議,下載過不明程式的裝置應回復原廠設定。資安事件的入口往往就是這類小動作,例如蘋果近期修補的CoreGraphics漏洞,攻擊條件同樣只是打開一個檔案。
第一級:只點開,什麼都沒輸入
這一級最容易過度處理。官方宣導並沒有把「單純點開」列為必須更換所有密碼的情況。關掉頁面、刪除簡訊、保留截圖,然後改從官方App或自行輸入網址的方式,把原本要辦的事情查一遍,這樣就夠了。
接下來幾天做的是觀察:信箱有沒有陌生登入通知、社羣帳號密碼有沒有被改、行動支付有沒有多出陌生的卡片、電信帳單有沒有不明的少量付費、銀行有沒有非本人交易。任何一項出現,就往上一級處理。若只是想回報這則簡訊,撥165可以諮詢與檢舉;警政署165網站也提供「我要報案」入口,能先在線上預製筆錄,再由專責人員轉介到方便前往的分駐或派出所。
第二級:填過帳密,先改信箱
這一級的重點在順序。用沒有開過可疑連結的可信任裝置,第一個要改的是信箱密碼,第二個是電信門號的帳戶,之後才是其他服務。
信箱排在最前面,理由很具體:密碼重設信與異常登入通知,全都寄到信箱。拿到信箱控制權的人,可以反過來重設你其他服務的密碼。Google的官方說明因此要求先檢查近期的安全性事件與登入裝置,再更改Google帳號密碼,以及所有使用相同密碼、以該信箱登入或已儲存密碼的網站與App;Apple的官方建議同樣從改密碼、更新安全資訊、移除不認得的裝置開始。
門號帳戶排第二,因為簡訊驗證碼都發到這支門號。除了改密碼,Apple官方還提醒向電信商確認門號沒有被設定簡訊轉寄。各電信商的帳戶防護與小額付費開關位置不一,要以業者官方說明為準。
之後輪到共用同一組密碼、以信箱登入或帳號連動的服務,包含購物、社羣、雲端與支付。改完之後檢查登入裝置清單,移除陌生裝置,關掉用不到的第三方連動,再把服務本身提供的雙重認證打開。
第三級:交出卡號或驗證碼,先找發卡行
驗證碼常被低估。它看起來像一串用過即丟的數字,實際上是銀行與支付服務的最後一道鎖,詐騙集團要的就是這幾個字,因為有它就能過關。把驗證碼唸給來電者或填進頁面,等於親手把這道鎖的鑰匙遞出去。
交出卡號或驗證碼後的第一通電話,要打給發卡行或銀行:停卡、凍結相關交易,並要求查詢非本人交易。此後再接到任何自稱銀行或警察的來電,都不要再提供任何驗證碼。這一級要通知的對象是發卡行與165;有實際損失或帳號被接管時,再向警察機關報案。
第四級:已經扣款,留住案件編號
看到扣款、轉帳或電信小額付費的通知,處理重心從防止轉為止損與舉證。先通知收款的金融機構,處理卡片停用、爭議款與交易調查,同時把每一通通知的時間與每一組案件編號儲存下來。電信小額付費的部分找電信商,同樣要求留下紀錄。
各銀行對非本人交易的爭議程序與時限不同,通報愈早、紀錄愈完整,後續處理的空間就愈大。165在這一級的角色是諮詢與通報,向警察機關正式報案,則常是爭議款與相關程序需要的文件基礎。
簡訊只是入口,順序才是防線
釣魚簡訊是整個詐騙產業裡成本最低的入口之一,同一條產業鏈往上遊走,還有跨國的誘騙與移送;王星被誘騙至緬甸妙瓦底的完整案情顯示,從一則訊息到一樁跨國案件,中間的距離比多數人以為的短。中華郵政與165全民防騙網的宣導也都把同一段提醒放在最前面:不要點不明連結、不要提供卡片資料與驗證碼,要查證就改走官方管道。
對使用者來說,防線始終是那幾條:查證走官方App、驗證碼不給任何人、重要帳號開雙重認證、不同服務不用同一組密碼。這些平時累積的習慣,決定的是事故發生時你從哪一級開始處理。
四級分流真正的用處,是把慌亂換成順序。點開連結的那一秒固然懊惱,但接下來的每一通電話、每一次改密碼,照順序做,多數損害都有機會停在比較小的那一級。
資料來源:本站編輯參考 APPI News〈可疑簡訊 點了怎麼辦?填帳密、驗證碼或已扣款的處理順序〉(作者:張饒輝 Lightman Chang)改寫而成,原文出處;原文文字內容採 CC BY 4.0 授權。