gov.tw也可能寄出釣魚信?政府網站「轉寄好友」功能遭駭客濫用

gov.tw 釣魚信 政府網站轉寄好友功能遭濫用

gov.tw 釣魚信事件引發關注,駭客濫用政府網站「轉寄好友」功能,讓釣魚郵件可能透過政府網域寄出,增加民眾辨識真偽的難度。

👉原本只是分享文章 卻被駭客變成釣魚信發送工具

許多政府網站提供「轉寄好友」、「文章推薦」或「分享文章」功能,讓民眾填入收件人的電子郵件地址,再加入簡短留言後,由網站系統自動寄出內容。

問題就出在這個「由網站代為寄信」的設計。

如果網站沒有針對留言、郵件主旨、網址或寄送次數做好限制,攻擊者便可能把原本的分享欄位填入自行設計的詐騙內容,例如停車費未繳、稅款催繳、罰款通知、帳號異常等,再附上釣魚網站連結。

網站接收到資料後,反而會按照正常流程,替攻擊者把這封郵件寄出去。

換句話說,攻擊者不一定需要真正入侵政府郵件帳號,也可能直接利用政府網站原有功能,借用官方系統的身分發送詐騙訊息

 

👉為什麼從gov.tw寄出的釣魚信更容易讓人上當?

這類攻擊與一般偽造寄件人的釣魚郵件有一項重要差異。

由於郵件可能是透過公務機關本身的郵件伺服器或所屬網域正常寄出,因此有機會通過 SPF、DKIM及DMARC 等郵件身分驗證機制。

這些技術原本是為了協助郵件系統確認寄件來源、降低網域遭偽冒的機率,但在這種情況下,真正被濫用的是網站本身合法的寄信功能。

因此,即使收件人的郵件系統完成寄件來源驗證,也不代表郵件裡的「內容」一定安全。

這也是此次事件值得注意的地方:合法寄件來源與安全內容,已經不能完全畫上等號。

 

👉經濟部國際貿易署曾遭冒用 寄出「eTag停車費未繳」郵件

這類攻擊並非單純的理論風險,台灣已經出現實際案例。

經濟部國際貿易署於8月1日發布警示,表示官網的「文章推薦分享」服務遭不明人士利用自動化程式濫用,並冒用機關名義對外寄送包含「eTag停車費未繳通知」等內容的電子郵件。

發現異常後,國際貿易署已停用相關分享功能,避免持續遭到利用。

財政部財政資訊中心也曾於7月示警,指出網站的「轉寄好友」功能遭到濫用,有人藉此發送偽冒稅務入口網名義的電子郵件,相關功能隨後也被緊急暫停。

這些案例顯示,問題並不一定來自政府郵件帳號遭竊,而可能是網站一項看似不起眼的便利功能,成為攻擊者取得「官方寄件來源」的捷徑。

 

👉資安院要求政府機關全面盤點 沒有需求就直接關閉

針對相關情況,資安院已向政府機關發布資安警訊,要求各單位檢查網站是否仍提供「文章轉寄/分享」功能。

如果沒有實際業務需求,最直接的處理方式就是將功能停用。

若因服務需求仍需保留,則必須進一步限制使用者能夠輸入的內容,例如限制留言及主旨長度、過濾外部網址,並禁止輸入HTML標籤或可執行程式碼,避免攻擊者把惡意內容直接塞進郵件。

郵件呈現方式也需要調整。使用者自行輸入的文字不應直接變成看似由政府發布的正式通知,信件中也應清楚標示「內容由網站使用者提供」,降低收件者誤判的可能性。

gov.tw 釣魚信 政府網站轉寄好友功能遭濫用

 
👉防止駭客用程式大量寄送 驗證碼與寄送限制成關鍵

除了郵件內容本身,另一項問題是攻擊者可能利用自動化工具大量操作轉寄功能。

因此,資安院建議網站加入驗證碼、寄送頻率限制、單一來源寄送上限及異常行為阻擋等措施,避免一個原本用來分享文章的小功能,被改造成大量發送釣魚郵件的工具。

政府機關也應保留完整的寄送紀錄,包括來源IP、寄送時間、收件地址、輸入內容與寄送次數。

如果系統突然出現短時間大量寄信、相同內容重複發送、大量外部網址,或特定來源持續操作等異常情況,就能更快發現問題並進行封鎖。

 

👉前台按鈕刪掉還不夠 部分轉寄頁面仍可能直接存取

值得注意的是,網站「看不到分享按鈕」並不代表相關功能真的已經關閉。

後續追蹤發現,少數政府機關雖然已從網站前台移除文章推薦或轉寄按鈕,但原本具有 forward參數的功能頁面仍可透過搜尋或直接網址找到,部分甚至仍具有寄送郵件的能力。

這代表修補不能只處理使用者看得到的前端介面。

若後端功能、API或原始功能頁面仍然存在,攻擊者依然可能繞過前台介面直接呼叫服務。因此,真正停用功能時,也必須同步確認後端寄信機制是否已關閉,並重新檢查相關網址是否仍可從外部存取。

 

👉收到gov.tw郵件也別急著相信 官方網域只是第一層判斷

對一般民眾來說,這起事件也改變了一個常見的防詐觀念。

過去判斷可疑郵件時,經常會被提醒先查看寄件人的網域是否正確。這個方法依然重要,但已經不能作為唯一判斷標準。

尤其收到罰款、欠費、帳號異常、立即付款或要求點擊連結處理問題等具有急迫性的郵件時,即使寄件來源顯示為gov.tw,也應避免直接透過郵件中的連結登入或付款。

比較安全的方式,是自行進入該政府機關官方網站或使用正式服務管道,再確認是否真的存在相關通知。

這起事件也再次凸顯 **Security by Design(安全設計)**的重要性。網站開發不只要思考功能「能不能正常使用」,也必須從設計階段預想「如果有人故意濫用這項功能,會發生什麼事」。

尤其gov.tw本身具有高度識別性與公信力,一項不起眼的網站功能一旦遭到濫用,受到影響的不只是單一網站,更可能削弱民眾對政府網域及官方電子郵件的信任。

 

參考來源 : https://www.ithome.com.tw/news/178358

延伸閱讀 / 參考資料

Bitdefender Official Blog

Accept All Cookies? ICO Prompts Top UK Websites to Make It Clear What Data They Collect from Users

Bitdefender Releases 2025 Consumer Cybersecurity Survey

了解更多我們提供的服務

相關新聞

俄羅斯駭客活動 英歐聯手制裁與13國防禦指南
英歐加強打擊俄羅斯駭客活動 13國聯合發布防禦指南

俄羅斯駭客活動持續對全球關鍵基礎設施構成威脅。英國與歐盟宣布聯手制裁相關個人與實體,同時13國發布最新防禦指南,協助企業及政府機構提升資安防護能力。 隨著俄羅斯持續利用網路攻擊與資訊戰影響歐洲局勢,各國政府也逐步加強跨國合作應對威脅。英國近日首度與歐盟同步宣布,對涉及俄羅斯網路攻擊、資訊操控及混合式

閱讀更多 >>
Share via
Copy link