台灣銀行公會表示,八家銀行週一、週二進行同步釣魚演練,向自願參與的員工發送假付款通知與旅遊退款簡訊,時點選在黃金週前——詐騙高峰常出現冒充銀行的 SMS 與 LINE 誘餌。

時間軸

週一上午9時,參與銀行推送提及匯款留置與「安全升級」的訊息。點擊者會被導向受控登陸頁,僅記錄事件、不蒐集密碼。公會至週二下午統計,約12%志願者至少點擊一次,低於去年秋季的17%,但仍促使多家首席資安官將內部宣導延至10月。

中信、國泰世華與合庫金控確認參與。一家公股行庫發言人稱,演練使用與金管會8月接獲真實詐騙相似的短網址模式,包括以數字「1」冒充拉丁字母「l」的域名。

訊息同時送達公司配發的 iPhone 與 Android 行動裝置管理手機,模擬攻擊者不知作業系統仍群發的場景。資安團隊除點擊率外也計算通報速度:十分鐘內轉寄截圖至內部濫用信箱的志願者視為通過,多家 CISO 表示將在內部公布,即便公會僅彙整點擊數據。

影響

客戶帳戶未受影動。公會強調僅 opt-in 員工收到訊息,正式防詐系統維持監控。兩家銀行告訴 InfoHandle,測試人員以電子郵件 QR 碼編碼網址,繞過舊版 SMS 閘道過濾後已開立內部工單。

觀光署引述的數據顯示,至9月中旬黃金週旅遊預訂年增約9%。防詐單位擔心趕行程的旅客會點擊宣稱更改行程或退行李費的連結。

簡報分享的2025年事件資料顯示,釣魚套件愈常直呼高鐵與國內航空名稱,即便惡意域名註冊在境外。銀行稱無法在不誤殺合法行銷下封鎖品牌字串,因此演練聚焦員工反應與閘道規則,而非單靠關鍵字封禁。

因應

金管會表示「樂見」演練但未強制參與。官方自7月起敦促銀行在24小時內通報釣魚樣板以供業界共享。週一演練為銀行行庫共享觀察清單新增三組域名雜湊。

分行更新話術,要求櫃員在客戶提及簡訊「驗證」時暫緩大額假日匯款。多家行庫亦在 App 推播說明演練,避免客戶混淆。

未知

外包與客服人員涵蓋範圍不明;公會未公布廠商參與比例。真實詐騙罕有破案資訊。政府尚未公布與本週樣板相關的逮捕數據。

偏鄉信用合作社未納入演練,高齡客戶倚賴分行而非 App 的缺口仍在。金管會是否將年度演練列為全體銀行義務,待黃金週後諮詢文件揭曉。

出席公會座談的保險經紀人詢問,模擬釣魚若誤送非志願者是否屬網路保單理賠範圍;法務稱 opt-in 名冊應可保護行庫,但簡訊錯寄仍有通報風險。本週無行庫報告外洩。

可量化的結果是:受訓員工仍會點擊節慶型社工訊息——也提醒教育海報不能取代閘道管控。