台灣資安評估與協調中心(CECC)週四告知物流業與零售銀行,九月上旬兩週內假「未付運費」簡訊暴增逾四成,調查人員將模式與中秋禮盒、月餅箱在長假前堆滿公寓大廳的配送高峰連結。

收件人看到什麼

簡訊通常冒用知名快遞品牌,聲稱需付 29 或 39 元新台幣關稅或保管費,並附上模仿台灣行動網銀登入頁的短網址。受害者輸入卡號後會出現小額「驗證」扣款,實為試刷;詐騙集團再透過快速支付 App 轉走款項,往往快於 165 反詐專線凍結。

與過往 華語語音詐騙不同,這波主要針對在聊天 App 追蹤包裹、很少接陌生電話的年輕租屋族。刑事局分析師表示,過去十天逾 1,100 件報案提及同一批託管在台灣境外的域名註冊商,TLS 憑證常在活動啟動前數小時才簽發。

為何中秋時點重要

每年九月快遞業公布高峰預測,雇主寄禮盒給父母、岳父母。詐騙者從社群貼文擷取追蹤號,再發「包裹留置」訊息,因收件人本就在等箱子而顯得可信。超商取貨通知使用官方簡碼;假訊息版面雷同,但發送者 ID 改了一個字元。

CECC 與 InfoHandle 分享的簡報顯示,三大電商同意在結帳頁加警示橫幅;中華郵政將僅在 App 內推送已驗證通知——9 月 20 日起簡訊正文不再含費用連結。倉儲承包商亦須撤銷掃描出貨標籤用的共用平板登入,那是收件人手機外洩的常見途徑。

銀行與電信業回應

金管會要求銀行:若新開戶與加密交易所首次綁定,且登入來源在一小時內曾造訪包裹詐騙網域,應限流。台灣大哥大、遠傳表示在網路邊界過濾新註冊的 URL 短網址;隱權倡議者接受,因封鎖清單僅限向 165 申報的詐騙案。

較小規模農會信用合作社抱怨無法 API 讀取共用詐騙資料;CECC 承諾 10 月前在數位部 G-cloud 提供唯讀鏡像。在此之前,櫃員需手動標記提到「包裹費」的客戶。

企業必須修補什麼

物流業者應輪換客戶通知模板,避免詐騙者複製去年措辭,並公布合法簡訊標頭校驗值。CECC 尚未強制罰則,但個資委警告:若稽核發現倉儲手持裝置共用承包商登入導致收件人電話外洩,可能開罰。

調查人員本週查獲台中兩處公寓,SIM 盒每小時發送 1.2 萬則訊息;設備以遭竊虛擬帳戶餘額購置,在夜市遊戲攤套現——提醒包裹詐騙仍建立在舊有車手帳戶之上。

消費者步驟

官方指引:直接開啟快遞 App,勿點簡訊連結;保管費僅在已驗證 App 或店內機台付費並索取紙本收據。165 在持學生簽證外國人報損後增設英語服務。檢察官週四記者會表示,款項一旦進入境外博弈站點難以追回。

跨境主機

CECC 已請新加坡、香港域名註冊商停權慣犯;兩家 48 小內配合,其他要求台灣無法在連假前取得的法院命令。這段延遲讓仿冒主機以 72 小時為週期輪替——足以從共用學費的家庭帳戶捲走六位數新台幣。

連假之後

立法院 9 月下旬排定數位詐騙聽證;在野要求所有商業簡訊強制發送者驗證,而非僅靠電信業自願方案。CECC 表示將至 10 月雙十促銷再掀配送高峰前,每周公布域名封鎖清單與包裹詐騙損失統計。