國家通訊傳播委員會(NCC)週五要求主要行動業者與零售銀行,在 11 月合規期限前登記用於詐騙警告與一次性密碼(OTP)的英數簡訊發送者 ID;中秋假後一波簡訊偽冒銀行簡碼,足以騙過剛收到合法團圓轉帳通知的客戶。NCC 人員在 InfoHandle 查閱的封閉簡報中向業者說明;命令未全面禁止簡訊銀行業務,但將責任轉向從未登記字串發送的發行者。
連假期間出了什麼問題
三家台灣銀行資安團隊記錄到,來自視覺上酷似官方反詐熱線的發送者名稱暴增簡訊釣魚連結——多餘字元、同形字,或仍能在部分 Android 收件匣顯示為銀行商號的舊行銷標頭。受害者點擊,是因為幾分鐘前才收到家人團圓付款的真實 OTP。數位發展部國家 CERT 當週統計尚未公開;銀行公會公報稱,與上一個中秋相比,通報簡訊詐騙嘗試「成長兩位數百分比」,未點名機構。
已確認:攻擊者不必入侵核心銀行交換機。他們濫用商業簡訊聚合商與灰市 SIM 農場,在 NCC 登記庫於網關拒絕前可推送任意發送者標籤。
登記改變什麼
依草案執行備忘,僅與金融機構統一編號連結、事前核准的發送字串,才可帶「警示」「驗證」或機構縮寫等繁中或英文詞。業者必拒絕登記查詢失敗的 outbound 訊息,並記錄嘗試供金管會審查。仍從未登記行銷 ID 大量發送促銷簡訊的銀行,須將流量拆到獨立短碼——合規人員拖延多年的作業痛點。
較小信用合作社與區域銀行透過銀行公會分階上線,公會將 hosting 共用入口供所有權證明上傳。在台漫遊發簡訊的外國卡發行者須指定在地代理人,或經台灣銀行已登記 ID 路由。
誰必須修補與揭露
中華電信、台灣大哥大、遠傳、台灣之星若在期限後仍從 SMS 中心送出未登記銀行流量,將最先被罰。銀行在偽冒訊息先於損失出現時,面臨金管會對客戶補償政策的檢視。簡報提出網路險是否涵蓋簡訊社交工程——留給保單條文,非 NCC 規則本身。
Sam Rivera 的編輯台謹慎追蹤 attribution:尚無監管機關公開將假日期間浪潮連到具名 APT。事件應援在起訴前假設為商品化釣魚套件。
技術限制
發送者 ID 登記無法阻止從未觸及台灣網關的海外 SIM-box 洪水,iMessage 或 RCS 也完全 bypass 簡訊。銀行仍被敦促以裝置綁定的 App 推播高風險操作。NCC 承認 Apple、Google OS 顯示發送者名稱的怪癖——登記項目將含各業者最大顯示長度。
時程與罰則
業者須在 10 月下旬前上線登記 API;銀行若出示移轉計畫可獲兩週寬限。業者持續未登記發送,每日罰鍰起跳新台幣 50 萬元;銀行初犯較低級距。命令週一在 NCC 網站開放公眾評論。
客戶現在該做什麼
登記生效前,即使發送者名稱與銀行相符,仍視任何簡訊連結為不可信。使用官方 App 或卡片背面電話。向 165 反詐專線通報偽冒字串,供 CERT 餵入登記黑名單。
中秋浪潮提醒:台灣數位假期經濟靠簡訊收據運轉——詐騙集團在家人搬錢時排程活動。登記發送者 ID 是管線修補,不是解藥,但在下一波長假轉帳前關上最容易偽冒的通道。
銀行 CISO 稱將公布客戶 FAQ,區分已登記警示字串與行銷簡訊——僅在客服腳本用同一套詞彙時才有用。數位部人員指未來稽核將抽樣,寬限期後貸款人是否仍從舊短碼發送混合用途訊息。







