台灣的詐騙簡訊已經氾濫到誇張的程度——「您的包裹異常請點擊」、「中華電信帳單請查詢」、 「您的信用卡有可疑刷卡」,後面都接一條看起來陌生的短網址。 詐騙集團愛用短網址,是因為短網址會隱藏真實的詐騙網域,可能降低一般使用者與部分過濾規則立即辨識風險的能力。 本文用最簡單的方式,整理 5 個一秒自保的技巧。
詐騙集團怎麼用短網址藏目標?
正常的銀行、電信、政府機關幾乎不會用陌生短網址寄通知。即使訊息看起來像官方,也不要從簡訊連結登入;請改用官方 App、官網書籤或客服電話查證。詐騙集團刻意用短網址,是因為:
- 真實的詐騙頁面網域往往是新註冊、域名怪異(例如 ctbk-tw-pay.xyz、ehjk2025.top), 直接寄出去使用者一看就知道有問題。包成短網址後,看到的只是 bit.ly/xxx 或更陌生的字串。
- 短網址會隱藏真實網域,可能降低一般使用者與部分過濾規則立即辨識風險的能力。
- 使用者已經習慣「短網址 = 便利分享」,警覺心比較低。
技巧 1:先「展開預覽」再決定要不要點
部分短網址服務支援在後綴加 +(例如 bit.ly/abc → bit.ly/abc+)查看預覽或統計頁——但不是所有服務都支援,也不能保證預覽頁本身就代表目標安全; 在支援的服務上,這個統計頁通常可以看到目標網址而不會直接被導過去。其他短網址服務如 reurl、Lihi、Shhhh 也有類似的預覽機制。 如果這條短網址連預覽都不給看,那已經足夠可疑。
另一種預覽方法:用「URL 展開器」這類工具網站貼上短連結,會顯示出最終目標網址、是否有多重跳轉。 Chrome/Safari 也有不少擴充套件能做到這件事。
技巧 2:看最終目標的「主網域」
看到展開後的目標網址,重點不是看整串多長、有什麼神秘參數, 而是看「主網域」是不是你預期的官方域名。例如:
- 中華電信 = cht.com.tw(正);cht-bill-tw.xyz、www-cht.com(詐騙)
- 國泰銀行 = cathaybk.com.tw(正);cathaybank-tw.top、cathay-bk.cc(詐騙)
- 蝦皮 = shopee.tw(正);shopee-tw.xyz、shopee-vip.com(詐騙)
詐騙網域的常見手法:加連字號、改字尾(.xyz / .top / .icu)、把英文字母換成相像的(rn 假裝 m、0 假裝 o)。 看到「不太對勁」的字尾或字母組合,幾乎都不是真的。
技巧 3:對方再急你也別點
詐騙簡訊/LINE 的核心話術都是製造急迫感:「請於 24 小時內處理」、「帳戶將被凍結」、「貨件即將退回」。 真正的官方通知不會這樣寫,會請你「登入官方 App 確認」或「致電客服」。 看到時間壓力 + 陌生短網址,幾乎可以直接視為詐騙。
技巧 4:用官方管道查證
最簡單的查證方式:直接打開該機構的官方 App 或官網(不要用簡訊裡的連結),看有沒有對應通知。 台灣電信業者、銀行、信用卡、電商現在幾乎都有官方 App, 真有問題會在 App 內訊息中心顯示。
其他官方查證:撥打 165 反詐騙專線、165 官方網站、各機構的官方客服電話(一樣不要用簡訊裡的)。
技巧 5:裝防護工具
手機端可以用 Whoscall(陌生來電辨識)、防詐騙 App、瀏覽器的反釣魚保護。 Chrome、Safari 等主流瀏覽器都有反釣魚/惡意網站警示機制;遇到已知釣魚網址可能跳警告,但仍以使用者警覺為主。
平台端怎麼防?正派短網址服務做了什麼
從另一個角度看,正派的短網址平台也有責任主動阻止詐騙連結被建立、被分享。 Shhhh 採取的是三層偵測:
- 本地黑名單:對已知的釣魚/詐騙網域直接擋。
- 規則引擎:偵測常見手法(連字號詐騙網域、字母替換、可疑 TLD 等)。
- Google Web Risk API:透過 Google 的威脅情資庫即時比對,攔截已被通報的惡意網址。
這層防護不只保護收連結的人,也保護「正派使用者的品牌」—— 當平台沒在管時,惡意連結會拖垮整個平台網域信譽, 最後連你正當的短網址都會被 LINE/Facebook 連坐封鎖 (詳見這篇)。
遇到了詐騙簡訊怎麼辦?
- 不要回覆、不要點連結、不要按「TD」退訂(會被知道你的號碼是活躍的)。
- iPhone 可以長按訊息選「檢舉垃圾訊息」,Android 各家方式不同但類似。
- 截圖向 165 反詐騙專線通報(網站可線上檢舉)。
- 把可疑網域加入瀏覽器封鎖清單。
結論:警覺心永遠是第一道防線
詐騙集團的手法不斷翻新,工具能擋一部分但不能保證 100%。 記住三件事:陌生短網址先查證,不要盲點、時間壓力大概率是詐騙、用官方 App 查證。 延伸閱讀:收到陌生短連結,到底該不該點?以及為什麼短網址平台的安全機制其實是在保護你的品牌。