2026-08-10
【獨家】HKEPC 收針對性釣魚邀請?
4疑點光速識破釣魚陷阱
文: Catabell Lee / 科技新聞

筆者昨日收到一封經由 Slack 平台發送的可疑電郵邀請,題為「XXX 已邀請你和他們在 香港能源政策中心 共事」,幾乎馬上柯南上身,查證後再向香港網絡安全事故協調中心(HKCERT)匯報並了解事件。

 

HKEPC Biz 每日收到那麼多邀請,為何唯獨對這封電郵起警戒心?

 

疑點如下:

 

▪️虛假官方機構名稱:作為科技版傳媒,對「香港能源政策中心」這類疑似官方機構名稱十分敏感,於是馬上搜尋並確認香港並無一個名為「香港能源政策中心」的獨立官方機構;

 

▪️來歷不明:邀請人並不在筆者的聯絡人名單上,此前從未有公務聯繫。況且平日政府部門或企業傳訊 PR 大都會經由電郵或 Whatsapp 聯絡,即使邀請加入網上會議,電郵亦會清楚訂明會議主題及內容,從未試過事前未經聯繫便直接將會議室連結發送過來;

 

HKCERT0810

 

▪️使用個人 Gmail:一般官方或非牟利機構,發送業務電郵時均會使用官方(例如「XXX.gov.hk」)或機構的電郵域名,而該邀請卻是以個人 Gmail 帳號登記;

 

▪️經由 Slack 發送邀請:儘管 Slack 本身為正當企業協作及即時通訊平台,惟其母公司 Salesforce 早已宣佈由今年 4 月起全面終止中國、香港、澳門及台灣地區的營運及銷售,因此許多機構已適時轉用其他協作平台。

 

綜合陌生聯絡人、虛假機構名稱以及種種不尋常行為,筆者有理由相信此為釣魚電郵,故未有接受邀請或點擊電郵內附連結。

 

HKCERT 就此事回應指,網絡犯罪分子經常利用合法及廣泛使用的平台發送看似可信的訊息或邀請,以降低用戶戒心,並嘗試繞過部分保安檢測機制。因此,HKCERT 建議市民及機構保持「零信任」(Zero Trust)網絡安全意識,對任何來歷不明或未經核實的訊息保持警覺,切勿輕易點擊連結、開啟附件或提供敏感資料。

 

若對訊息內容或發送者身份存有疑問,應透過其他可靠渠道直接向相關人士核實,以確認其真確性。