某天早上,一位同事準備登入信箱,卻發現原本的密碼無法使用。
一開始,他以為自己只是記錯密碼,重新設定後便繼續工作。沒想到過了一會兒,陸續有人詢問:「剛剛那封信是你寄的嗎?」這時他才發現,帳號曾在不明地點登入,還有人以他的名義寄出信件。
明明沒有把密碼告訴別人,帳號為什麼還是被盜用了?
許多人以為,只要沒有主動把密碼告訴別人,帳號就不會出事。但密碼可能在其他網站發生資料外洩時被取得,也可能因為電腦中毒、誤入仿冒網站或帳密保管方式不當而外流。
如果企業帳號遭到盜用,有心人士可能利用企業名義發送釣魚郵件、詐騙訊息或其他未經授權的內容,讓會員誤以為訊息來自官方,進而損害品牌形象與客戶信任。
因此,帳號安全是不可忽視的基礎管理。與其在事件發生後投入更多時間補救,不如提前強化資安防護,降低帳號被盜用的可能性。
📍 這些常見習慣,可能增加帳號遭盜用的風險
很多資安漏洞並不是因為使用者完全沒有防範,而是方便與安全之間,經常選擇了比較省事的做法。
-
把密碼記在記事本,真的比較安全嗎?
帳號越來越多,密碼也越來越難記。為了方便查找,有些人會把帳號密碼集中記在手機記事本、電腦文件或試算表中。
這些方式看似只有自己能看到,但如果手機或電腦遺失、裝置遭惡意程式入侵,或文件不小心被設成共用,儲存在裡面的帳號密碼也可能一起外洩。
如果工作上需要管理多組帳號,可以使用可信任的密碼管理工具,並替密碼管理工具設定一組安全性較高的主密碼及二次驗證。企業內部也應避免透過群組訊息、Email 或未加密文件直接傳送重要帳號的密碼。
-
一組密碼用到底,出事時可能不只影響一個帳號
為了避免忘記密碼,不少人會在公司信箱、購物網站、社群平台及工作系統使用相同或相近的密碼。
這種做法的問題在於,只要其中一個網站發生資料外洩,不明人士就可能拿取得的帳號密碼,嘗試登入其他平台。
例如,使用者在購物網站與公司信箱使用同一組帳號密碼。即使公司信箱本身沒有遭到攻擊,購物網站外洩的資料仍可能成為登入公司信箱的工具。
不同平台應使用不同密碼,尤其是公司信箱、行銷發送平台、廣告帳戶、金流系統及雲端硬碟,更不適合和一般網站共用密碼。
-
密碼符合格式,不代表足夠安全
不少網站會要求密碼同時包含英文、數字及符號。於是,有些人會把密碼設成「公司名稱+生日+符號」,雖然符合格式,內容卻仍然容易從公開資訊中推測。
姓名、生日、電話號碼、公司名稱、連續數字及常見單字,都不適合直接當成密碼。比起頻繁更換但只做小幅修改,例如從「Password01」改成「Password02」,更重要的是增加密碼長度,並避免在不同帳號重複使用。
-
離開座位,電腦沒有鎖定螢幕
有些辦公室電腦一整天都維持登入狀態,即使人已經離開座位,其他人仍能直接查看信件、下載資料或操作工作平台。
建議將電腦設定為閒置一段時間後自動鎖定,離開座位時也應手動鎖定畫面。
-
公用電腦使用完未登出帳號
如果使用會議室、共享空間或非個人專用的設備,使用完畢後要確實登出,不要讓瀏覽器繼續保留登入狀態。
-
電腦沒有定期更新與掃毒
有些人擔心更新影響工作,會延後安裝作業系統、瀏覽器及防毒軟體的更新,也很少進行病毒掃描。
軟體更新除了調整功能,通常也會修補已發現的安全漏洞。若長期沒有更新,可能讓惡意程式有機會利用舊有漏洞進入裝置。
平時應保持作業系統、瀏覽器及防毒軟體為最新版本,並定期執行病毒與惡意程式掃描。如果電腦突然變慢、出現不明程式、瀏覽器自動跳轉,或經常跳出異常廣告,也應請資訊人員協助檢查。
📍小心釣魚郵件:一封看似正常的 Email,也可能是資安陷阱
除了密碼使用習慣,釣魚郵件也是常見的帳密外洩原因。
不明人士可能仿冒銀行、社群平台、物流公司、合作廠商或公司內部人員,製作一封看起來很正常的通知信,誘導收件人點擊連結。
常見內容包括:
- 偵測到異常登入,請立即驗證帳號
- 密碼即將到期,請重新設定
- 帳號將於今日停用,請點擊連結恢復使用
- 有一份共用文件,請登入後查看
- 款項尚未入帳,請開啟附件確認
- 包裹配送失敗,請重新填寫收件資料
- 公司付款資料變更,請改匯至新的銀行帳戶
這些信件會利用收件人的緊張、好奇,或對主管、客戶及合作廠商的信任,催促收件人在還沒確認前就採取行動。
點進連結後,可能會看到一個與官方網站十分相似的登入畫面。如果在仿冒頁面輸入帳號密碼,資料就可能直接落入不明人士手中。
附件也可能藏有惡意程式。開啟後,除了影響個人電腦,還可能進一步取得瀏覽器中儲存的資料,或影響公司內部其他設備。
因此,收到可疑信件時,先停下來確認,遇到要求登入、付款、提供資料或下載附件的信件,可以先檢查以下幾件事:
-
最近是否進行過相關操作?
如果近期沒有更改密碼、登入新裝置、申請服務或進行交易,卻突然收到驗證或付款通知,應先提高警覺。
-
信件是否刻意製造急迫感?
「立即處理」、「逾時失效」、「帳號即將停用」及「主管正在等候」等文字,常被用來縮短收件人的思考時間。越是要求立即處理,越需要先停下來確認。
-
寄件信箱是否真的屬於對方?
寄件人顯示名稱可以被仿冒。即使畫面顯示銀行、公司主管或熟悉的合作廠商,也要進一步查看完整的寄件信箱。
有些仿冒網域只差一個英文字母,快速瀏覽時很容易被忽略。
-
信件中的網址是否正確?
按鈕上寫著「官方網站」,不代表實際連結一定通往官方網站。點擊前可以先查看網址,留意拼字錯誤、不熟悉的網域或異常字串。
如果信件聲稱帳號有問題,建議不要直接點擊信中的連結,而是自行開啟瀏覽器或官方 App 登入確認。
-
能否透過其他方式向對方查證?
如果收到主管、同事或合作廠商要求匯款、提供密碼或下載附件的信件,可以改用電話、通訊軟體或原本熟悉的聯絡方式確認。
查證時不要直接使用可疑信件中提供的電話或連結,應從官方網站、公司通訊錄或過去確認過的聯絡資料中查找。
📍只靠密碼登入,保護力可能不夠
即使平時妥善保管密碼,仍無法完全排除資料外洩、電腦中毒或誤入仿冒網站等風險。
依照登入時需要完成的確認程序,常見方式大致可以分為以下三種。
-
第一種:只使用帳號與密碼
這是最常見,也最方便的登入方式。但只要帳號密碼遭到取得,對方就可能直接登入。如果不同平台又共用同一組密碼,一次資料外洩便可能牽連多個帳號。
-
第二種:密碼加上簡訊或 Email 驗證碼
輸入密碼後,系統會將一次性驗證碼寄到手機或信箱。使用者必須再輸入驗證碼,才能完成登入。
-
第三種:密碼加上驗證器 App
使用者輸入密碼後,還要開啟 Google Authenticator 等驗證器 App,輸入畫面上顯示的動態驗證碼。
動態驗證碼會定時更新,並透過已完成綁定的裝置取得。即使密碼不慎外洩,對方仍需要通過第二階段驗證,才能登入帳號。
📍二次驗證,為什麼能降低帳號遭盜用的風險?
二次驗證是指登入帳號時,除了輸入原本的帳號密碼,還要再完成另一項身分確認。
以 Google Authenticator 為例,使用者登入時必須同時具備:
- 自己知道的帳號密碼
- 綁定裝置上顯示的動態驗證碼
如果密碼是第一道門鎖,動態驗證碼就是第二道門鎖。即使第一道鎖的鑰匙不慎落入他人手中,對方仍需要通過第二道驗證才能登入。
當然,開啟二次驗證不代表從此不會遇到任何資安問題。密碼保管、裝置安全及釣魚郵件辨識仍然不能忽略。二次驗證的作用,是在密碼不慎外洩時,多留下一道登入關卡。
📍開啟二次驗證後,也不能把驗證碼交給別人
二次驗證能增加登入難度,但前提是使用者妥善保管驗證碼。
如果有人透過電話、Email、通訊軟體或網站,要求你提供 Google Authenticator 顯示的驗證碼,即使對方自稱客服、工程師、主管或公司同仁,也要先停止操作並另外查證。
動態驗證碼就像短時間內有效的第二把鑰匙。如果同時把密碼與驗證碼交給他人,對方仍可能完成登入。
使用二次驗證時,請留意:
- 不要將動態驗證碼提供給他人
- 不要截圖或轉傳驗證碼
- 不要在來路不明的頁面輸入驗證碼
- 不要核准不是自己發起的登入
- 手機遺失或更換時,應儘快處理驗證器移轉及帳號安全設定
📍飛信 Google 二次驗證怎麼設定?
尚未開啟飛信帳號二次驗證的使用者,可以依照以下步驟完成設定。
Step 1|開啟後台設定
登入飛信後台,依照以下路徑操作:
右上角頭像 →「帳號管理」→「Google 二次驗證」→ 勾選「啟用」
Step 2|下載 Google Authenticator
請在手機上下載 Google Authenticator:
Step 3|掃描、綁定並儲存
安裝完成後,開啟 Google Authenticator,依照飛信後台畫面提示掃描 QR Code,再輸入 App 顯示的動態驗證碼完成綁定,完成後請確認設定已儲存。
之後登入飛信時,即可使用 Google Authenticator 所提供的動態驗證碼完成二次驗證。
📍收到飛信相關信件時,如何確認真偽?
飛信正式信件會透過以下信箱寄送,建議將官方信箱加入聯絡人,方便辨識平時收到的通知:
- feixin@flydove.net
- feixin@e.flydove.net
- service@e.flydove.net
飛信不會主動透過 Email 要求您驗證帳戶、輸入密碼,也不會以「停用帳號」為由,要求您在短時間內採取行動。
不過,寄件人名稱或 Email 看起來正確,仍不能作為唯一判斷依據。
若收到以下類型的信件:
- 要求立即驗證帳號
- 要求重新輸入密碼
- 要求點擊連結登入
- 聲稱帳號即將停用
- 要求在短時間內完成操作
請先不要點擊,也不要輸入任何帳號密碼。若無法確認信件真偽,可先透過飛信官方網站或 客服管道 查證。
📍從日常習慣開始,守護帳號安全
許多帳號風險,往往來自平時未留意的操作細節。建議將以下事項列入定期檢查:
- 不同平台是否使用不同密碼
- 密碼是否存放在安全的位置
- 電腦與瀏覽器是否保持更新
- 是否定期進行病毒及惡意程式掃描
- 電腦是否設定閒置後自動鎖定
- 離職或調職人員的帳號權限是否已調整
- 帳號是否已開啟二次驗證
- 是否知道如何辨識可疑郵件
- 動態驗證碼是否受到妥善保管
帳號安全不能等到異常發生後才處理,現在就花幾分鐘檢查常用帳號,從日常習慣降低資安風險!