別成為被駭者:綁定二次驗證,資安防護再升級

thumbnail

某天早上,一位同事準備登入信箱,卻發現原本的密碼無法使用。

一開始,他以為自己只是記錯密碼,重新設定後便繼續工作。沒想到過了一會兒,陸續有人詢問:「剛剛那封信是你寄的嗎?」這時他才發現,帳號曾在不明地點登入,還有人以他的名義寄出信件。

明明沒有把密碼告訴別人,帳號為什麼還是被盜用了?

許多人以為,只要沒有主動把密碼告訴別人,帳號就不會出事。但密碼可能在其他網站發生資料外洩時被取得,也可能因為電腦中毒、誤入仿冒網站或帳密保管方式不當而外流。

如果企業帳號遭到盜用,有心人士可能利用企業名義發送釣魚郵件、詐騙訊息或其他未經授權的內容,讓會員誤以為訊息來自官方,進而損害品牌形象與客戶信任。

因此,帳號安全是不可忽視的基礎管理。與其在事件發生後投入更多時間補救,不如提前強化資安防護,降低帳號被盜用的可能性。

 

📍 這些常見習慣,可能增加帳號遭盜用的風險

很多資安漏洞並不是因為使用者完全沒有防範,而是方便與安全之間,經常選擇了比較省事的做法。

 

  • 把密碼記在記事本,真的比較安全嗎?

帳號越來越多,密碼也越來越難記。為了方便查找,有些人會把帳號密碼集中記在手機記事本、電腦文件或試算表中。

這些方式看似只有自己能看到,但如果手機或電腦遺失、裝置遭惡意程式入侵,或文件不小心被設成共用,儲存在裡面的帳號密碼也可能一起外洩。

如果工作上需要管理多組帳號,可以使用可信任的密碼管理工具,並替密碼管理工具設定一組安全性較高的主密碼及二次驗證。企業內部也應避免透過群組訊息、Email 或未加密文件直接傳送重要帳號的密碼。

 

  • 一組密碼用到底,出事時可能不只影響一個帳號

為了避免忘記密碼,不少人會在公司信箱、購物網站、社群平台及工作系統使用相同或相近的密碼。

這種做法的問題在於,只要其中一個網站發生資料外洩,不明人士就可能拿取得的帳號密碼,嘗試登入其他平台。

例如,使用者在購物網站與公司信箱使用同一組帳號密碼。即使公司信箱本身沒有遭到攻擊,購物網站外洩的資料仍可能成為登入公司信箱的工具。

不同平台應使用不同密碼,尤其是公司信箱、行銷發送平台、廣告帳戶、金流系統及雲端硬碟,更不適合和一般網站共用密碼。

 

  • 密碼符合格式,不代表足夠安全

不少網站會要求密碼同時包含英文、數字及符號。於是,有些人會把密碼設成「公司名稱+生日+符號」,雖然符合格式,內容卻仍然容易從公開資訊中推測。

姓名、生日、電話號碼、公司名稱、連續數字及常見單字,都不適合直接當成密碼。比起頻繁更換但只做小幅修改,例如從「Password01」改成「Password02」,更重要的是增加密碼長度,並避免在不同帳號重複使用。

 

  • 離開座位,電腦沒有鎖定螢幕

有些辦公室電腦一整天都維持登入狀態,即使人已經離開座位,其他人仍能直接查看信件、下載資料或操作工作平台。

建議將電腦設定為閒置一段時間後自動鎖定,離開座位時也應手動鎖定畫面。

 

  • 公用電腦使用完未登出帳號

如果使用會議室、共享空間或非個人專用的設備,使用完畢後要確實登出,不要讓瀏覽器繼續保留登入狀態。

 

  • 電腦沒有定期更新與掃毒

有些人擔心更新影響工作,會延後安裝作業系統、瀏覽器及防毒軟體的更新,也很少進行病毒掃描。

軟體更新除了調整功能,通常也會修補已發現的安全漏洞。若長期沒有更新,可能讓惡意程式有機會利用舊有漏洞進入裝置。

平時應保持作業系統、瀏覽器及防毒軟體為最新版本,並定期執行病毒與惡意程式掃描。如果電腦突然變慢、出現不明程式、瀏覽器自動跳轉,或經常跳出異常廣告,也應請資訊人員協助檢查。

 

 

📍小心釣魚郵件:一封看似正常的 Email,也可能是資安陷阱

除了密碼使用習慣,釣魚郵件也是常見的帳密外洩原因。

不明人士可能仿冒銀行、社群平台、物流公司、合作廠商或公司內部人員,製作一封看起來很正常的通知信,誘導收件人點擊連結。

常見內容包括:

  1. 偵測到異常登入,請立即驗證帳號
  2. 密碼即將到期,請重新設定
  3. 帳號將於今日停用,請點擊連結恢復使用
  4. 有一份共用文件,請登入後查看
  5. 款項尚未入帳,請開啟附件確認
  6. 包裹配送失敗,請重新填寫收件資料
  7. 公司付款資料變更,請改匯至新的銀行帳戶

這些信件會利用收件人的緊張、好奇,或對主管、客戶及合作廠商的信任,催促收件人在還沒確認前就採取行動。

點進連結後,可能會看到一個與官方網站十分相似的登入畫面。如果在仿冒頁面輸入帳號密碼,資料就可能直接落入不明人士手中。

附件也可能藏有惡意程式。開啟後,除了影響個人電腦,還可能進一步取得瀏覽器中儲存的資料,或影響公司內部其他設備。

因此,收到可疑信件時,先停下來確認,遇到要求登入、付款、提供資料或下載附件的信件,可以先檢查以下幾件事:

 

  • 最近是否進行過相關操作?

如果近期沒有更改密碼、登入新裝置、申請服務或進行交易,卻突然收到驗證或付款通知,應先提高警覺。

 

  • 信件是否刻意製造急迫感?

「立即處理」、「逾時失效」、「帳號即將停用」及「主管正在等候」等文字,常被用來縮短收件人的思考時間。越是要求立即處理,越需要先停下來確認。

 

  • 寄件信箱是否真的屬於對方?

寄件人顯示名稱可以被仿冒。即使畫面顯示銀行、公司主管或熟悉的合作廠商,也要進一步查看完整的寄件信箱。

有些仿冒網域只差一個英文字母,快速瀏覽時很容易被忽略。

 

  • 信件中的網址是否正確?

按鈕上寫著「官方網站」,不代表實際連結一定通往官方網站。點擊前可以先查看網址,留意拼字錯誤、不熟悉的網域或異常字串。

如果信件聲稱帳號有問題,建議不要直接點擊信中的連結,而是自行開啟瀏覽器或官方 App 登入確認。

 

  • 能否透過其他方式向對方查證?

如果收到主管、同事或合作廠商要求匯款、提供密碼或下載附件的信件,可以改用電話、通訊軟體或原本熟悉的聯絡方式確認。

查證時不要直接使用可疑信件中提供的電話或連結,應從官方網站、公司通訊錄或過去確認過的聯絡資料中查找。

 

📍只靠密碼登入,保護力可能不夠

即使平時妥善保管密碼,仍無法完全排除資料外洩、電腦中毒或誤入仿冒網站等風險。

依照登入時需要完成的確認程序,常見方式大致可以分為以下三種。

 

  • 第一種:只使用帳號與密碼

這是最常見,也最方便的登入方式。但只要帳號密碼遭到取得,對方就可能直接登入。如果不同平台又共用同一組密碼,一次資料外洩便可能牽連多個帳號。

 

  • 第二種:密碼加上簡訊或 Email 驗證碼

輸入密碼後,系統會將一次性驗證碼寄到手機或信箱。使用者必須再輸入驗證碼,才能完成登入。

 

  • 第三種:密碼加上驗證器 App

使用者輸入密碼後,還要開啟 Google Authenticator 等驗證器 App,輸入畫面上顯示的動態驗證碼。

動態驗證碼會定時更新,並透過已完成綁定的裝置取得。即使密碼不慎外洩,對方仍需要通過第二階段驗證,才能登入帳號。

 

📍二次驗證,為什麼能降低帳號遭盜用的風險?

二次驗證是指登入帳號時,除了輸入原本的帳號密碼,還要再完成另一項身分確認。

以 Google Authenticator 為例,使用者登入時必須同時具備:

  • 自己知道的帳號密碼
  • 綁定裝置上顯示的動態驗證碼

如果密碼是第一道門鎖,動態驗證碼就是第二道門鎖。即使第一道鎖的鑰匙不慎落入他人手中,對方仍需要通過第二道驗證才能登入。

當然,開啟二次驗證不代表從此不會遇到任何資安問題。密碼保管、裝置安全及釣魚郵件辨識仍然不能忽略。二次驗證的作用,是在密碼不慎外洩時,多留下一道登入關卡。

 

📍開啟二次驗證後,也不能把驗證碼交給別人

二次驗證能增加登入難度,但前提是使用者妥善保管驗證碼。

如果有人透過電話、Email、通訊軟體或網站,要求你提供 Google Authenticator 顯示的驗證碼,即使對方自稱客服、工程師、主管或公司同仁,也要先停止操作並另外查證。

動態驗證碼就像短時間內有效的第二把鑰匙。如果同時把密碼與驗證碼交給他人,對方仍可能完成登入。

使用二次驗證時,請留意:

  • 不要將動態驗證碼提供給他人
  • 不要截圖或轉傳驗證碼
  • 不要在來路不明的頁面輸入驗證碼
  • 不要核准不是自己發起的登入
  • 手機遺失或更換時,應儘快處理驗證器移轉及帳號安全設定

 

📍飛信 Google 二次驗證怎麼設定?

尚未開啟飛信帳號二次驗證的使用者,可以依照以下步驟完成設定。

Step 1|開啟後台設定

登入飛信後台,依照以下路徑操作:

右上角頭像 →「帳號管理」→「Google 二次驗證」→ 勾選「啟用」

 

Step 2|下載 Google Authenticator

請在手機上下載 Google Authenticator:

 

Step 3|掃描、綁定並儲存

安裝完成後,開啟 Google Authenticator,依照飛信後台畫面提示掃描 QR Code,再輸入 App 顯示的動態驗證碼完成綁定,完成後請確認設定已儲存。

之後登入飛信時,即可使用 Google Authenticator 所提供的動態驗證碼完成二次驗證。

 

📍收到飛信相關信件時,如何確認真偽?

飛信正式信件會透過以下信箱寄送,建議將官方信箱加入聯絡人,方便辨識平時收到的通知:

  • feixin@flydove.net
  • feixin@e.flydove.net
  • service@e.flydove.net

飛信不會主動透過 Email 要求您驗證帳戶、輸入密碼,也不會以「停用帳號」為由,要求您在短時間內採取行動。

不過,寄件人名稱或 Email 看起來正確,仍不能作為唯一判斷依據。

若收到以下類型的信件:

  • 要求立即驗證帳號
  • 要求重新輸入密碼
  • 要求點擊連結登入
  • 聲稱帳號即將停用
  • 要求在短時間內完成操作

請先不要點擊,也不要輸入任何帳號密碼。若無法確認信件真偽,可先透過飛信官方網站或 客服管道 查證。

 

📍從日常習慣開始,守護帳號安全

許多帳號風險,往往來自平時未留意的操作細節。建議將以下事項列入定期檢查:

  1. 不同平台是否使用不同密碼
  2. 密碼是否存放在安全的位置
  3. 電腦與瀏覽器是否保持更新
  4. 是否定期進行病毒及惡意程式掃描
  5. 電腦是否設定閒置後自動鎖定
  6. 離職或調職人員的帳號權限是否已調整
  7. 帳號是否已開啟二次驗證
  8. 是否知道如何辨識可疑郵件
  9. 動態驗證碼是否受到妥善保管

帳號安全不能等到異常發生後才處理,現在就花幾分鐘檢查常用帳號,從日常習慣降低資安風險!

EDM 發送專家,用心為您發送每一封信 台灣在地專業團隊,技術起家、台灣機器 電信、電商、金融等企業一致推薦 以金融產業規格所打造的系統環境,給您最安全、有效的 EDM 發送服務
Back To Top