目錄
Toggle重點摘要:社交工程是利用人性弱點(信任、恐懼、急迫、貪小便宜)騙取帳密、資料或金錢的攻擊方式,常見手法包括釣魚郵件、假冒主管要求建立 LINE 群組、假冒供應商更改匯款帳號等。
技術防護擋不住所有社交工程攻擊,企業必須同時建立「流程防線」(例如匯款雙重確認)與「人員防線」(教育訓練與演練)。
本文拆解 8 種常見手法、攻擊者利用的 6 種心理、員工可用的辨識口訣、社交工程演練設計方法與成效指標,以及被騙後的黃金應變步驟。
「老闆寄信說他在開會不方便講電話,要我先建一個 LINE 群組,把會計拉進來,下午要處理一筆急件付款。」這封信的寄件人名字、簽名檔都和老闆一模一樣,語氣也很像。財務人員猶豫了一下,最後還是照做了。這不是虛構的劇情,內政部警政署刑事警察局曾在年終前發布警示,提醒企業留意「假老闆電郵騙員工加 LINE 群組再要求匯款」的社交工程手法;TWCERT/CC 也在 2025 年底發布類似警訊,指出攻擊者假冒主管要求員工建立群組並提供員工個資與聯絡名單。
社交工程可怕的地方在於,它攻擊的不是電腦漏洞,而是人與人之間的信任與組織的運作慣性。防火牆再好,只要員工自己把密碼輸入假網頁、自己把錢匯出去,系統就攔不住。這篇文章從攻擊者的角度拆解手法,再從老闆的角度設計防線,讓你的團隊知道怎麼看穿、怎麼拒絕、怎麼回報。
社交工程是什麼?為什麼技術防護擋不住
社交工程(Social Engineering)是指攻擊者透過心理操弄,誘使受害者主動交出資訊、執行操作或轉出金錢的攻擊方式。它不一定需要高深技術,只需要研究目標、編一個合理的故事,然後在對的時間點施壓。
國際資料也顯示人的因素不容忽視。Verizon《2025 資料外洩調查報告》指出,涉及「人為因素」(例如點擊釣魚連結、被騙交出帳密、操作失誤)的外洩事件比例約在六成上下;美國 FBI IC3 的 2025 年報告中,「網路釣魚與偽冒」是所有犯罪類型中投訴件數最多的一類,共 191,561 件,而商業電子郵件詐騙(BEC)通報損失約 30.5 億美元,報告並提到已有企業通報涉及 AI 生成內容的 BEC 損失。Verizon《2026 資料外洩調查報告》新聞稿則指出,透過行動裝置進行的社交工程,成功率比傳統電子郵件釣魚高出約 40%。
換句話說,社交工程攻擊不只在信箱,也在手機簡訊、通訊軟體與電話裡,而且越來越難用「錯字很多」這種舊經驗判斷。
社交工程攻擊有哪些手法?8 種企業最常見的類型
| 手法 | 典型情境 | 攻擊目標 |
|---|---|---|
| 釣魚郵件(Phishing) | 假冒雲端服務、物流、銀行通知,要求點連結重新登入 | 帳號密碼、植入惡意程式 |
| 魚叉式釣魚(Spear Phishing) | 針對特定員工,引用真實客戶名稱、專案或報價內容 | 高價值帳號、機密文件 |
| 商業電子郵件詐騙(BEC) | 假冒供應商通知「銀行帳戶變更」,或假冒老闆要求緊急匯款 | 直接騙取貨款 |
| 假冒主管建立通訊群組 | 以主管名義要求建立 LINE 群組,再在群組中下指令 | 繞過公司正式流程、騙取金錢或個資 |
| 電話詐騙(Vishing) | 自稱 IT 廠商、銀行或主管機關,要求提供驗證碼或安裝遠端軟體 | 驗證碼、遠端控制權 |
| 簡訊與通訊軟體釣魚(Smishing) | 假冒包裹待領、帳戶異常,附上短網址 | 帳密、信用卡資料 |
| 假冒身分與情境(Pretexting) | 假裝是新來的同事、稽核人員或客戶,一步步套取資訊 | 內部資訊、組織架構 |
| 實體社交工程 | 尾隨進入辦公室、在停車場留下 USB 隨身碟 | 實體入侵、植入惡意程式 |
釣魚郵件最常用的主旨
資安署在「中小企業基本資安防護指引」中提醒,攻擊者常用「報價單」、「請更新匯款帳戶」等看似日常業務的主旨,降低收件人的戒心。其他常見主旨還有:發票或付款通知、物流到貨通知、密碼即將到期、信箱容量已滿、人事或薪資調整公告、會議邀請與共享文件。共同特徵是「和你的工作有關、而且需要你馬上處理」。
社交工程為什麼會成功?攻擊者利用的 6 種心理
了解攻擊者的心理槓桿,比背誦手法清單更有用,因為手法會變,人性不會變。
- 權威:冒充老闆、主管、政府機關、銀行。員工不敢質疑上級,就容易照做。
- 急迫:「今天下班前一定要完成」、「帳號將在 24 小時內停用」。時間壓力讓人跳過確認。
- 恐懼:「你的帳戶涉及異常交易」、「未處理將產生罰款」。害怕讓人失去判斷。
- 好奇與貪念:「年終獎金名單」、「中獎通知」、「同業報價外流」。讓人忍不住點開。
- 互惠與好感:先熱情協助、建立關係,再提出請求。
- 一致性與從眾:「其他同事都已經完成更新了」、「這是公司新規定」。
老闆要特別注意:組織文化越強調「老闆說了就做」,假冒主管的社交工程攻擊就越容易成功。因此反制的第一步,是公開宣布「任何人(包含老闆本人)透過非正式管道要求匯款或提供機密,員工都有權利、也有義務先查證」,並且讓查證的員工得到肯定而不是責備。
釣魚郵件怎麼辨識?給員工的「停、看、查、報」口訣
員工不需要成為資安專家,但需要一套簡單、可以在 10 秒內執行的判斷流程。
- 停:只要信件或訊息出現「急、錢、密碼、驗證碼、改帳號、保密」任一關鍵字,先停下來,不點連結、不開附件、不回覆。
- 看:看寄件人完整地址而非顯示名稱、看網址是否拼錯或使用短網址、看語氣與平常是否不同、看是否要求跳過正常流程。
- 查:用「自己已知的」聯絡方式查證,例如通訊錄裡的電話或當面確認,絕對不要使用來信中提供的電話或連結。
- 報:不論是否確定為詐騙,都回報給指定窗口;如果已經點了或輸入了密碼,更要立刻回報。
辨識檢核清單(可印出來貼在座位旁)
| 檢查項目 | 可疑訊號 | 正確動作 |
|---|---|---|
| 寄件人 | 顯示名稱正確,但實際信箱網域不同或拼字相似 | 展開完整地址比對 |
| 連結 | 滑鼠移上去顯示的網址和文字不同、使用短網址 | 不點擊,改從官方網站自行登入 |
| 附件 | 壓縮檔加密碼、要求啟用巨集、檔名雙重副檔名 | 不開啟,先回報確認 |
| 請求內容 | 改匯款帳號、買禮物卡、提供驗證碼、建立私人群組 | 用已知電話回撥查證 |
| 時間點 | 下班前、連假前、老闆出差時 | 越急越要按流程 |
| 保密要求 | 「這件事先不要告訴其他人」 | 這通常是詐騙最強的訊號,立即回報 |
防範社交工程攻擊:建立 3 道流程防線
只靠員工警覺是不夠的,因為人一定會累、會忙、會犯錯。真正有效的做法是在流程中設計「即使有人被騙,損失也不會發生」的關卡。
第一道:金流變更雙重確認
- 供應商要求更改匯款帳號,一律以合約或過往紀錄上的電話回撥確認,並由第二人覆核後才能變更主檔。
- 超過一定金額的付款,必須經兩位以上主管簽核,且不得透過通訊軟體口頭核准。
- 事先與主要供應商約定好帳戶變更的正式通知方式,例如需加蓋公司大小章的書面文件。
- 刑事警察局也建議企業對大額轉帳執行多重驗證,並事先與往來廠商建立專屬聯繫窗口。
第二道:帳號與權限防護
- 信箱、雲端硬碟、網路銀行等重要帳號啟用多因素驗證,即使密碼被騙走,攻擊者也難以登入。
- 員工只取得工作所需的最小權限,避免一個帳號被盜就能看到全公司的資料。
- 宣導「任何人都不應向你索取驗證碼」,包括自稱 IT 人員的來電。
第三道:溝通管道正式化
- 明文規定公司正式指令的傳達管道,例如付款與機密資料只能透過公司系統簽核,不接受私人通訊群組的指示。
- 公司對外公告「本公司不會以電子郵件要求變更匯款帳號」,同時保護客戶不被冒名詐騙。
- 建立單一回報窗口,讓員工知道可疑訊息要轉給誰,並且回報後會得到回應。
這些流程設計也是整體資安管理的一部分,完整的帳號、更新、備份檢核項目,可以參考企業資安防護與 16 項資安檢核。

社交工程演練怎麼做?中小企業 6 步驟
社交工程演練是用模擬的釣魚郵件或訊息,測試員工的反應,目的不是抓人、處罰人,而是找出組織的弱點、讓員工在安全的環境中「被騙一次」,建立真正的警覺。
- 取得高層授權並訂定規則:由老闆或管理部門書面授權,明定演練範圍、期間、資料如何保存與使用,並確認不會用演練結果直接懲處個人。
- 先教育、後演練:至少在第一次演練前做一次全員訓練,讓員工知道辨識方法與回報窗口。
- 設計擬真但不越界的情境:可模擬物流通知、雲端文件分享、密碼到期等常見主旨;避免使用薪資、裁員、健康等容易造成恐慌或引起勞資爭議的題材。
- 寄送與記錄:分批、不同時段寄出,記錄開啟、點擊、輸入帳密、回報四種行為。
- 即時回饋:員工點擊後導向教育頁面,說明這封信有哪些可疑訊號,把錯誤變成學習機會。
- 分析與改善:依部門與題型分析結果,針對高風險部門加強訓練,並調整流程防線。
如果公司內部沒有人力執行,可以委託資安廠商或顧問協助,挑選方式可參考資安顧問是什麼。執行前請注意,演練過程會蒐集員工的行為資料,屬於員工個人資料的範圍,應事先告知目的與使用方式,個案請諮詢律師。
社交工程演練成效指標怎麼算
| 指標 | 計算公式 | 解讀方式 |
|---|---|---|
| 開啟率 | 開啟郵件人數 ÷ 收件人數 × 100% | 參考用,開信本身風險較低 |
| 點擊率 | 點擊連結或附件人數 ÷ 收件人數 × 100% | 主要風險指標,目標是逐次下降 |
| 帳密輸入率 | 在假網頁輸入帳密人數 ÷ 收件人數 × 100% | 最高風險行為,應優先改善 |
| 回報率 | 主動回報的人數 ÷ 收件人數 × 100% | 正向指標,比點擊率更能代表組織韌性 |
| 回報時間 | 從寄出到第一位員工回報的時間 | 越短代表越早能啟動應變 |
顧問建議把「回報率」當成主要的正向目標。點擊率永遠不可能降到零,但只要有人快速回報,IT 就能在多數人受害前封鎖惡意網址或提醒全公司。演練結果應以部門或整體呈現,避免公開點名個人。
不小心點了釣魚連結怎麼辦?黃金應變步驟
演練做得再好,總有人會中招。關鍵是讓員工敢第一時間說出來,而不是怕被罵而隱瞞。以下是給員工與主管的應變步驟:
- 立即回報:告訴指定窗口自己點了什麼、輸入了什麼、什麼時候發生。
- 更換密碼:若輸入了帳密,立刻從正常管道更改該帳號密碼,並檢查其他使用相同密碼的帳號。
- 隔離設備:若下載或開啟了附件,先中斷網路連線,不要自行關機或重灌,交由 IT 檢查。資安署的應變指引也強調,發現異常時應優先斷網隔離,避免關機導致數位跡證流失。
- 檢查帳號異常:查看信箱是否被設定自動轉寄規則、是否有不明登入紀錄或寄出的郵件。
- 涉及匯款時立刻聯繫銀行:若已經匯出款項,立即聯繫往來銀行嘗試攔阻,並撥打 165 反詐騙諮詢專線或向警方報案;時間越短,攔阻機會越大。
- 對外通報與通知:必要時向 TWCERT/CC 通報;若涉及個資外洩,依個資法規定通知當事人,個案請諮詢律師。
如果點擊後發現檔案被加密,就可能已經演變為勒索軟體事件,請參考勒索軟體防範與中毒處理的處理流程。
社交工程攻擊常見的管理錯誤與對策
- 錯誤:把被騙的員工公開懲處。結果是下次大家都不敢回報。對策:區分「疏失」與「故意違規」,對主動回報者給予肯定。
- 錯誤:只寄演練信、不做教育。員工只覺得被測驗。對策:每次演練後分享題目解析與真實案例。
- 錯誤:老闆自己最常繞過流程。老闆習慣用 LINE 交代付款,員工就無法分辨真假。對策:老闆帶頭遵守正式簽核管道。
- 錯誤:只訓練財會人員。攻擊者也會鎖定業務、人資、客服與新人。對策:全員訓練,並針對高風險職務加強。
- 錯誤:一年只做一次。對策:每季或每半年小規模演練,搭配平時的案例提醒。
用管理王系統建立防範社交工程的流程與訓練
社交工程的防線主要建立在「流程」與「人」。管理王是一站式企業 AI 管理系統,不是郵件過濾或防毒產品,但可以協助企業把上述流程防線與教育訓練落實到日常:
- 簽核流程自訂與簽核中心:把付款、供應商匯款帳號變更、大額採購設計成多關卡簽核,規定必須在系統內完成核准,讓「老闆在 LINE 上說要匯款」不再成為有效指令。
- 教育訓練與新人訓練系統:把釣魚郵件辨識、停看查報口訣、回報流程做成課程與測驗,新人到職即完成,並保留全員完訓紀錄。
- AI 知識庫:把公司的資安守則、正式溝通管道、回報窗口與常見詐騙案例整理成知識庫,員工遇到可疑訊息時可以快速查詢公司規定。
社交工程常見問題
社交工程和一般網路詐騙有什麼不同?
兩者高度重疊。社交工程是攻擊手法的統稱,重點在利用心理操弄讓人主動配合;網路詐騙則多指以騙取金錢為目的的犯罪。企業面對的社交工程攻擊,目標除了金錢,還包括帳密、機密資料與植入惡意程式的入口。
社交工程演練多久做一次比較好?
建議每年至少一次全員演練,條件允許的話每季或每半年做小規模演練,並輪替不同題型。比頻率更重要的是每次演練後都有教育回饋與流程改善。
員工在社交工程演練中點了連結,可以懲處嗎?
不建議以演練結果直接懲處個人,這會讓員工不敢回報真實事件。若要將資安規範納入工作規則或考核,應事先明訂並公告,並避免以單次演練結果作為不利處分依據,個案請諮詢律師。
釣魚郵件看起來跟真的一模一樣,要怎麼判斷?
不要只看外觀,要看「請求內容」。只要涉及密碼、驗證碼、匯款、改帳號或要求保密,不論信件多像真的,都改用自己已知的聯絡方式查證,這是最可靠的判斷方式。
假冒老闆要求建立 LINE 群組,該怎麼處理?
不要回覆、不要建立群組,直接用公司通訊錄裡的電話或當面向主管確認,並轉給 IT 或指定窗口。刑事警察局與 TWCERT/CC 都曾針對此類手法發布警示,建議企業事先宣導正式指令只走公司正式管道。
中小企業沒有資訊人員,可以怎麼防範社交工程攻擊?
先從零成本的流程開始:匯款帳號變更回撥確認、大額付款雙人簽核、重要帳號啟用多因素驗證、指定一位回報窗口,再搭配定期的員工訓練。需要技術協助時,可以委託 IT 外包或資安廠商。
結論:社交工程的最後一道防線,是會查證、敢回報的員工
社交工程 攻擊鎖定的是人性與組織慣性,所以防範重點不只是買更多工具,而是建立三件事:金流與權限的流程防線、員工「停看查報」的查證習慣、以及鼓勵回報的組織文化。用社交工程演練找出弱點、用回報率衡量進步,再搭配被騙後的黃金應變步驟,就能讓釣魚郵件與假冒主管的手法難以得逞。想了解更多資訊管理議題,請參考中小企業資訊管理總覽。
把資安意識變成團隊習慣:戰國策戰勝學院企業內訓
員工的資安意識需要反覆練習才能變成反射動作。戰國策戰勝學院自 2000 年起協助企業培育人才,企業內訓可以依企業的產業、職務與實際作業流程,規劃社交工程辨識、詐騙應對、資訊安全守則等客製化課程,也能協助主管建立鼓勵回報的管理方式。若企業希望同步檢視付款、簽核與權限流程,可搭配顧問輔導服務進行流程診斷與制度規劃。
想把資訊系統與資安一次規劃到位?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:內政部警政署刑事警察局 假老闆電郵騙員工加 LINE 群組警示、TWCERT/CC 提高社交工程警覺:偽冒主管要求建群組與提供個資、數位發展部資通安全署 中小企業基本資安防護指引、資安人 資安事件應變處理行動指引報導、FBI IC3 2025 Internet Crime Report、Verizon 2025 DBIR、Verizon 2026 DBIR 新聞稿、內政部警政署 165 反詐騙諮詢專線


