- 我們發現了一起大規模的技術支援詐騙行動,除了使用較為常見的惡意廣告之外,還持續散播電子郵件。該行動使用了偽冒的寄件人、快速輪替的假警告網站、分散全球的發送基礎架構,以及正常的代管與遠端存取服務,引誘收到詐騙郵件的受害者撥打假的支援電話。
- 在為期 165 天的期間,我們觀察到 1,300 多萬封電子郵件,其中有 94% 是發送到日本「.jp」頂層網域的郵件地址。該行動使用了超過 24 萬個 IP 位址,以及超過 33,000 個拋棄式詐騙網站。
- 郵件中曾經出現績效考核、薪資調整、資安稽核,以及其他內部通知等等的誘餌,意味著駭客可能開始改變其社交工程技巧來吸引企業員工上當。這或許反映出駭客希望觸及企業帳號以謀取更大獲利的企圖。
- 使用者應遠離不請自來的郵件提供的連結和電話號碼,直接關閉假警告畫面而不予理會,並透過官方管道來確認警報的真實性。企業應強化電子郵件認證及過濾,限制未經授權的遠端存取軟體,監控可疑的國際電話,並訓練員工如何辨識和檢舉技術支援詐騙。
從 2025 年 12 月中旬至 2026 年 5 月,我們觀察並分析了一起大規模的持續性技術支援詐騙行動,該行動利用電子郵件引誘受害者前往假資安警報網站。在為期大約五個半月 (165 天) 的期間,我們確認了 1,300 多萬封來自 24 萬個 IP 位址的電子郵件,以及超過 33,000 個用來當成詐騙網站的拋棄式假警報網站。根據我們分析發現,這起攻擊結合了以下幾點特徵:大量散布、分散全球的發送基礎架構、快速輪替的詐騙網站,以及日益擴大的攻擊目標 (似乎已擴大至企業內人員):
- 在我們 165 天當中分析到的 1,300 多萬封電子郵件裡面,有 94% 是發送到日本「.jp」頂層網域的電子郵件。
- 郵件的發送或轉發來源是大約 24 萬個分散全球的 IP 位址。
- 電子郵件中的連結指向一些快速建立並隨即拋棄的網站,總共觀察到 33,000 多個這樣的網站。
- 從 5 月份起,我們也開始觀察到一些似乎專門針對企業內人員的電子郵件。
什麼是技術支援詐騙?
技術支援詐騙是一種會在電腦或智慧型手機上顯示一些假資安警告訊息的詐騙 (例如「您的裝置已遭感染」或「您的帳戶已遭入侵」),藉此引導受害者撥打假的技術支援熱線,誘騙他們支付所謂的技術支援費用。駭客會分三階段騙取受害者的錢:
- 引誘使用者前往一個假的資安警報網站。
- 從遠端搖控裝置,同時假扮成技術支援人員。
- 假借技術支援費用或匯款的名義詐取錢財。
我們先前的研究曾將技術支援詐騙列為日本消費者面臨的最大威脅之一。例如,我們在 2023 年偵測並攔截了 900 多萬次前往日文技術支援詐騙網站的瀏覽動作,此一規模意味著大約有 10% 的使用者曾以某種形式遭遇過這類網站。
根據日本國家警察廳一份針對特殊詐騙以及社群媒體式 (SNS) 投資和愛情詐騙的研究報告 (2026 年 5 月 22 日,涵蓋 2025 年的資料) 指出,「以支援為藉口」的收費詐騙 (歸類為技術支援詐騙) 共有 1,048 個通報案例 (較 2024 年減少 31.2%),造成了 14.9 億日圓的損失 (較 2024 年增加 48.1%)。儘管通報案例數量逐漸下降,但每個案例的平均損失卻大致翻了一倍。
近年來,在網站內刊登惡意廣告一直是駭客將受害者導向假警報網站的主要手段。然而自 2025 年 12 月中旬開始,我們觀察到駭客開始轉而大規模散發電子郵件。
本文完整說明這起行動的樣貌,包括駭客如何濫用正常的工具和服務,文中提及某些產品或服務並不代表它們存在著漏洞或資安缺陷。
電子郵件行動的規模和趨勢
我們從 2025 年 12 月中旬開始持續觀察這起行動,在 165 天的期間裡總共約觀察到 1,338 萬封電子郵件 (平均每天約 81,000 封)。其中約 94% 的電子郵件是發送到 .jp 網域,也就是日本的電子郵件地址。
如圖 2 所示,電子郵件數量在 2026 年 2 月到達顛峰 (共約 445 萬封,平均每日 16 萬封左右),隨後便開始減少,但截至 5 月為止,平均每天仍有大約 3 萬封電子郵件。
電子郵件的送達時間集中在日本標準時間 (JST) 9:00 至 21:00 之間,顯示其散發時段正好是日本的上班時間。
假資安警報網站在 165 天當中總共使用了超過 33,000 個詐騙網頁。該行動早期每天約有 100 多個網站,但從 1 月份起,幾乎天天都有 400 至 1,000 個網站。藉由使用大量的拋棄式網站 (網址),駭客試圖躲避資安產品的偵測。儘管電子郵件數量從 2 月份高峰之後便開始減少,但非重複的詐騙網站數量卻大致維持不變。
詐騙電子郵件的特徵
我們將詐騙電子郵件分成以下幾類:
- 假警告:假裝提醒收件人注意資安或帳號問題。
- 成人/色情內容:使用露骨的性愛描述來引起興趣。
- 假冒某機構:冒充成正常機構,如大型電子商務網站、公家機關構,以及資安廠商。
- 針對企業內部人員的電子郵件:偽裝成企業內部通知 (如績效考核、薪資調整)。
從早期開始,前兩類郵件在整起行動期間都一直存在,並且占其電子郵件的主要大宗。
假冒某機構的電子郵件是從 2026 年 4 月中旬開始出現,包括假冒主要電子商務網站、交通運輸與金融機構、國稅局 (使用稅款未繳納提醒為誘餌) 以及工作機會。
最後一類是從 2026 年 5 月開始出現,這包括「績效考核」相關的電子郵件,用來引誘企業內部人員和其他機構人員前往假警報網站。
儘管技術支援詐騙的主要目標是個人使用者,但也有企業蒙受損失。在已確認的案例中,受害者是在駭客從遠端遙控其裝置時被要求登入自己的銀行帳戶,進而導致嚴重的財務損失。這表示也許駭客正在試圖轉向企業來獲取更大利潤。
圖 5 顯示主旨當中包含「人事評価」(績效考核) 和「給与改定」(薪資調整) 等關鍵字的每日郵件比例。這類郵件的出現,意味著駭客開始轉而改用職場相關的主題來吸引受害者。
以下是我們在 2026 年 5 月那些針對企業的電子郵件中觀察到的一些主旨 (翻譯自日文):
- [緊急] 內部網路安全稽核:請確認可疑的裝置活動與記錄檔
- [機密] 預先發布 2026 會計年度上半年績效評估與升遷候選名單
- [重要/全體員工] 確認 2026 會計年度上半年薪資調整與考核結果 (ID:HR-SYS-{number})
- [員工福利] 請注意:慶祝公司週年紀念,發給所有員工 Amazon 電子禮品卡
- [重要通知] 通勤費用報銷規定與重新申請程序變更
- [預先發布] 這一期表現不錯!您的考核成績與一些好消息 (近期升遷名單)
- [通知] 針對發送到 {company domain} 位址的違規 (投訴) 情況進行事實查核
- [重要] 緊急聯絡人與安全確認系統重新註冊
- [重要] 請在全公司系統維護之前測試能否登入並檢查設定
- [緊急] 請確認有關超付稅款固定稅率減免與退稅程序
超過 90% 的寄件人地址都被假冒成收件人自己的地址或某個正派服務的地址,目的是要讓收件人以為郵件來自其公司的系統管理員,或來自真實存在的服務。此外我們也確認,這些假冒機構名義的電子郵件會使用這些機構實際用來發送電子郵件給使用者的地址。
儘管偽冒寄件人地址可以讓收件人更容易上當,但一些寄件人網域認證標準,如:Sender Policy Framework (SPF)、DomainKeys Identified Mail (DKIM) 以及 Domain-based Message Authentication, Reporting, and Conformance (DMARC) 都能協助偵測許多這類的攻擊。
電子郵件發送基礎架構
有超過 24 萬個分散全球的 IP 位址被發現用來發送或轉發這些電子郵件。巴西所占的電子郵件數量最多,而中國則是非重複的發送/轉發 IP 位址數量最多。
其中一個可能的解釋就是,有正常的物聯網 (IoT) 裝置和類似設備遭到駭客挾持,被當成了電子郵件發送基礎架構。此外,我們也觀察到一些看似來自發送基礎架構的特徵,例如:電子郵件標頭中記錄的時間戳記與實際收到的時間都存在著一樣的偏移。
我們分析了前 1 萬個發送 IP 位址 (根據 Shodan 所記錄的發送次數,Shodan 為搜尋網路系統與服務的引擎)。其中有 5,940 個位址無法確認其執行中的服務。其餘的 4,060 個位址,有些可確認正在執行某項服務。
在這些 IP 位址當中,有 3,231 個似乎是對應到 MikroTik 裝置上執行的服務,而且這些 IP 位址有 2,657 個可經由 TCP 連接埠 2000 從網際網路連接。我們觀察到這些 IP 位址有許多都疑似是攻擊流量的製造來源,例如:掃描連接埠與發送垃圾郵件,表示它們可能正在進行某種惡意活動。除了 MikroTik 裝置之外,這些 IP 位址上最常執行的服務其次是 OpenSSH (284)、nginx (184) 和 Apache (144),這等於確認了它們正在運作的是 IoT 裝置、網站伺服器以及類似的系統。
假資安警報網站的攻擊鏈
點選電子郵件中的連結就會開啟一個假網站,顯示一個假的警告訊息。這些詐騙網站上顯示的假警告,與今日技術支援詐騙當中所看到的警告幾乎如出一轍,同樣也是佯稱裝置出現了資安問題。
這些假警報網站是使用 Microsoft Azure Blob Storage 的靜態網站代管功能所建立。以這種方式濫用正常的代管服務,對駭客來說似乎是一大優勢,因為存放在這類儲存上的 HTML/JS 檔案很容易經由 HTTPS 來發布,而且這已經成為技術支援詐騙的標準手法。
這 33,000 個左右的網站,大約有 90% 被當成電子郵件連結使用的時間只有一天。駭客利用雲端服務來建立可拋棄網站,試圖躲避資安產品的偵測。
假警報網站會利用一些技巧來躲避分析,例如將內容加密。Barracuda Networks 曾在一份報告中針對擁有相同結構的網站進行了詳盡的分析。
技術支援詐騙所使用的電話號碼
郵件內指向的假警報網頁所顯示的電話號碼會連上詐騙集團的電話中心。
圖 9 顯示每天出現在技術支援詐騙網站上的電話號碼數量 (自 2026 年 2 月底以來所蒐集並確認的數字)。所有觀察到的號碼都是國際電話號碼,主要分布在北美。儘管假警報網站的壽命通常只有一天,但絕大多數詐騙電話號碼卻能維持得更久,大約是一星期或更長。
我們在大約三個月 (2026 年 2 月 26 日至 5 月 31 日) 的期間內,確認了 4,721 個假警報網站,但上面出現的電話號碼卻只有 11 個非重複的電話號碼。所以,同一個號碼會重複出現在數百個網站上。封鎖已知的詐騙電話號碼,或在使用者撥打電話之前預先發出警告,就能切斷它們接觸受害者的主要途徑,進而打擊該行動。
結論與資安最佳實務原則
技術支援詐騙手法是利用受害者的焦慮與恐懼來降低其判斷力,剝奪他們的思考時間以及向他人諮詢的機會。這起行動也不例外,它結合了多種心理操縱手段,包括:語氣急迫的郵件主旨與警告畫面、假冒正常服務作為寄件人,以及將螢幕鎖定和發出警報聲響來製造恐慌。
只要使用者了解詐騙的運作方式,應對起來就會更加容易。使用者和企業應採取以下資安最佳實務原則來辨別警訊、避免互動、降低財務損失風險:
- 將任何要求立即做出決定的訊息都視為可能是詐騙。網路釣魚和技術支援詐騙常見的典型社交工程技巧就是:製造急迫性來讓受害者失去冷靜的判斷力。
- 將正常服務的「名稱」與其「實際聯絡管道」區分開來。正常的廠商及資安產品/平台從來不會在警告畫面上顯示電話號碼。不要使用螢幕上顯示的電話號碼或電子郵件內的連結,務必從您瀏覽器的書籤開啟官方網站來做確認。
- 在採取行動之前先暫停一下。警報聲響、鎖定螢幕,以及看似急迫的訊息,這些都是為了虛張聲勢讓受害者不知所措。即使螢幕畫面看似被凍結,只要冷靜地關閉網頁瀏覽器 (必要時可要從「工作管理員」將它終止) 就能解決大多數情況。
- 預先找好值得信賴的聯絡人。定期和家人、同事及信任的朋友分享技術支援詐騙是如何運作,列出可靠的聯絡窗口,例如:正規的技術支援中心、消費者申訴中心,或是企業的資安團隊。對於特別容易遭到攻擊的使用者 (例如家中的年長者),請分享一些可幫助他們辨別警訊的資訊。
- 重點在於應對,而非責備。 駭客集團會使用一些很容易讓人上當的手段,因此任何人都可能成為受害者。事發當下的第一個動作應該是盡快與警方、消費者申訴中心或相關金融機構聯繫。此外,經驗分享也有助於防止他人被同樣的手法所騙。
由於技術支援詐騙需要串連多個接觸點,所以使用者和企業機構可以:攔截惡意電子郵件和網站、避免點選可疑連結、限制未經授權的遠端存取,以及讓人員了解如何辨識和通報詐騙活動,就能降低風險。
以下是一些對使用者有幫助的作法:
- 使用資安產品。安裝可封鎖詐騙電子郵件、網站及電話號碼的產品,自動將入侵點封死。
- 切勿直接點選電子郵件中的連結。電子郵件看起來越想逼迫使用者馬上採取行動,就越不應該開啟電子郵件中的連結。
- 學習如何應對假警告畫面。知道如何跳出瀏覽器的全螢幕模式,例如長按 Esc 鍵或按下 Ctrl + Alt + Del 組合鍵。
以下是企業和系統管理員應該採取的措施:
- 強制實施寄件人網域認證。SPF、DKIM 和 DMARC 可大幅減少寄件人地址偽冒的情況,而這正是這起攻擊行動的主要技巧。
- 強化電子郵件防護閘道。部署可從多個層面檢查郵件內文、附件檔案及網址的防護產品,並持續更新過濾規則來偵測品牌冒充與網路釣魚網址。
- 限制並監控遠端存取軟體。駭客會濫用正常的遠端存取軟體,如:LogMeIn、UltraViewer、ScreenConnect、RustDesk、 AnyDesk 以及 TeamViewer。透過應用程式控管並使用延伸式偵測及回應 (XDR) 來並監控應用程式,防止非必要的使用。
- 監控對外撥打的國際電話。限制或標記透過 PBX 或類似電話系統對外撥打的國際電話,是切斷攻擊最後一個階段的有效方法。
- 定期舉辦員工教育訓練與網路釣魚演練。定期分享技術支援詐騙手法與真實的攻擊案例,協助員工辨別及應對威脅。建立開放的組織文化,鼓勵通報問題。
我們將持續觀察及偵測這起行動相關的電子郵件、詐騙網站以及電話號碼。
解決方案建議
TrendLife AI 防詐達人是一款反詐騙行動應用程式,結合了 AI 技術來保護使用者,防範日益精密的詐騙威脅。其網站威脅防護可攔截惡意網站的存取 (包括詐騙網站),而詐騙電話防護則可以顯示警告訊息並攔截詐騙來電和去電,還有國際電話。
TrendLife PC-cillin 雲端版可藉由反詐騙電子郵件防護來攔截詐騙郵件,並透過網站威脅防護來攔截惡意網站的存取。
對企業來說,有兩種成效不錯的措施可攔截這類可疑的電子郵件進入企業,防止非必要的應用程式執行。在電子郵件方面,TrendAI Vision One™ Email and Collaboration Security 的情報交叉關聯功能,能藉由各種規則條件來減少惡意電子郵件的進入,例如:網址建立的時間有多近、觀察到的次數有多稀少,以及郵件內文是否以日文撰寫。為了限制應用程式的執行,TrendAI Vision One™ Endpoint Security 的應用程式控管功能可設定正常的遠端存取工具所使用的憑證,藉此限制某些遠端存取軟體。
入侵指標 (IoC)
以下是經過確認、曾在技術支援詐騙網站上出現的電話號碼清單 (截至 2026 年 6 月 12 日為止),「010」是撥打國際電話的前置碼,也可寫成「+」。請注意,本節並未包含詐騙網站的網址,因為它們是可拋棄式,隨時都在變動,所以從防禦的角度來看價值不高:
- 01014788127410
- 01015015011324
- 01014156258206
- 01013479067411
- 01012076149424
- 01018774704156
- 01012083617998
- 01015513872525
- 01018146214182
- 01018082580290
- 01016189348316
- 01018444862853
研究貢獻者
- Yuya Sato (資深事故應變顧問,進階資安防禦小組)
- Yoshiki Kawada (首席威脅研究員)