假冒銀行短訊/釣魚連結:如何辨識
- Ray Chow
- Aug 12
- 5 min read
本文重點:2026年首五個月,香港釣魚詐騙案錄得1,009宗,較去年同期550宗急升83%騙徒近期利用「偽基站」裝置發放釣魚短訊,一名男子涉嫌以私家車搭載偽基站在上水一帶作案,涉款110萬元假冒銀行的短訊目的是盜取網上銀行登入密碼及一次性驗證碼(OTP),真正的銀行短訊不會附有要求輸入密碼的連結
假冒銀行短訊/釣魚連結 是指騙徒偽冒銀行或其他機構名義發送手機短訊,夾雜偽冒連結,誘騙事主輸入網上銀行登入資料、密碼或一次性驗證碼的詐騙手法。這類騙案近年急速上升,手法亦由一般短訊發展至結合「偽基站」等技術裝置。本文是香港長者防詐騙完整指南系列之一,拆解常見手法及辨識方法。更多老友鬼鬼防詐騙及網絡安全系列文章,可在本欄目找到。
假冒銀行短訊/釣魚連結:急升的騙案類型
香港警方數字顯示,2026年首五個月釣魚詐騙案錄得1,009宗,較去年同期550宗大幅上升83%,升幅遠高於一般騙案的整體升幅,反映這類手法正被騙徒愈趨頻繁地使用。釣魚短訊之所以有效,是因為它針對的是一個關鍵弱點——事主一旦在偽冒網站輸入登入資料及一次性驗證碼,騙徒便可立即登入真正的網上銀行帳戶進行轉帳,整個過程可以在數分鐘內完成。
常見的假冒銀行短訊手法
假冒銀行短訊/釣魚連結的典型話術
假冒銀行機構的短訊常假冒滙豐、渣打、中銀香港、恒生銀行等本地主要銀行,謊稱事主帳戶出現可疑活動或已被鎖定,要求事主「立即點擊連結確認身份」。目的是誘騙事主登入偽冒的網上銀行頁面,盜取登入密碼及一次性密碼(OTP),從而登入事主的真實帳戶。
真實個案顯示,警方留意到一宗偽冒網上投資公司發送釣魚短訊的案件,受害人損失共約110萬元。騙徒發送偽裝成該投資公司的手機短訊,內容聲稱需要更新賬戶資料及遞交相關表格,並附有釣魚網站連結。受害人信以為真並點擊連結,被引導至該假冒投資平台的登入頁面,並輸入自己的帳戶名稱、密碼及一次性密碼,結果帳戶資料隨即外洩。

「偽基站」發送釣魚短訊:新型技術手法
近期警方揭發有本地詐騙集團利用「偽基站」裝置發放釣魚短訊——偽基站是一種可模擬電訊網絡基站訊號的裝置,能夠向附近手機用戶大量發送偽冒短訊,且不受電訊商的短訊發送人登記制監管,令收件人更難分辨真偽。警方早前於上水一帶偵破一宗案件,一名25歲男子涉嫌以私家車搭載偽基站裝置在區內流動作案,涉及騙款達110萬元。這類裝置的出現,意味著單憑短訊發送人顯示的名稱已不足以完全確認短訊真偽,市民仍須透過連結本身及要求內容加以判斷。
除了偽冒銀行短訊,騙徒亦會透過偽冒電郵發動同類攻擊,手法及原理與短訊釣魚大同小異——利用偽冒的機構名稱及標誌,配合聲稱帳戶異常或需要重新驗證等說法,誘騙事主點擊連結並輸入敏感資料。市民收到任何聲稱來自銀行的電郵或短訊時,除了留意連結網址是否可疑,亦應留意內容是否夾雜不尋常的用詞或格式錯誤,這些細節往往是分辨真偽的重要線索。此外,銀行一般不會透過短訊或電郵主動要求客戶提供完整的信用卡號碼、密碼或一次性驗證碼,任何有此要求的訊息都應提高警覺,寧可花多幾分鐘透過官方渠道查證,也不要因一時心急而蒙受損失。
如何辨識假冒銀行短訊及自保?
4個實用辨識方法
不點擊短訊內的連結:懷疑收到假冒銀行短訊時,應自行在瀏覽器輸入官方網址查閱,而非點擊短訊附帶的連結
留意短訊發送人是否已登記:香港設有短訊發送人登記制,已登記的機構短訊會顯示其登記名稱,惟「偽基站」發送的短訊可能繞過此機制,仍須配合其他判斷方法
真正的銀行短訊不會要求輸入密碼:銀行的官方短訊不會附有要求輸入網上銀行登入密碼或一次性驗證碼的連結,任何有此要求的短訊都應視為警號
有懷疑先致電銀行官方熱線查詢:使用銀行卡背面印有的官方熱線號碼查詢,而非短訊內提供的聯絡方式
如懷疑已經受騙,應立即致電銀行凍結帳戶,並參閱冒充政府部門/銀行職員騙案拆解一文了解同類騙案的辨識方法;網絡安全基本功:長者手機及電腦防護貼士一文亦有更全面的手機防護設定建議。

長者若記性較弱或對手機操作不太熟悉,在慌亂中更容易誤點可疑連結,及早養成良好的日常防護習慣有助減低風險,相關內容可參閱防失智症日常習慣一文。
提醒: 本文內容僅供一般參考,並非專業意見。如懷疑受騙,請致電防騙熱線18222或直接聯絡你的銀行核實。
常見問題
收到短訊話我個銀行帳戶被鎖定,要點擊連結先可以解鎖,係咪真嘅?
極可能是假冒銀行短訊/釣魚連結騙案。真正的銀行短訊不會要求事主透過連結輸入網上銀行登入密碼或一次性驗證碼來「解鎖」帳戶。應直接致電銀行卡背面印有的官方熱線查詢,而非點擊短訊內的連結。
短訊發送人顯示係銀行嘅登記名稱,係咪就代表一定係真嘅?
不一定。雖然香港設有短訊發送人登記制,但警方已發現有詐騙集團利用「偽基站」裝置繞過此機制發送偽冒短訊。因此除了留意發送人名稱,亦應留意短訊內容是否要求輸入密碼或點擊可疑連結,多重判斷較單一依賴發送人名稱更可靠。
已經點擊咗釣魚連結並輸入咗網上銀行密碼,應該點做?
應立即致電銀行官方熱線凍結帳戶及更改所有相關密碼,包括一次性驗證碼綁定的裝置設定。同時盡快到警署報案,並保留短訊截圖及可疑網址作報案證據,時間愈快處理,銀行愈有機會攔截未完成的可疑交易。
點解釣魚短訊近年會結合「偽基站」呢種技術?
偽基站裝置能夠模擬電訊網絡基站訊號,向附近大量手機用戶同時發送偽冒短訊,且不受一般短訊發送人登記制監管,令詐騙集團可以更大規模、更難被追蹤的方式發動攻擊。這反映釣魚短訊的技術門檻正不斷降低,市民需要更主動地核實短訊內容,而非單憑發送人名稱判斷真偽。
假冒銀行短訊/釣魚連結總結:不點擊、自行查證
假冒銀行短訊/釣魚連結騙案近年急升83%,手法亦由一般短訊演變至結合「偽基站」等技術裝置,令單憑發送人名稱已不足以完全確認真偽。緊記:真正的銀行短訊不會要求輸入密碼或一次性驗證碼,懷疑收到可疑短訊時,應自行在瀏覽器輸入官方網址查閱,或致電銀行卡背面印有的官方熱線核實,切勿點擊短訊內的連結。有懷疑應立即致電防騙易熱線18222求助。




Comments