【資安宣導】小心假驗證通知!MFA 開了,也可能被釣魚繞過

發佈日期 : 2026-07-03

校園資安宣導

小心假驗證通知!MFA 開了,也可能被釣魚繞過

近期 FBI IC3 公開警示指出,攻擊者可能利用 Kali365 釣魚平台,假冒常見的雲端服務頁面或協作通知,誘導使用者輸入「裝置代碼」進行驗證。

一旦使用者依照可疑郵件或假網頁指示完成授權,攻擊者可能取得 Microsoft 365 帳號存取權限,進而影響 Outlook、Teams、OneDrive 等服務安全。即使帳號已啟用 MFA,多因子驗證仍不代表絕對安全,授權前務必再次確認。


行動指引:5 步驟保護自己

  1. 先停、看、查,不急著輸入代碼
    收到要求輸入驗證碼、裝置代碼或重新驗證帳號的通知時,請先暫停操作。
  2. 確認寄件者、網址與申請情境是否合理
    檢查信件來源、連結網址及是否真的有相關申請或分享需求。
  3. 不要依可疑郵件指示授權陌生裝置
    不要依照不明郵件、訊息或陌生網站指示,輸入裝置代碼或完成帳號授權。
  4. 發現異常立即登出、改密碼並檢查工作階段
    若發現異常登入、未知裝置或可疑授權紀錄,請立即登出所有工作階段並變更密碼。
  5. 盡速通報學校資訊單位或資安窗口
    若曾輸入代碼、點擊可疑連結或發現帳號異常,請儘速通報,以利後續檢查與處理。

重點提醒

帳密 + MFA ≠ 絕對安全,授權前一定要再確認。

請全校教職員生提高警覺,勿因畫面看似官方、流程看似正常,就直接輸入驗證碼、裝置代碼或完成授權。

承辦單位: 電算中心