提防偽冒|假水務署短訊及電郵重現 名稱帶「WSD」「GOV」未必為真
近日有騙徒冒充水務署,以短訊或電郵方式向市民發送訛稱「用水帳戶資料更新提示」通知,並列出所謂 「欠款」,誘使收件人點擊連結進入釣魚網站,並要求輸入個人資料或信用卡資料以繳交費用。近期受害人包括公司董事,輸入信用卡資料後隨即被扣 2.3 萬元。
假冒水務署的詐騙手法,早在兩年前已出現,近日的個案反映此類以政府公共服務名義進行的釣魚攻擊近期又再度活躍起來。在新一批受害人中,包括一名 69 歲公司男董事。該董事如常檢查電郵,發現一封署名「水務署客戶服務」的可疑電郵(地址:[email protected]),內容指欠交 $18.54 水費。他未有懷疑,點擊電郵內的超連結,進入假冒水務署的網站輸入信用卡資料。隨即收到銀行通知,帳戶被扣約 23,000元。他察覺有異,遂即時報警。
反詐騙協調中心呼籲市民保持警惕,就算發送人名稱有「WSD」或「GOV」也未必為真,並緊記以下三點:
1.水務署的短訊發送人名稱必定以「#」號開頭(#WSD及#WSD eWater);
2.水務署不會通過電郵或短訊內的超連結引領客戶到其他網站或要求客戶提供信用卡資料。
3.水務署致客戶有關電子帳單的電郵,均由 [email protected] 或[email protected] 發出
虛假水費單五大特徵
1.短訊或電郵發送人特徵
騙徒會模仿水務署的發送人名稱,使用「WSD」、「GOV」等字眼,例如:
.WSDDUHK
.WSDGT HK
.WSDPP HK
虛假短訊的發送人名稱沒有以「#」號開頭,而官方短訊的短訊發送人名稱一定以「#」號開頭(例如 #WSD及 #WSD eWater),以示已參與短訊發送人登記制。
假電郵地址,官方只用 [email protected] 或 [email protected]。
2.金額低、看似合理
通常只聲稱欠幾蚊至幾十蚊(例如 HK$18.54、$28.26),容易令人鬆懈,繼而點擊超連結。
3.威嚇性用字
使用「逾期水費」、「即將停水」、「罰款」等威嚇性字眼。
4.網址特徵
水務署官方網址為 www.wsd.gov.hk,騙徒會使用貼近官網的假域名如:
.wsdgov[.]com
.wsd.govi[.]qpon/hk
5.付款要求
直接要求在可疑網站填信用卡資料,並輸入驗證碼。
香港網絡安全事故協調中心(HKCERT),亦揭示假冒水務署的釣魚電郵及釣魚網站攻擊流程:
1.騙徒先假冒水務署發送釣魚電郵或短訊,訛稱細額欠款來引誘受害人登入處理。

(上圖為分別兩封不同內容的釣魚電郵)
2.點擊釣魚連結後,假冒頁面無論在構圖及設計上都與官方網站非常相似。頁面更會裝模作樣,要求輸入電話號碼驗證身份,但測試顯示其實輸入任何號碼(如 123456)均可通過驗證。

3.其後,假頁面會提示有逾期的水費帳單。

4.點擊「繼續處理」後,受害人更能查看帳單詳情。

5.利用細額款項來減低受害人戒心,點擊「立即繳費」後,假頁面就會要求受害人輸入信用卡資料。

6.點擊提交後,假頁面會停留在假的載入畫面不停轉動,而另一邊廂,受害人的信用卡資料已被傳送至騙徒手上。

HKCERT 表示,如市民已輸入信用卡資料到釣魚網站,應該立即聯絡銀行或發卡機構凍結及更換信用卡,更改相關帳戶密碼,並監察交易紀錄,保留證據(截圖、電郵、交易紀錄、網址等)以便跟進。


