防範詐騙、駭客攻擊,降低被攻擊的機會。除了採購資安防護設備以外,提升每個使用者的資安意識,也是很重要的事情。但是除了宣導、教育訓練以外,也希望透過其他工具的真實演練,讓每個使用者學會判斷、分析訊息的真假,一起參與實務操作,才能讓每個使用者都能融入其中,一起成長。
這篇文章將介紹如何實作社交工程:郵件釣魚演練

社交工程 模擬平台 – Gophish
Gophish 是一款強大的開源網路釣魚模擬平台,主要用於企業內部的資安意識培訓。接下來我們會從安裝到發布釣魚的步驟,以及觀察每個使用者的反應。
https://github.com/gophish/gophish/releases
由於實作環境是Windows 作業系統,因此下載gophish-v0.12.1-windows-64bit.zip到主控台電腦的資料夾中。

- 執行:Windows: 執行 gophish.exe。
- 登入: 在瀏覽器輸入 https://localhost:3333。首次啟動時,終端機(命令提示字元)會顯示隨機產生的 admin 初始密碼,登入後系統會強制要求修改密碼。

接下來我們使用預設的admin帳號登入

第一步,我們先設定 Sending Profiles > New Profile 也就是要發出這個信件的寄件者電子郵件資訊。

接下來我們要新增收到釣魚信件的每個使用者,可以用CSV匯入。
匯入目標對象 (Users & Groups)
- 前往 Users & Groups > New Group。
- 您可以手動輸入收件人的姓名與電子郵件,或匯入包含 First Name, Last Name, Email 欄位的 CSV 檔案 進行批次匯入。

接下來我們要開始設計釣魚信件的內容。
設計內容 (Templates & Pages)
- Email Templates(郵件模組): 撰寫釣魚內容。關鍵是在連結處加入變數 {{.URL}},這會讓 Gophish 自動產生追蹤連結。
- Landing Pages(登錄頁面): 使用 Import Site 功能直接抓取現有網站(如 Microsoft 365 登入頁)的 HTML 代碼,並勾選 “Capture Submitted Data” 來模擬憑證竊取。

信件內容可以委託網頁設計師產生範例HTML,釣魚郵件範本完成後,開始建立釣魚活動。
啟動活動 (Campaigns)
- 前往 Campaigns > New Campaign。
- 依序選擇上述設定好的模板、頁面、群組及發送設定。
- URL: 填入受測者點擊後要連回的 Gophish 伺服器 IP 或網域。
- 點擊 Launch Campaign 開始發送。

查看追蹤報告 (Results)
活動啟動後,後台儀表板會即時顯示以下數據:
- Email Sent: 已發送數量。
- Email Opened: 已開啟郵件的人數。
- Clicked Link: 點擊連結的人數。
- Submitted Data: 在偽造頁面輸入資訊的人數。


收到釣魚信件的範例
- Email Sent: 已發送數量。
- Email Opened: 已開啟郵件的人數。
- Clicked Link: 點擊連結的人數。
- Submitted Data: 在偽造頁面輸入資訊的人數。

觀察一個星期後,再看社交工程的演練報告觀察每個使用者對於釣魚信件的防範有沒有提升。
數位發展部資通安全署(以下簡稱資安署)召開記者會說明,根據資安署近期統計,資安威脅多屬社交工程等資訊蒐集類型,社交工程係利用人性弱點,結合時事並透由釣魚郵件或惡意簡訊,偽冒網站、假檔案或連結,誘使使用者點擊或輸入資訊,進而達到竊取資料、騙取金錢或暗中控制使用者電腦等不法行為。
資安署提醒,為守護個人、企業或政府機關資通訊安全,建議使用電子郵件或簡訊時,採取「停、看、聽」之資安防護三步驟:
- 停:不輕信、不點擊。建議將電子郵件設定為純文字模式,開啟垃圾郵件過濾機制,並關閉郵件預覽模式,切勿直接開啟可疑郵件連結或下載附件。
- 看:要檢查、要認明。首要確認郵件、簡訊寄件者或內容,是否預期收到或與自身相關,並檢查郵件或簡訊附件附檔名,認明政府網站或短網址,且只有政府簡訊發送號碼為111。
- 聽:要查證、要刪除。必要時向寄件者確認郵件或簡訊真偽,並得通知資安人員協助處理可疑郵件,一律刪除所有可疑郵件。
資安署強調,多一次停看聽,都是成功防禦,多一份謹慎,就是對自己的安全多一份保障,千萬別讓不法人士利用社交工程騙取您的信任。