INFO SECURITY · 資安宣導

短網址的真相
你點下去之前
它已知道你是誰

短網址讓連結變短、讓追蹤更簡單、讓攻擊更隱蔽。一起了解它的運作原理,以及如何在享受便利的同時保護自己。

88%
惡意簡訊含短網址
Proofpoint 2023
200億
每年全球短網址點擊
Bitly 2023
3秒
點擊到認證資料被竊
FBI IC3 2023
↓ 向下捲動

先看影片,再看重點

YouTube

提示:影片採用響應式比例,電腦、平板、手機皆會自動縮放。

01 / WHAT

什麼是短網址

原始網址(可能長達 200+ 字元)
https://www.mops.twse.com.tw/mops/web/ajax_t78sb15?encodeURIComponent=1&step=1&firstin=1&off=1&keyword4=&code1=&TYPEK2=&checkbtn=&queryName=co_id&inpuType=co_id&TYPEK=all&isnew=false&co_id=2330
短網址(透過 HTTP 302 轉址)
https://bit.ly/3xK9mP2

短網址服務將一個長網址儲存在資料庫,並分配一個隨機短代碼。用戶點擊短網址時,服務器收到請求、查找對應的長網址,再回傳 HTTP 301(永久)或 302(暫時)重新導向,將用戶引導至目標頁面。 這個過程在數毫秒內完成,用戶通常感知不到,但服務方已完整記錄了這次點擊

🔗

HTTP 重新導向

短網址伺服器回傳 302 狀態碼,告訴瀏覽器「去另一個地方」,整個過程對使用者透明。

📊

點擊數據收集

每次點擊,服務方記錄:IP 位址、地理位置、裝置型號、瀏覽器版本、點擊時間。

🎭

目標完全隱藏

從短網址本身,任何人(包括防毒軟體、郵件過濾器)都無法得知目的地。

⚙️

動態可修改

多數服務允許事後修改目標網址,同一短網址今天指向 A,明天可指向惡意網站 B。

02 / WHY

為什麼要用短網址?
正當理由 vs 隱藏意圖

💰

簡訊字數計費

SMS 標準每封 160 字元,超出即另計費。長網址輕易消耗 100+ 字元,短網址可節省 70~120 字元,對每日發送百萬封簡訊的機構成本差異極大。

📈

行銷追蹤

搭配 UTM 參數,追蹤每個活動的點擊轉換率;A/B 測試不同版本文案效果;了解用戶地理分佈與裝置偏好。

🎨

品牌自訂

企業可建立自有短網址(如 go.esunbank.com),比第三方服務更具信任度,也強化品牌辨識。

🔧

靈活管理

已印製的 QR Code 或廣告素材若目標網頁需調整,可直接修改短網址指向,無需重新印刷或重新發布。

⚠️ 簡訊計費 vs 行銷追蹤,哪個才是主因?

兩者兼而有之,但依機構不同各有側重。小型電商以成本為主;大型金融機構更重視追蹤能力(知道哪 % 的客戶點擊了通知)與 數據主權(不把客戶行為數據交給 Bitly 等第三方)。 Bitly 2023 年調查顯示,企業使用短網址的前三大動機是:行銷追蹤(71%)、品牌形象(58%)、簡訊成本(44%)。

來源:Bitly (2023). The State of the Connected Customer

03 / RISK

短網址帶來的資安風險

⚠️ 釣魚攻擊(Phishing)

短網址完全遮蔽真實目標,攻擊者假冒銀行、政府、快遞公司,透過簡訊或 LINE 誘導點擊,導入高仿真假冒網站,竊取帳號密碼或信用卡資訊。2023 年 Proofpoint 報告指出,88% 的惡意簡訊包含短網址

📎 Proofpoint (2023). State of the Phish Report 2023

🦠 惡意軟體散布

連結可直接觸發瀏覽器自動下載執行檔(.exe, .apk),或利用 zero-day 漏洞在頁面載入時植入勒索軟體。短網址讓惡意連結得以繞過公司防火牆與郵件過濾系統,因為掃描時看不見實際目的地。

📎 ESET Threat Report H2 2023

👁️ 隱私追蹤與個人側寫

即使只是「點擊」,短網址服務商已收集:精確 IP 位址、ISP 資訊、裝置型號與 OS 版本、瀏覽器指紋、時區、點擊時間,部分情境下可取得 GPS 位置(若授權)。這些數據可用於建立個人輪廓、交叉比對用戶身份,或出售給廣告商。

📎 EFF (Electronic Frontier Foundation). URL Shorteners and Privacy Risks

🔄 動態竄改攻擊

短網址建立時合法,通過安全審查後再修改目標為惡意頁面。攻擊者可先用正常頁面「預熱」短網址信譽,待大量用戶收藏後再切換惡意目標,這種延遲攻擊策略讓即時掃描幾乎無效。

📎 Google Safe Browsing Research 2022

🔍 真實攻擊案例

2022

台灣簡訊釣魚 — 假冒中華電信帳單

攻擊者大量發送含 bit.ly 短網址的簡訊,偽稱有未繳帳單,連結至高仿真的電信登入頁面,取得帳號密碼後盜用儲值點數與申辦門號。

📎 TWCERT/CC 通報案例 2022 | 來源:twcert.org.tw
2023

Smishing 假包裹通知 — 竊取網銀 OTP

「您有包裹待取,請點擊確認」附上短網址,點擊後要求安裝「物流 App」,實為惡意 APK,安裝後在背景攔截所有簡訊 OTP,並直接登入受害者網路銀行轉帳。

📎 刑事局 165 詐騙回報平台 2023 | 165.npa.gov.tw
2023

QR Code + 短網址雙層攻擊(歐美大規模事件)

攻擊者在停車繳費機、公共充電樁上貼偽造 QR Code 貼紙,掃描後進入短網址再跳轉至假支付頁面。FBI 報告指出僅 2023 年上半年就有超過 5,000 名受害者,損失超過 120 萬美元。

📎 FBI Internet Crime Report 2023 | ic3.gov

金融業的短網址應用

台灣各大銀行、保險公司、支付業者都大量使用短網址發送客戶通知。這是合理的商業需求,但也讓詐騙集團有了可乘之機——他們知道客戶已習慣點擊來自金融機構的短網址簡訊。

✅ 金融業為何要自建短網址服務?

🏦 已知金融機構短網址網域(僅供參考,以官網公告為準)

玉山銀行
go.esunbank.com
國泰世華
cathay.bz
富邦金控
fubonlife.info
中信銀行
ctbcbank.cc
Line Pay
lin.ee(Line 官方)
台灣大哥大帳單
twm.tw
⚠️ 重要提醒:以上網域資訊僅供學術參考,實際以各機構最新官方公告為準。詐騙集團可能仿冒相似網域名稱(如 esunbank.xyz),請務必核對每一個字元。
05 / VERIFY

如何確認短網址是否可信

1

使用短網址預覽工具,先看再點

在網址後加「+」可預覽 bit.ly 目標(如 bit.ly/xxxxx+);或使用 checkshorturl.com 展開任何短網址,查看真實目的地後再決定是否點擊。

2

查詢 WHOIS 驗證網域持有人

whois.netlookup.icann.org 查詢短網址的根網域,合法金融機構的持有人應為已知公司名稱,且注冊時間通常超過 3 年。

3

對照官方網站的短網址公告

多數銀行在官網首頁或「防詐公告」專區會列出其官方使用的短網址網域。收到簡訊時,先上官網核對,勿單憑直覺判斷。

4

用 VirusTotal 掃描連結

VirusTotal.com 可對短網址進行多引擎掃描,展開後的目標網址也會被檢查是否為已知惡意網站,完全免費。

5

有疑慮就撥打官方客服電話確認

收到含短網址的金融簡訊,不確定時直接撥打銀行卡背面的客服電話(不要點擊簡訊內的任何連結),詢問是否真的發送過此訊息。這是最可靠的防護。

06 / DEFENSE

降低風險的防護措施

🛡️ 一般用戶防護指南
  • 收到短網址先預覽(checkshorturl.com),確認目標再點
  • 安裝 Dr.Web Link Checker 或 Google Safe Browsing 瀏覽器擴充
  • 不下載來路不明連結推薦的 App,尤其非官方商店
  • 公共場所 QR Code 掃描後,確認網址才繼續
  • 金融簡訊有疑慮,直接撥打卡背客服,不點連結
  • 手機系統與 App 保持更新,修補已知漏洞
🏢 企業/機構防護建議
  • 使用自有網域建立短網址服務,保留數據主權
  • 在電子郵件閘道器自動展開短網址再掃描
  • 整合 VirusTotal API 對連結進行自動化威脅評估
  • 設定 DNS Sinkhole 封鎖已知惡意短網址網域
  • 定期辦理員工釣魚演練與資安意識培訓
  • 對外通知明確標示官方短網址格式,讓客戶辨識

核心重點

🔍
短網址本身不是惡意的,危險在於它讓我們看不見目標,讓攻擊者得以偽裝
💰
金融業用短網址有合理商業需求,包括簡訊成本、數據追蹤、品牌信任與法規合規
🏦
辨識金融短網址:查 WHOIS、核對官網公告、使用預覽工具三步驟
🛡️
點擊前先展開預覽是最簡單、最有效、零成本的防護習慣
資安意識高於任何工具,保持懷疑、核實再行動才是根本解方

資訊安全課程期末報告 · 北科大資財系-第一組 · 2026 年

REFERENCES

參考資料