英國國會近期再次提醒議員,針對政治人物與其他知名人士的網路「釣魚」活動正在增加。惡意行為者除了透過電子郵件、手機與電話接觸目標,也日益利用 WhatsApp、Signal 等商業型加密通訊軟體,假冒受信任的聯絡人或具公信力的機構代表,建立互動關係並伺機取得資訊。
英國上議院議長佛賽斯勛爵近日致函議員指出,人工智慧(AI)已成為這類攻擊的重要工具。攻擊者可能模擬特定人士的說話方式與聲音特徵,甚至製造深偽視訊通話,以冒用身分、取得信任,或為日後洩露及改造對話內容、損害受害者公眾形象鋪路。
AI讓身分冒用更具欺騙性
信函表示,相關惡意行為者可能是個別犯罪分子,也可能是「國家行為者」。他們會假冒議員熟悉且信任的聯絡對象、自稱具公信力的機構代表,甚至冒充外國政要或王室成員。除了國會議員,其他領域的知名人士同樣可能成為目標。
這類接觸不一定一開始就要求受害者提供密碼或點擊連結,攻擊者也可能先透過持續對話建立關係。信函提醒,受害者與對方的互動內容日後可能遭到改造,或被直接公開,以達到損害公眾人物聲譽等目的。
值得注意的可疑接觸特徵
英國上議院提供的警示指出,以下行為可能是釣魚或身分冒用活動的徵兆:
- 對方急切提議進行面對面交談。
- 對方積極接觸,但始終未清楚說明目的。
- 對方試圖探詢其他人的聯絡方式。
- 訊息具有明顯的「時機敏感性」,例如涉及正在發展的地緣政治事件。
- 對方明示或暗示自己了解受害者,或聲稱雙方有共同關切的議題。
這些特徵本身不代表接觸必然是惡意活動,但若多項特徵同時出現,議員及其他高風險人士應提高警覺,並透過獨立管道確認對方身分。
加密不代表帳號不會遭入侵
根據相關警示,釣魚活動近來頻繁出現在 WhatsApp、Signal 等加密通訊軟體。加密功能可保護訊息傳輸內容,但無法阻止使用者遭到社交工程攻擊,也不能避免帳號因誤點連結、掃描惡意 QR code 或交出驗證資料而被接管。
一旦議員開始與釣魚訊息互動並依照對方指示操作,攻擊者可能進一步入侵通訊軟體帳號,讀取與其他使用者的私訊、下載聯絡人名單、秘密監測網路活動,甚至完全接管帳號。信函也指出,對惡意行為者而言,只要掌握目標的電話號碼,發動攻擊可能就相當容易。
英國國會先前已發出類似警告
英國下議院議長 Lindsay Hoyle 於 2025 年 12 月曾向議員發布類似信函,警告 WhatsApp、Signal 等商業型加密通訊軟體上,針對議員的釣魚活動日益常見,部分攻擊疑似與以俄羅斯等國家為根據地的行為者有關。
英國國家網路安全中心(NCSC)當時也提醒,攻擊者可能冒充通訊軟體的技術支援人員,傳送訊息要求目標點擊連結、掃描 QR code、輸入指定代碼或提供其他資料。這些要求往往以帳號安全、功能更新或異常登入為由,藉此誘導使用者交出可用於驗證或接管帳號的資訊。
建議避免透過商業通訊軟體處理公務
英國國會相關建議包括,議員應避免在商業型通訊軟體上處理公務,即使該服務具備端對端加密功能也不例外。同時,使用者應定期檢視手機是否連結至不明裝置,並對要求點擊連結、掃描 QR code 或提供驗證碼的訊息保持謹慎。
這些警示顯示,AI生成內容、社交工程與帳號接管正逐漸結合。對政治人物及其他公眾人物而言,風險不只在於單次資料外洩,也包括對話遭操弄、聯絡網遭竊取,以及帳號被用來進一步接觸其他目標。




