“订单即将取消”“账户需要验证”“退款等待领取”等消息常利用紧迫感诱导点击。页面可能复制真实品牌外观,却把密码、验证码和卡片信息发送给攻击者。判断付款链接不能只看锁形图标或页面设计,而要核对来源、域名、交易上下文和请求权限。最安全的入口通常是自己打开商户官方应用或手动输入已知网址。
先核对消息是否符合业务上下文
回想你是否确实创建了该订单、金额和商户是否一致、消息时间是否合理。未知订单不需要通过链接“取消”,应直接登录官方账户检查。FTC 提醒,钓鱼消息常冒充熟悉机构并制造紧急理由。即使发送者名称看似正确,也可能被伪造。
检查链接与页面请求
- 长按或悬停查看真实域名,不以短链接展示文字为准。
- 警惕拼写相近、额外子域名或不相关顶级域名。
- HTTPS 只说明传输加密,不证明经营者可信。
- 正常客服不会索要账户密码或一次性验证码。
- 不安装对方指定的远程控制、描述文件或浏览器扩展。
如果付款必须从消息进入,先从官网客服独立核验活动和链接,而不是回复原消息中的联系人。
安全完成合法付款
从官方账户订单页找到待付款记录,确认商品、币种、税费和退款政策,再提交本人真实的账单资料。不要通过伪造地址、借用身份或绕过地区限制来让交易通过。认证失败时停止操作并联系发卡方或商户;连续点击可能产生多笔授权或触发安全限制。
已经点击或提交怎么办
仅打开页面但未输入信息,先关闭页面并检查是否下载了文件。若提交了密码,立即从可信设备修改密码、注销全部会话并启用多因素认证;若提交了卡片资料,联系发卡方锁卡并检查授权;若提供了验证码,应明确告知机构,以便其评估账户接管风险。保留网址、消息、时间和付款凭证用于调查。
付款链接检查清单
- 不从紧急消息直接登录,改用官方应用。
- 独立核对域名、订单号、金额和商户。
- 拒绝提供密码、验证码或远程控制权。
- 只在清楚费用与退款政策后授权付款。
- 误提交后立即改密、锁卡并官方报告。
不同平台的合法通知形式不同,本文不提供“百分之百识别”保证。发生损失后,应联系发卡方、商户及所在地有权机关;美国 FTC 的报告与补救建议属于美国示例,其他地区以当地法律和官方渠道为准。
参考来源与核对入口
产品权益与规则可能变化,请以发布方当前页面为准。
https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams ↗https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/multi-factor-authentication ↗仍然不确定?
你可以只描述用途、预算和当前问题,不要发送密码、验证码、Session Token 或 API key。