“นี่คือสแปมหรือเปล่า?”
อีเมลดูน่าเชื่อมาก
National Tax Agency ของญี่ปุ่น e-Tax คำว่า “สำคัญ” เงินคืนภาษี กำหนดเวลา ข้อควรระวัง นโยบายความเป็นส่วนตัว ที่อยู่แบบหน่วยงานรัฐ เลขทะเบียน ลิขสิทธิ์
เลื่อนลงไปจนสุดก็ยังดูจริง
อาจจะดูจริงเกินไปด้วยซ้ำ
พอมีตัวเลขเงินคืนหลายหมื่นเยนแบบเจาะจง สมองก็อาจสะดุดชั่วครู่
“เอ๊ะ จริงเหรอ?”
แต่พอดูลิงก์ เรื่องก็จบ
อีเมลใส่สูทของกรมสรรพากรญี่ปุ่น
แต่ป้ายชื่อเขียนว่า:
shoofimafi[.]com
สูทหน่วยงานรัฐ
ป้ายชื่อ .com ลึกลับ
จบคดี
สิ่งที่น่ากลัวคือฟิชชิงสมัยนี้ไม่จำเป็นต้องเป็นอีเมลภาษาพัง ๆ อีกแล้ว National Tax Agency ของญี่ปุ่นเตือนในข้อมูลที่อัปเดตเมื่อ 18 มีนาคม 2026 ว่าพบการใช้โลโก้และตัวละคร e-Tax ที่ดูเหมือนของจริง [1]
ดังนั้นคำถามไม่ใช่:
“มันดูน่าสงสัยไหม?”
แต่คือ:
“โครงสร้างมันเป็นของจริงไหม?”
1. ความดูเป็นมืออาชีพคือส่วนหนึ่งของการโจมตี
อีเมลปลอมนี้ซ้อนสัญญาณความน่าเชื่อถือหลายชั้น:
- ชื่อ National Tax Agency และ e-Tax
- ยอดเงินคืนที่เจาะจง
- กำหนดเส้นตาย
- การอ้างถึงการยืนยันตัวตนด้วย My Number
- เวลาการให้บริการ
- ข้อความเรื่องความเป็นส่วนตัว
- ที่อยู่และข้อมูลทะเบียนแบบทางการ
- ปุ่ม HTML สวย ๆ
แต่ละอย่างดูสมเหตุสมผล
และทุกอย่างคัดลอกได้ง่าย
หน่วยงานญี่ปุ่นยืนยันว่ามีฟิชชิงที่ปลอมชื่อ/ที่อยู่ผู้ส่งและใช้โลโก้ e-Tax ที่ดูจริง [1] ส่วน Council of Anti-Phishing Japan ก็ระบุว่าเว็บไซต์ฟิชชิงมักคัดลอกเว็บไซต์จริงจนแยกจากหน้าตาได้ยากมาก [2]
ดังนั้นสิ่งเหล่านี้เป็นหลักฐานที่อ่อน:
“ภาษาดูธรรมชาติ” “โลโก้ถูก” “มีที่อยู่” “มีนโยบายความเป็นส่วนตัว”
ข้อมูลสาธารณะคัดลอกได้
มิจฉาชีพก็ทำ footer เนี้ยบได้
2. แยก URL แล้วชุดปลอมจะหลุดทันที
ลิงก์ต้องสงสัย เมื่อทำให้ไม่สามารถคลิกได้เพื่อความปลอดภัย มีลักษณะประมาณนี้:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
มองผ่าน ๆ จะเห็น “chiba-city.jp” ตอนท้าย
ดูคล้ายหน่วยงานท้องถิ่น
แต่ URL อ่านด้วยความรู้สึกไม่ได้
คู่มือผู้ใช้ปี 2026 ของ Council of Anti-Phishing Japan อธิบายว่า สำหรับ URL ปกติ ตำแหน่งโดเมนอยู่ระหว่าง “https://” กับ “/” ตัวแรก [2]
ดังนั้น:
- scheme: hxxps
- host จริง: shoofimafi[.]com
- path: /HNG2lycwWJ.chiba-city[.]jp
“chiba-city.jp” ไม่ใช่ปลายทาง
มันเป็นเพียงข้อความใน path
ไม่ใช่ตึกของกรมสรรพากร
แต่เป็นตึกแปลก ๆ ที่มีคำคล้ายราชการเขียนอยู่ในทางเดิน
e-Tax จริงใช้โดเมนตระกูล e-tax.nta.go.jp
ลิงก์นี้ไม่ใช่
หยุดได้ตรงนี้
3. คำสั่งให้ดาวน์โหลดแอป Android e-Tax ผิดแม้แต่ในเชิงประวัติศาสตร์
อีเมลขอให้ผู้ใช้ Android ดาวน์โหลด “แอป e-Tax”
แต่เว็บไซต์ทางการระบุว่าบริการแอป Android “e-Tax” สิ้นสุดตั้งแต่ 4 มกราคม 2021 [3]
อีเมลปี 2026 ที่บอกว่า:
“ถ้ายังไม่มีแอป Android e-Tax ให้ดาวน์โหลดที่นี่”
กำลังใช้เครื่องย้อนเวลา
คุณรอเงินคืนภาษี
แต่สิ่งที่ฟื้นคืนมาก่อนคือแอปที่ตายไปตั้งแต่ 2021
ชุดฟิชชิงอาจนำข้อความจริงในอดีตกลับมาใช้ซ้ำได้ การรู้สถานะปัจจุบันของบริการจึงช่วยจับ “ข้อมูลที่เคยจริง” ได้
4. ไทม์ไลน์ภาษีก็ไม่ลงตัว
อีเมลในเดือนกันยายน 2026 อ้างว่าเงินคืนถูกยืนยันจากผลรวมรายได้ของปี 2026 ทั้งปี ตั้งแต่ 1 มกราคมถึง 31 ธันวาคม
National Tax Agency อธิบายว่าภาษีเงินได้คำนวณจากรายได้ตลอดปี 1 มกราคมถึง 31 ธันวาคม และโดยทั่วไปยื่นแบบหลังจากนั้น [4]
เดือนกันยายนยังไม่ถึง 31 ธันวาคม
อีเมลคำนวณรายได้อนาคตเสร็จแล้ว
นี่ไม่ใช่งานภาษี
นี่คือการพยากรณ์
แน่นอนว่าอาจมีเงินคืนที่ถูกต้องระหว่างปีหรือเกี่ยวกับปีก่อน คำถามที่ถูกต้องคือ:
ช่วงเวลาที่อีเมลอ้าง ตรงกับวันที่ที่บอกว่าผลสรุปเสร็จแล้วหรือไม่?
การลอกดีไซน์ง่ายกว่า การลอกไทม์ไลน์ของระบบราชการให้ถูกทุกจุด
5. อีเมล e-Tax จริงทำงานอย่างไร
ตามข้อมูล e-Tax อีเมลแจ้งเตือนทางการใช้รูปแบบคงที่ และแสดงผู้ส่งเป็น:
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
แต่อย่าใช้เป็นกฎลัดใหม่
ผู้ส่งที่ดูถูกต้องไม่ใช่หลักฐานเด็ดขาด
National Tax Agency เตือนว่าชื่อและที่อยู่ผู้ส่งที่มองเห็นอาจถูกปลอม [1]
สัญญาณที่แข็งแรงกว่าคือพฤติกรรม:
โดยหลักแล้วอีเมล e-Tax ทางการไม่ใส่ URL ในเนื้อหา [1][5]
สำหรับสถานะเงินคืน คำแนะนำทางการให้ผู้ใช้เปิดเว็บไซต์ e-Tax เอง ล็อกอินเวอร์ชันเว็บ แล้วไป My Page → หมวดคืนเงิน/ชำระภาษี → สถานะการดำเนินการคืนเงิน [6]
อย่าให้อีเมลเลือกปลายทางแทนคุณ
คุณเปิดทางการเอง
6. HTTPS รูปกุญแจ และ footer สวย ๆ ไม่ใช่บัตรประชาชน
คำแนะนำเก่า ๆ ว่า “มี HTTPS กับกุญแจคือปลอดภัย” ไม่พอแล้ว
Council of Anti-Phishing Japan ระบุว่าเว็บไซต์ฟิชชิงก็ใช้การเชื่อมต่อเข้ารหัสและใบรับรองได้ สัญลักษณ์กุญแจเพียงอย่างเดียวไม่ยืนยันว่าเว็บไซต์เป็นขององค์กรที่คุณตั้งใจเข้า [2]
HTTPS หมายถึงหลัก ๆ ว่า:
“การเชื่อมต่อกับเซิร์ฟเวอร์นี้ถูกเข้ารหัส”
ไม่ใช่:
“เซิร์ฟเวอร์นี้เป็นของ National Tax Agency”
คุณอาจคุยกับมิจฉาชีพผ่านการเข้ารหัสอย่างดีเยี่ยม
ก็ยังเป็นมิจฉาชีพ
โลโก้ ที่อยู่ เลขทะเบียน นโยบายความเป็นส่วนตัว และ copyright ก็เช่นกัน
ทั้งหมดเป็นข้อมูลที่คัดลอกได้
7. ขั้นตอนตรวจ 30 วินาที
1) อย่ากดลิงก์ในอีเมล
เงินคืน ยอดค้าง ยืนยันตัวตน ระงับบัญชี กำหนดเวลา รางวัล
ยิ่งกระตุ้นอารมณ์ ยิ่งต้องห่างจากลิงก์ก่อน
2) เรื่องเงิน ภาษี หรือบัญชี ให้เปิดบริการทางการเอง
ใช้ bookmark ที่บันทึกเอง แอปทางการ หรือพิมพ์ที่อยู่ทางการเอง
คู่มือ 2026 ก็แนะนำให้ใช้ URL ที่ทราบว่าเป็นของจริงหรือแอปทางการ แทนลิงก์จากข้อความที่ยังไม่ยืนยัน [2]
3) ถ้าจะดู URL ให้ดู host
ดูระหว่าง “https://” กับ “/” ตัวแรก
ชื่อแบรนด์ใน path ไม่ได้เปลี่ยนเซิร์ฟเวอร์ที่เชื่อมต่อจริง
4) ตรวจเวลาเชิงระบบ
ปีภาษีจบแล้วหรือยัง? แอปยังให้บริการอยู่ไหม? ขั้นตอนนั้นมีจริงหรือไม่?
5) อย่าให้ “ถ้าเป็นของจริงแล้วพลาดล่ะ?” บังคับ
ถ้าเงินคืนมีจริง คุณควรเปิดเว็บไซต์ทางการเองแล้วเห็นได้
ถ้ามีปัญหาภาษีจริง คุณควรยืนยันผ่านช่องทางทางการได้
8. ทำไมตอนนี้ยิ่งสำคัญ
Council of Anti-Phishing Japan ได้รับรายงานฟิชชิง 82,338 รายการ ในเดือนสิงหาคม 2026 เพิ่มจากเดือนก่อนประมาณ 24.5% [7]
ฟิชชิงที่แอบอ้างหน่วยงานรัฐก็เพิ่มขึ้น
รายงานเดียวกันกล่าวถึงอีเมล HTML ที่ดูดีและการใช้บริการออนไลน์จริงเป็นส่วนหนึ่งของการโจมตี ทำให้การตัดสินจากหน้าตายิ่งไม่น่าเชื่อถือ [7]
ภาพจำเก่า ๆ อันตราย:
“ภาษาแย่คือฟิชชิง” “ดีไซน์ห่วยคือสแกม” “สแกมดูออกทันที”
สมมติฐานที่ปลอดภัยกว่า:
ให้ถือว่าหน้าตาจะผ่านก่อน
แล้วค่อยตรวจโครงสร้าง
9. ถ้ากดไปแล้ว
แค่เปิดหน้า
ถ้ายังไม่กรอกอะไรหรือดาวน์โหลดไฟล์ ให้ปิดและหยุดโต้ตอบ
จากนั้นเปิดบริการทางการเองเพื่อดูสถานะจริง
กรอก ID หรือรหัสผ่าน
เข้าเว็บไซต์ทางการผ่านเส้นทางที่เชื่อถือได้แล้วเปลี่ยนข้อมูลยืนยันตัวตน
ถ้าใช้รหัสผ่านเดียวกันที่อื่น ให้เปลี่ยนที่อื่นด้วย
กรอกข้อมูลบัตร
ติดต่อผู้ออกบัตรผ่านช่องทางทางการทันที และทำตามคำแนะนำเรื่องระงับหรือเปลี่ยนบัตร
ติดตั้งแอป Android ไม่รู้จัก
ความเสี่ยงสูงกว่าการเปิดเว็บอย่างเดียว
หยุดการใช้อินเทอร์เน็ตที่ไม่จำเป็น ป้องกันบัญชีสำคัญจากอุปกรณ์อื่นที่เชื่อถือได้ และตรวจเครื่องด้วยเครื่องมือความปลอดภัยทางการหรือผู้เชี่ยวชาญ
อย่าคิดว่าลบแอปแล้วปัญหาจบโดยอัตโนมัติ
สรุป: ดูโครงสร้าง ไม่ใช่ชุด
อีเมลนี้ดูแข็งแรงมาก
National Tax Agency e-Tax เงินคืน เส้นตาย ความเป็นส่วนตัว ที่อยู่ ทะเบียน
มีครบ
แต่โครงสร้างพังทันที:
- โดเมนปลายทางไม่ใช่ของ National Tax Agency
- แนะนำแอป Android ที่หยุดบริการตั้งแต่ 2021
- ไทม์ไลน์ปีภาษีไม่สมเหตุสมผล
- เส้นทางการเข้าถึงไม่ตรงกับคำแนะนำ e-Tax ทางการ
กฎที่ควรจำ:
“ยิ่งดูเหมือนของจริง ยิ่งไม่ควรใช้หน้าตาเป็นหลักฐาน”
สูทเป็นของกรมสรรพากร
ป้ายชื่อเป็น .com ลึกลับ
อ่านป้ายชื่อ
Sources
แหล่งข้อมูล
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
