“这是垃圾邮件吗?”
邮件看起来非常正规。
日本国税厅。 e-Tax。 “重要”。 退税。 领取期限。 注意事项。 隐私政策。 政府机关式地址。 法人编号。 版权信息。
一直拉到页面底部,还是很像真的。
甚至像得过头。
再加上“预计退税金额为数万日元”这种具体数字,大脑很容易短暂地想:
“等等,真有这回事?”
但只要看实际链接,故事就结束了。
邮件穿着国税厅的西装。
名牌上写着:
shoofimafi[.]com
西装是国税厅。
名牌是神秘 .com。
结束。
真正可怕的是,今天的钓鱼邮件已经不必是错字连篇的怪文书。日本国税厅在2026年3月18日更新的警告中明确表示,攻击者甚至会使用真实感很强的e-Tax标志和角色图案 [1]。
所以现在不该问:
“它看起来可疑吗?”
而应该问:
“它的结构是真的吗?”
1. “看起来正规”本身就是攻击设计的一部分
这封假邮件堆满了信任信号:
- 国税厅和e-Tax名称
- 具体退税金额
- 办理期限
- My Number卡认证说明
- 服务时间提示
- 隐私政策文案
- 政府机关式地址与登记信息
- 精致的HTML按钮
单独看每一项都合理。
也都很容易复制。
日本国税厅确认过冒充e-Tax发件人显示名称、地址以及使用真实感很强标志的钓鱼邮件 [1]。日本反钓鱼协会也指出,钓鱼网站经常直接复制正规网站,仅凭视觉外观非常难分辨 [2]。
因此以下都只是弱证据:
“日语很自然” “Logo正确” “有官方地址” “有隐私政策”
公开内容谁都能复制。
骗子也会认真做页脚。
2. 拆开URL,伪装立刻掉下来
可疑链接经过安全处理后大致如下:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
乍看之下,末尾出现“chiba-city.jp”。
看起来有点像地方政府。
但URL不能靠气氛阅读。
日本反钓鱼协会2026年度消费者指南说明,在普通URL中,“https://”右侧到第一个“/”之间的位置才是域名 [2]。
因此该URL实际是:
- 协议:hxxps
- 实际主机:shoofimafi[.]com
- 路径:/HNG2lycwWJ.chiba-city[.]jp
也就是说,“chiba-city.jp”并不是目的地。
它只是路径里的文字。
不是“这栋楼是国税厅”。
而是“某栋陌生大楼的走廊上写了几个很像政府机关的字”。
官方e-Tax使用 e-tax.nta.go.jp 系域名。
这里不是。
到这一步就应该停止。
3. “下载Android版e-Tax应用”是巨大的历史错误
邮件要求Android用户下载“e-Tax应用”。
但日本国税厅官方网站明确说明,Android版“e-Tax应用”已经在2021年1月4日停止服务 [3]。
到了2026年还说:
“没有Android版e-Tax应用?请从这里下载”
那就已经开始时间旅行了。
本来想领退税。
结果2021年停服的应用先复活了。
钓鱼套件常常会重复利用过去真实的文案。了解服务现状后,“曾经正确的信息”本身也可能成为警报。
4. 时间线也对不上
邮件在2026年9月声称,基于2026年1月1日至12月31日全年所得税汇总结果,退税金额已经确定。
日本国税厅说明,所得税申报针对的是1月1日至12月31日的全年所得,通常在下一年办理申报 [4]。
9月时,12月31日还没有到。
这封邮件已经把未来几个月的收入算完了。
这不是税务行政。
这是预知未来。
当然,年中也可能存在以前年度退税或其他合法手续。关键不是“9月绝对不能收到任何税务通知”,而是:
邮件自己声称的期间,与它声称的确定日期是否一致?
攻击者可以复制设计,却可能复制不好制度时间表。
5. 真正的e-Tax邮件如何运作
e-Tax官方说明,正规的“税务署通知”等使用固定格式,显示发件人为:
e-Tax(国税电子申报·纳税系统)info@e-tax.nta.go.jp [5]
但不要把它变成新的偷懒规则。
“发件人看起来对”也不能证明安全。
国税厅明确警告,显示名称与地址都可能被伪造 [1]。
更强的行为信号是:
正规的e-Tax通知原则上不在邮件正文中放URL [1][5]。
对于退税处理状态,官方指引要求用户自己打开e-Tax网站,登录WEB版后进入“我的页面”→“退税·纳税相关”→“确认退税处理状态” [6]。
关键是把邮件和目的地分开。
不要让邮件替你选择网站。
自己打开官方入口。
6. HTTPS、锁图标和漂亮页脚都不是身份证
过去常听到:
“有HTTPS和小锁就安全。”
现在不够了。
日本反钓鱼协会说明,钓鱼网站同样可以使用加密通信和有效证书,小锁图标本身不能证明网站属于你原本想访问的机构 [2]。
HTTPS主要告诉你:
“你与这台服务器之间的连接被加密。”
它并不告诉你:
“这台服务器属于日本国税厅。”
你完全可能与骗子进行一场加密得非常安全的通信。
仍然是诈骗。
Logo、地址、法人编号、隐私政策、版权文字也一样。
公开资料都能复制。
7. 30秒检查顺序
1)不要点邮件里的链接
退税、欠款、身份确认、账号停用、最后期限、中奖。
越能刺激情绪,越先不要点。
2)涉及金钱、税务、账号时,独立打开官方网站
使用自己保存的书签、正规应用,或手动输入已知的官方地址。
日本反钓鱼协会也建议,不要依赖未验证邮件中的链接,而应通过已知正确URL或正规应用独立访问 [2]。
3)如果非要看URL,就看主机域名
看“https://”和第一个“/”之间。
品牌名出现在路径里,不会改变实际连接对象。
4)检查制度时间线
这个纳税年度结束了吗? 这个应用还在运营吗? 这个手续真的存在吗?
5)不要被“如果是真的会不会错过”控制
真有退税,自己打开官方网站也应该能看到。
真有税务问题,也应该能通过正式渠道确认。
8. 为什么现在更危险:数量大,而且越来越精致
日本反钓鱼协会数据显示,2026年8月仅一个月就收到82,338件钓鱼举报,比上月增加约24.5% [7]。
冒充政府机关的钓鱼也在当月增加。
同一报告还提到,外观整洁的HTML邮件、利用正规在线服务等手法正在削弱“凭外观识别”的可靠性 [7]。
因此旧刻板印象很危险:
“语法差才是钓鱼” “设计丑才是诈骗” “诈骗一眼就能看出来”
更安全的假设是:
默认外观会通过。
然后验证结构。
9. 如果已经点了怎么办
只打开了网页
如果没有输入信息或下载文件,先关闭页面,不再操作。
然后自己打开官方网站确认真实状态。
输入了ID或密码
通过可信路径进入官方网站,修改相关认证信息。
如果相同密码还用于其他服务,也一并更换。
输入了银行卡信息
立即通过发卡机构官方渠道联系,按照指示冻结、补卡或采取其他措施。
安装了未知Android应用
这比单纯打开网页风险更高。
停止不必要的联网操作,用另一台可信设备先保护重要账号,再用官方安全功能或专业支持检查手机。
不要简单认为“删掉应用就一定结束”。
结论:看结构,不看服装
这封邮件在外观上很强。
国税厅。 e-Tax。 退税。 期限。 隐私政策。 地址。 登记信息。
全都有。
但从结构上看,瞬间崩塌:
- 目的域名不是国税厅
- 推送2021年已停服的Android应用
- 纳税年度时间线不合理
- 导航方式不符合e-Tax官方说明
所以最值得记住的是:
“正因为看起来很正规,所以不能靠外观判断。”
西装是国税厅。
名牌是神秘 .com。
看名牌。
Sources
资料来源
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
