看起来像日本国税厅,链接却通向神秘 .com:如何不用“看起来像不像”,而用结构识别精致钓鱼邮件

“这是垃圾邮件吗?”

适用地区: 本文介绍的是日本的制度和规则。你所在地区的规定、金额和手续可能不同。 金额均为日元(JPY)。

阅读功能说明

收听会朗读正文;速读会按顺序显示短语,速度可调。语言练习可对照已有的不同语言版本。收藏保存在本浏览器中,可从播放器的收藏列表再次打开。

分享这篇文章

分享这篇文章

广告
广告

“这是垃圾邮件吗?”

邮件看起来非常正规。

日本国税厅。 e-Tax。 “重要”。 退税。 领取期限。 注意事项。 隐私政策。 政府机关式地址。 法人编号。 版权信息。

一直拉到页面底部,还是很像真的。

甚至像得过头。

再加上“预计退税金额为数万日元”这种具体数字,大脑很容易短暂地想:

“等等,真有这回事?”

但只要看实际链接,故事就结束了。

邮件穿着国税厅的西装。

名牌上写着:

shoofimafi[.]com

西装是国税厅。

名牌是神秘 .com。

结束。

真正可怕的是,今天的钓鱼邮件已经不必是错字连篇的怪文书。日本国税厅在2026年3月18日更新的警告中明确表示,攻击者甚至会使用真实感很强的e-Tax标志和角色图案 [1]。

所以现在不该问:

“它看起来可疑吗?”

而应该问:

“它的结构是真的吗?”

1. “看起来正规”本身就是攻击设计的一部分

这封假邮件堆满了信任信号:

  • 国税厅和e-Tax名称
  • 具体退税金额
  • 办理期限
  • My Number卡认证说明
  • 服务时间提示
  • 隐私政策文案
  • 政府机关式地址与登记信息
  • 精致的HTML按钮

单独看每一项都合理。

也都很容易复制。

日本国税厅确认过冒充e-Tax发件人显示名称、地址以及使用真实感很强标志的钓鱼邮件 [1]。日本反钓鱼协会也指出,钓鱼网站经常直接复制正规网站,仅凭视觉外观非常难分辨 [2]。

因此以下都只是弱证据:

“日语很自然” “Logo正确” “有官方地址” “有隐私政策”

公开内容谁都能复制。

骗子也会认真做页脚。

2. 拆开URL,伪装立刻掉下来

可疑链接经过安全处理后大致如下:

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

乍看之下,末尾出现“chiba-city.jp”。

看起来有点像地方政府。

但URL不能靠气氛阅读。

日本反钓鱼协会2026年度消费者指南说明,在普通URL中,“https://”右侧到第一个“/”之间的位置才是域名 [2]。

因此该URL实际是:

  • 协议:hxxps
  • 实际主机:shoofimafi[.]com
  • 路径:/HNG2lycwWJ.chiba-city[.]jp

也就是说,“chiba-city.jp”并不是目的地。

它只是路径里的文字。

不是“这栋楼是国税厅”。

而是“某栋陌生大楼的走廊上写了几个很像政府机关的字”。

官方e-Tax使用 e-tax.nta.go.jp 系域名。

这里不是。

到这一步就应该停止。

3. “下载Android版e-Tax应用”是巨大的历史错误

邮件要求Android用户下载“e-Tax应用”。

但日本国税厅官方网站明确说明,Android版“e-Tax应用”已经在2021年1月4日停止服务 [3]。

到了2026年还说:

“没有Android版e-Tax应用?请从这里下载”

那就已经开始时间旅行了。

本来想领退税。

结果2021年停服的应用先复活了。

钓鱼套件常常会重复利用过去真实的文案。了解服务现状后,“曾经正确的信息”本身也可能成为警报。

4. 时间线也对不上

邮件在2026年9月声称,基于2026年1月1日至12月31日全年所得税汇总结果,退税金额已经确定。

日本国税厅说明,所得税申报针对的是1月1日至12月31日的全年所得,通常在下一年办理申报 [4]。

9月时,12月31日还没有到。

这封邮件已经把未来几个月的收入算完了。

这不是税务行政。

这是预知未来。

当然,年中也可能存在以前年度退税或其他合法手续。关键不是“9月绝对不能收到任何税务通知”,而是:

邮件自己声称的期间,与它声称的确定日期是否一致?

攻击者可以复制设计,却可能复制不好制度时间表。

5. 真正的e-Tax邮件如何运作

e-Tax官方说明,正规的“税务署通知”等使用固定格式,显示发件人为:

e-Tax(国税电子申报·纳税系统)info@e-tax.nta.go.jp [5]

但不要把它变成新的偷懒规则。

“发件人看起来对”也不能证明安全。

国税厅明确警告,显示名称与地址都可能被伪造 [1]。

更强的行为信号是:

正规的e-Tax通知原则上不在邮件正文中放URL [1][5]。

对于退税处理状态,官方指引要求用户自己打开e-Tax网站,登录WEB版后进入“我的页面”→“退税·纳税相关”→“确认退税处理状态” [6]。

关键是把邮件和目的地分开。

不要让邮件替你选择网站。

自己打开官方入口。

6. HTTPS、锁图标和漂亮页脚都不是身份证

过去常听到:

“有HTTPS和小锁就安全。”

现在不够了。

日本反钓鱼协会说明,钓鱼网站同样可以使用加密通信和有效证书,小锁图标本身不能证明网站属于你原本想访问的机构 [2]。

HTTPS主要告诉你:

“你与这台服务器之间的连接被加密。”

它并不告诉你:

“这台服务器属于日本国税厅。”

你完全可能与骗子进行一场加密得非常安全的通信。

仍然是诈骗。

Logo、地址、法人编号、隐私政策、版权文字也一样。

公开资料都能复制。

7. 30秒检查顺序

1)不要点邮件里的链接

退税、欠款、身份确认、账号停用、最后期限、中奖。

越能刺激情绪,越先不要点。

2)涉及金钱、税务、账号时,独立打开官方网站

使用自己保存的书签、正规应用,或手动输入已知的官方地址。

日本反钓鱼协会也建议,不要依赖未验证邮件中的链接,而应通过已知正确URL或正规应用独立访问 [2]。

3)如果非要看URL,就看主机域名

看“https://”和第一个“/”之间。

品牌名出现在路径里,不会改变实际连接对象。

4)检查制度时间线

这个纳税年度结束了吗? 这个应用还在运营吗? 这个手续真的存在吗?

5)不要被“如果是真的会不会错过”控制

真有退税,自己打开官方网站也应该能看到。

真有税务问题,也应该能通过正式渠道确认。

8. 为什么现在更危险:数量大,而且越来越精致

日本反钓鱼协会数据显示,2026年8月仅一个月就收到82,338件钓鱼举报,比上月增加约24.5% [7]。

冒充政府机关的钓鱼也在当月增加。

同一报告还提到,外观整洁的HTML邮件、利用正规在线服务等手法正在削弱“凭外观识别”的可靠性 [7]。

因此旧刻板印象很危险:

“语法差才是钓鱼” “设计丑才是诈骗” “诈骗一眼就能看出来”

更安全的假设是:

默认外观会通过。

然后验证结构。

9. 如果已经点了怎么办

只打开了网页

如果没有输入信息或下载文件,先关闭页面,不再操作。

然后自己打开官方网站确认真实状态。

输入了ID或密码

通过可信路径进入官方网站,修改相关认证信息。

如果相同密码还用于其他服务,也一并更换。

输入了银行卡信息

立即通过发卡机构官方渠道联系,按照指示冻结、补卡或采取其他措施。

安装了未知Android应用

这比单纯打开网页风险更高。

停止不必要的联网操作,用另一台可信设备先保护重要账号,再用官方安全功能或专业支持检查手机。

不要简单认为“删掉应用就一定结束”。

结论:看结构,不看服装

这封邮件在外观上很强。

国税厅。 e-Tax。 退税。 期限。 隐私政策。 地址。 登记信息。

全都有。

但从结构上看,瞬间崩塌:

  • 目的域名不是国税厅
  • 推送2021年已停服的Android应用
  • 纳税年度时间线不合理
  • 导航方式不符合e-Tax官方说明

所以最值得记住的是:

“正因为看起来很正规,所以不能靠外观判断。”

西装是国税厅。

名牌是神秘 .com。

看名牌。

Sources


资料来源

  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp

分享这篇文章

广告

查找其他文章

所有文章

Mendoi-chan

作者

Mendoi-chan

把工作与日常生活中的麻烦整理成清晰的结构和下一步行动。

关于本站
广告

最新文章

  1. 1广告被屏蔽,收入就没了吗?在 AdBlock 时代建立“没有广告也能赚钱”的收入结构
  2. 2我只是想放一个联盟链接,结果召唤出了 W-8BEN、Payoneer、护照和住址证明
  3. 3当 AI 自动化变成“无限 Minecraft”
  4. 4禁用AI真的能保护能力吗?害怕AI把“未定义、善意运转、善意洗责”照出来的职场
  5. 5“这也太无聊了”竟然成了一份工作——AI时代的老板正在变成“违和感探测器”

推荐阅读

广告