「這是垃圾郵件嗎?」
郵件看起來非常正式。
日本國稅廳。 e-Tax。 「重要」。 退稅。 領取期限。 注意事項。 隱私權政策。 政府機關式地址。 法人編號。 著作權文字。
一路滑到底,還是很像真的。
甚至像得過頭。
再放上一個「預計退稅數萬日圓」的具體金額,大腦很容易短暫停頓:
「等等,真的嗎?」
但實際連結一看,故事就結束了。
郵件穿著國稅廳的西裝。
名牌卻寫著:
shoofimafi[.]com
西裝是國稅廳。
名牌是神祕 .com。
結案。
真正可怕的是,今天的釣魚郵件不需要再是錯字滿天飛的怪信。日本國稅廳在2026年3月18日更新的警告中明確指出,攻擊者甚至會使用看起來真實的e-Tax標誌與角色 [1]。
所以現在不要問:
「它看起來可疑嗎?」
要問:
「它的結構是真的嗎?」
1. 「看起來正式」本身就是攻擊的一部分
這封假信堆滿了可信感:
- 國稅廳與e-Tax名稱
- 具體退稅金額
- 辦理期限
- My Number卡認證說明
- 服務時間
- 隱私權政策
- 政府式地址與登記資訊
- 漂亮的HTML按鈕
每一項單看都合理。
也都很容易複製。
國稅廳已確認過冒充e-Tax顯示名稱、寄件位址,以及使用真實感很高標誌的釣魚信 [1]。日本反釣魚協會也指出,釣魚網站常直接複製正規網站,單靠視覺外觀非常難辨別 [2]。
因此這些都是弱證據:
「文字很自然」 「Logo正確」 「有官方地址」 「有隱私權政策」
公開資訊都能複製。
詐騙者也能把頁尾做得很勤勞。
2. 拆URL,偽裝立刻掉下來
可疑連結為了安全做無害化後,大致是:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
乍看之下,尾端有「chiba-city.jp」。
很像地方政府。
但URL不是靠氣氛閱讀的。
日本反釣魚協會2026年度消費者指南說明,一般URL中,「https://」右側到第一個「/」之間才是網域名稱的位置 [2]。
拆開就是:
- 協定:hxxps
- 實際主機:shoofimafi[.]com
- 路徑:/HNG2lycwWJ.chiba-city[.]jp
也就是說,「chiba-city.jp」不是目的地。
只是路徑裡的一串字。
不是「這棟樓就是國稅廳」。
而是「陌生大樓的走廊寫了幾個像政府機關的字」。
官方e-Tax使用 e-tax.nta.go.jp 系列網域。
這裡不是。
看到這裡就該停。
3. 「下載Android版e-Tax App」連歷史都錯了
郵件要求Android使用者下載「e-Tax App」。
但日本國稅廳官方頁面明確寫著,Android版「e-Tax App」已在2021年1月4日停止服務 [3]。
2026年還說:
「沒有Android版e-Tax App?請從這裡下載」
這已經不是退稅流程。
這是時間旅行。
本來等退稅,結果先看到2021年停服的App復活。
釣魚套件常會重複利用舊的真實文字。只要知道服務現在的狀態,「曾經是真的」反而會成為警訊。
4. 時間線也壞了
郵件在2026年9月聲稱,基於2026年1月1日至12月31日全年所得稅彙總結果,退稅金額已經確定。
日本國稅廳說明,所得稅申報針對的是1月1日至12月31日的一整年所得,通常在下一年辦理申報 [4]。
9月時,12月31日還沒到。
信裡已經把未來幾個月的收入算完。
這不是稅務行政。
這是預知。
當然,年中仍可能有過去年度退稅或其他合法程序。重點不是「9月不能收到任何稅務信」,而是:
郵件自己主張的期間與確定時間是否相符?
攻擊者可以複製設計,但不一定能把制度時序也複製正確。
5. 真正的e-Tax郵件怎麼做
e-Tax官方說明指出,正式「稅務署通知」等使用固定格式,顯示寄件者為:
e-Tax(國稅電子申報·納稅系統)info@e-tax.nta.go.jp [5]
但不要把這變成新的偷懶判斷。
寄件者看起來正確也不是證明。
國稅廳已明確警告顯示名稱與寄件位址可能遭偽造 [1]。
更重要的是行為模式:
正式e-Tax通知原則上不在郵件正文放URL [1][5]。
退稅處理狀態的官方作法,是自己開啟e-Tax網站,登入WEB版,再從「我的頁面」→「退稅·納稅相關」→「確認退稅處理狀態」查看 [6]。
不要讓郵件替你選目的地。
自己去官方入口。
6. HTTPS、小鎖與漂亮頁尾都不是身分證
以前常有人說:
「有HTTPS和小鎖就安全。」
現在不夠。
日本反釣魚協會說明,釣魚網站也能使用加密連線與有效憑證,因此鎖頭本身不能證明網站屬於你原本想找的機構 [2]。
HTTPS主要告訴你:
「你和這台伺服器之間的連線有加密。」
它不告訴你:
「這台伺服器屬於日本國稅廳。」
你完全可能與詐騙者進行一場加密得很安全的通訊。
還是詐騙。
Logo、地址、法人編號、隱私權政策、Copyright也一樣。
公開資料都能複製。
7. 30秒檢查流程
1)不要點郵件內的連結
退稅、欠款、身分驗證、帳號停用、期限、獎品。
越會推動情緒,越先不要點。
2)涉及錢、稅、帳號,就獨立開啟官方服務
使用自己保存的書籤、正式App,或手動輸入已知官方網址。
日本反釣魚協會也建議,不依賴未驗證郵件中的連結,而是透過已知正確URL或正式App獨立存取 [2]。
3)若真的要看URL,就看主機網域
看「https://」與第一個「/」之間。
品牌名稱出現在路徑裡,不會改變真正的連線對象。
4)檢查制度時間
課稅年度真的結束了嗎? 那個App還在服務嗎? 那個程序真的存在嗎?
5)不要被「如果是真的會不會錯過」控制
真有退稅,自己開官方網站也應該查得到。
真有稅務問題,也應該能透過正式管道確認。
8. 為什麼現在更危險:數量與精緻度同時上升
日本反釣魚協會表示,2026年8月單月收到82,338件釣魚通報,比前月增加約24.5% [7]。
冒充政府機關的釣魚也在當月增加。
同一報告還提到整潔的HTML郵件與濫用正規線上服務等手法,讓單靠外觀判斷更加不可靠 [7]。
所以舊刻板印象很危險:
「文法很差才是釣魚」 「設計很醜才是詐騙」 「詐騙一眼就看得出來」
更安全的預設是:
先假設外觀會過關。
再驗證結構。
9. 已經點了怎麼辦
只開了頁面
沒有輸入資料或下載東西,就先關閉並停止操作。
之後自己開官方網站確認真實狀態。
輸入了ID或密碼
透過可信途徑進入官方服務,修改認證資訊。
若其他服務共用同一密碼,也一併更換。
輸入了卡片資料
立刻透過發卡機構官方管道聯絡,依指示停卡、補發或採取其他措施。
安裝了未知Android App
這比單純開網頁風險更高。
停止不必要的網路使用,先用另一台可信裝置保護重要帳號,再利用官方安全功能或專業支援檢查手機。
不要只因刪掉App就認定事情結束。
結論:看結構,不看制服
這封郵件外觀很強。
國稅廳。 e-Tax。 退稅。 期限。 隱私權政策。 地址。 登記資料。
都有。
但結構一看就倒:
- 目的網域不是國稅廳
- 推薦2021年已停服的Android App
- 課稅年度時間線不合理
- 導航方式與官方e-Tax說明不同
因此值得記住的是:
「正因為看起來很正式,所以不能靠外觀判斷。」
西裝是國稅廳。
名牌是神祕 .com。
看名牌。
Sources
資料來源
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
