釣魚通知|假中獎
電子發票中獎詐騙完整指南:假通知、載具驗證、信用卡與 OTP 怎麼查
收到雲端發票或抽獎中獎通知時,先不要點信件或簡訊裡的連結。本文整理假中獎六階段、真正兌獎管道、載具與信用卡資料差異,以及點擊、填卡號或輸入 OTP 後的止損方式。

收到雲端發票或活動中獎通知時,不要由 Email、簡訊或社群訊息裡的按鈕登入。改用自己安裝的官方統一發票兌獎 App,或自行輸入財政部電子發票整合服務平台網址查詢。
統一發票兌獎不需要用信用卡資料驗證身分。頁面若要求卡號、有效期限、安全碼,接著把銀行傳來的交易 OTP 說成領獎驗證碼,應立即停止;已輸入資料就依外洩層級聯絡發卡銀行與官方管道。
這篇處理哪些「中獎通知」
本文主要處理冒用雲端發票、電子發票平台、電商、票證會員中心或政府名義的中獎通知。共同問題是:收件人要如何在不依賴通知連結的情況下,確認是否真的有一張中獎發票。
民間品牌抽獎、問卷贈品、社群留言抽獎與彩券,有各自的活動辦法與領取流程,不能把統一發票規則直接套用。但只要陌生領獎流程要求先付款、買點數、交信用卡安全碼、銀行 OTP 或遠端控制,就應先停止。
真的中獎通知與假的通知可能使用相同金額、品牌與視覺。因此本文不教你只看 Logo 猜真假,而是把查證重新帶回原活動與官方服務。
為什麼「我真的買過東西」仍不能證明通知可信
電商訂單、會員 Email、載具種類與消費日期,可能來自正常寄件格式、外洩資料、公開畫面或大量發送後碰巧命中。通知能對上一次消費,只是值得核對,不是連結的身分證明。
詐騙者也會挑一般人熟悉的金額,例如數百元或一千多元,避免獎金大到不可信。頁面先要求少量資料,再逐步加上載具、卡片與 OTP,讓每一步看起來只是補齊前一步。
安全流程不需要你在通知建立的證據鏈裡證明自己。離開通知、從官方 App 或平台重新查詢,才是同時核對發票與網站身分的方法。
電子發票假中獎六階段
刑事警察局 2026 年案例呈現完整路徑:假電商 Email 通知中獎,連到偽造財政部頁面,再索取身分、載具、信用卡與 OTP。理解流程比只背一個網址更能應付變形。
- 01
冒用電商、票證或政府寄出中獎通知
郵件、簡訊或社群訊息使用熟悉品牌、金額與倒數期限,讓收件人急著領取。
- 02
把收件人帶離原本的官方入口
按鈕連到仿冒的電子發票平台、會員中心或領獎頁,網址可能只差少數字元。
- 03
以載具綁定或身分確認蒐集資料
頁面先索取姓名、身分證、手機、載具驗證碼或會員登入資料,讓流程看起來合理。
- 04
把領獎偷換成信用卡驗證
下一步要求卡號、有效期限與安全碼,聲稱要確認本人、收取小額手續費或開通入帳。
- 05
用 OTP 完成真正的交易授權
簡訊內容其實是刷卡或綁定支付工具,假頁面卻把 OTP 說成領獎驗證碼。
- 06
以錯誤、逾時或退款再騙一次
第一次輸入後,頁面可能說驗證失敗,要求重試、換卡或聯絡假客服,擴大盜刷與資料外洩。
風險不一定在第一個頁面就出現。前段可能只顯示中獎資訊或要求查詢;真正的金流要求常在完成幾個看似合理步驟之後才出現。
從 Email、簡訊、紙本到活動抽獎,查法不完全相同
通知媒介會改變,但原則相同:不要讓訊息本身決定你去哪裡查。先確認原本是否有消費或參加活動,再從自己找到的正式入口核對。
| 收到方式 | 獨立核對方式 | 不能當成證明的線索 |
|---|---|---|
| Email 中獎通知 | 不要由信件按鈕登入。自行輸入電子發票平台網址,或開啟已安裝的官方兌獎 App 查詢。 | 寄件顯示名稱、Logo、排版與訂單資訊都可能被仿造。 |
| 簡訊或社群訊息 | 不要點短網址或 QR Code。回到原電商訂單、載具會員中心或官方 App 核對。 | 簡訊顯示名稱、群組中的轉傳與朋友帳號都不是官方身分證明。 |
| 紙本或電子發票 | 使用官方對獎資訊、兌獎 App 或合法兌獎據點;不要掃描來源不明的補充貼紙。 | 真的買過東西只能證明可能有發票,不能證明這一封通知與連結是真的。 |
| 抽獎、問卷或活動中獎 | 回到你原本參加活動的官方頁面,核對活動辦法、公布方式、主辦單位與客服。 | 本文的發票領獎規則不能直接套用所有民間抽獎;但先付費、交卡片或 OTP 仍需停止。 |
如果你根本沒有參加活動或近期沒有相關消費,風險更高;但即使參加過,也不能跳過官方核對。真實活動資料可能被拿來製作更精準的冒名訊息。
五步獨立查證:不要從中獎通知開始
第一,停止點擊與填寫,記下通知自稱的主辦單位、發票來源、期別、獎項與期限。第二,關閉通知頁,不沿用它提供的客服、搜尋框或 QR Code。
第三,若是統一發票,開啟自己原本安裝的官方兌獎 App,或自行輸入電子發票整合服務平台網址。若是電商會員載具,回到原電商 App 的訂單與發票區。
第四,核對「是否真的中獎」與「如何領取」兩件不同的事。真的中獎不代表陌生領獎頁是真的;領獎方式應以財政部或原活動辦法為準。
第五,有疑問時使用財政部公告的客服或 165 查證。不要讓寄件者把你轉接到客服,也不要只用通知頁上的電話再次確認同一套話術。
官方 App、自動匯款與平台查詢各自代表什麼
財政部財政資訊中心 2026 年公告,官方統一發票兌獎 App 提供中獎提醒,並可設定雲端發票中獎獎金自動匯款。未設定領獎帳戶且符合條件時,也可使用官方 App 兌領。
這不代表任何寫著「自動匯款失敗」的信件都可信。設定與查詢仍應在你主動開啟的官方 App 或電子發票整合服務平台完成,不需要由陌生信件重新綁定。
會員載具、信用卡載具或票證載具可能需要回到原服務歸戶或查詢。使用哪一種載具會影響你在哪裡看到發票,但不會讓陌生頁面取得你的信用卡安全碼與交易 OTP 成為合理。
網址怎麼看:`gov.tw` 必須是網域結尾,不是畫面文字
財政部公告的電子發票整合服務平台為 `einvoice.nat.gov.tw`。看到政府 Logo、頁面標題或網址中出現 `gov.tw` 字樣,仍要看瀏覽器實際主機名稱。
攻擊者可以把 `gov.tw` 放在路徑、參數或較前面的文字,例如讓真正註冊的網域仍是另一個 `.com`。正確政府主機應以 `gov.tw` 結尾,而且點號邊界要清楚。
但人工看網址仍可能失誤,也無法證明頁面此刻未被入侵。不要從陌生通知打開,比逐字猜網址更可靠;可疑網址可先用詐騙網址查證指南理解格式與工具限制。
載具驗證碼、登入 OTP 與銀行交易 OTP 不可混為一談
官方服務在特定登入、歸戶或設定流程可能使用驗證方式,因此「出現 OTP」不能單獨判定詐騙。真正要看的是:你主動在哪個官方服務開始操作,驗證碼簡訊寫的是哪個動作、金額與商店。
如果你正在「領獎」,銀行簡訊卻寫刷卡、交易授權、綁定支付工具或有明確金額,這不是同一件事。不要只抄六位數,要完整閱讀簡訊內容。
載具驗證資料也可能被用來接管或查詢你的發票帳戶。不要把手機條碼密碼、載具驗證碼與帳號密碼交給寄件者、假客服或社群帳號。
真正的統一發票領獎不需要信用卡資料驗證身分
財政部 2026 年公告明確指出,統一發票兌獎流程不需要輸入信用卡資料來驗證身分。要求卡號、有效期限、安全碼與銀行 OTP,是需要立即中止的具體訊號。
不要因為頁面只收一元、十元或說稍後退款就繼續。小額可能是測試卡片、綁定支付方式或降低戒心,之後才出現較大交易。
銀行、電商與財政部的職責也不同。財政部可以說明發票與兌獎管道,發卡銀行才是處理卡片資料外洩與可疑交易的正式入口。
常見誤判:不是所有中獎 Email 都是假的
雲端發票、會員載具或官方 App 確實可能提供中獎提醒。把所有通知都判成詐騙,可能讓人忽略真正獎項;把收到真通知等同於連結可信,則可能把資料交給仿冒頁。
這也是為什麼答案不是「相信」或「刪除」二選一,而是離開通知重新查。你可以不信任連結,同時在官方 App 或平台確認是否真的中獎。
同樣地,頁面沒有要求信用卡也不代表安全。它可能先蒐集身分、載具或登入資料,再用後續電話與假客服完成金流詐騙。
已經點擊或填資料:依暴露層級處理
不要為了測試真假再輸入一次,也不要在假頁按登出或聯絡客服。先記錄你實際做過哪一步,再從可信任管道處理。
| 目前狀態 | 立即處理 |
|---|---|
| 只看到通知,尚未點擊 | 保存必要畫面後刪除或標示為垃圾訊息;自行開啟官方 App/平台查詢,不回覆寄件者。 |
| 已點連結,尚未填資料 | 關閉頁面,不下載檔案、不允許通知;若曾登入同名網站,從官方入口確認帳號活動。 |
| 已填姓名、身分證、載具或帳密 | 記錄外洩欄位,從官方入口變更受影響帳密與驗證方式,留意精準冒名與帳號接管。 |
| 已填信用卡號、有效期限或 CVV | 立即用卡片背面或銀行 App 的官方管道聯絡發卡機構,說明卡片資料已交給釣魚頁,依銀行指示處理。 |
| 已輸入 OTP、看見扣款或安裝 App | 把 OTP 當成可能已授權交易,立刻聯絡銀行;若裝置疑似受控,改用可信任裝置處理並依緊急止損指南保存證據。 |
已付款、看見不明交易、交出帳密或裝置控制權時,直接使用被詐騙後緊急止損指南。不要只封鎖寄件者;卡片、帳號與裝置風險需要各自處理。
已輸入信用卡資料:不要等到扣款才聯絡銀行
卡號、有效期限與安全碼一旦交給釣魚頁,就應把它視為資料外洩,而不是等 OTP 或帳單出現後才處理。不同發卡機構的卡片控管與換發程序可能不同,應由你的銀行判斷。
使用卡片背面電話、銀行官方 App 或自行找到的官網客服,不回撥中獎通知、假頁或後續自稱銀行的人。說明填入的欄位、時間、網址與是否收到 OTP。
可以搭配信用卡資料外洩指南整理只填卡號、已輸入 OTP、待入帳與已入帳交易的差異,但不要把網站的一般建議取代銀行的個案處理。
已輸入 OTP:先讀清楚授權了什麼
保存完整 OTP 簡訊,不要只截取六位數。簡訊中的商店、金額、幣別、卡號末碼與用途,可以幫助銀行辨識當時發生的是交易、綁定或其他操作。
立即聯絡發卡機構,明確說明驗證碼是在假中獎頁輸入,不是本人有意購買。不要接受假客服以退款、沖銷或解除設定為由,再要求第二組 OTP。
若同一組帳密也用在 Email、電商或載具服務,從可信任裝置更換密碼、檢查登入活動與復原資料。攻擊者可能用第一次外洩資料發出更精準的第二波通知。
證據保存:把通知、網站與交易串成時間線
保存寄件者完整地址、郵件標頭可見資訊、簡訊來源、網址、QR Code、頁面畫面、填過的欄位、時間、假客服帳號、OTP 簡訊與銀行交易通知。
記錄哪些資料已交出,不要在公開貼文上傳未遮蔽的身分證、手機條碼、卡片、載具驗證資料或 OTP。完整資料只交給已確認的銀行、平台或警方窗口。
若通知冒用電商或票證,也可以向真正平台回報仿冒素材;但報平台不能取代銀行控管與警方報案。每個單位處理的風險不同。
如何協助家人查,而不是只叫他不要點
先一起開啟官方 App 或原電商訂單,確認是否真的有發票與中獎紀錄。具體做完一次「離開通知重新查」,比只背「不要點連結」更容易在下一次使用。
再一起閱讀 OTP 簡訊,找出它描述的真正動作。不要責怪已經輸入資料的人;羞愧可能讓當事人隱瞞扣款或繼續找假客服處理。
可以把家庭防詐共同清單中的獨立回撥、驗證碼與付款規則列印放在常用裝置旁,但不要把家庭密語或金融資料輸入任何陌生網站。
麥騙工具能協助整理什麼,不能證明什麼
你可以在麥騙查證入口貼上中獎通知文字、Email 寄件欄位或可疑網址,整理催促付款、網域結構、Reply-To 差異與敏感資料風險。
工具不會主動開啟使用者提供的網址,也沒有完整的網址或寄件信譽資料庫。沒有發現格式風險只代表資料不足,不能把通知標成安全。
真正的中獎紀錄要回到官方發票或活動系統,真正的卡片狀態要由發卡銀行確認。工具的角色是幫你停止、拆解與找到下一個正式入口。
電子發票與假中獎通知常見問題
真的雲端發票中獎,也可能收到 Email 通知嗎?
可能。通知存在不代表信中的按鈕可信。不要從通知連結進入;改用自己安裝的官方統一發票兌獎 App,或自行輸入財政部電子發票整合服務平台網址查詢。這樣即使通知內容是真的,也不必把身分交給通知中的頁面驗證。
寄件者顯示財政部或知名電商,就是真的嗎?
不是。顯示名稱、Logo、排版與 From 欄位都可能被仿造。財政部資料可協助核對正式寄件信箱與平台,但單看一個欄位仍不夠;最穩定做法是離開郵件,從官方 App 或自行輸入的政府網址重新查詢。
網址有 gov.tw 就一定安全嗎?
不能只找字串。真正政府網域的主機名稱應以 gov.tw 結尾,攻擊者可以把 gov.tw 放在路徑、參數或較前面的子網域文字中。即使網址看起來正確,也應避免由陌生通知開啟,改從書籤、官方搜尋結果或 App 進入。
領獎需要信用卡或 OTP 嗎?
財政部明確說明,統一發票兌獎不需要輸入信用卡資料來驗證身分。官方服務本身在特定登入或設定流程可能使用驗證碼,因此不能把所有 OTP 都稱為詐騙;但如果通知頁要求卡號、CVV,再把銀行交易 OTP 說成領獎碼,應立即停止並閱讀簡訊的交易內容。
我只輸入卡號,還沒有輸入 OTP,需要停卡嗎?
不要自行假設沒有 OTP 就沒有風險。卡號、期限與安全碼已經外洩時,應立即用卡片背面或銀行 App 找發卡機構,清楚說明資料曾填入疑似釣魚頁,由銀行依卡片與交易狀態提供處理方式。
已被盜刷,先找電商、財政部還是銀行?
先聯絡實際發卡銀行處理卡片與可疑交易,再保存通知、網址、填寫過程、OTP 簡訊與扣款紀錄,聯絡 165 或警方。電商或財政部可協助確認通知與平台真偽,但不能取代發卡機構的卡片處理。
查證來源與資料限制
本文最後查證日期為 2026-07-27。發票 App、寄件格式、載具與兌獎方式可能更新;實際操作以財政部電子發票整合服務平台、官方兌獎 App 與發卡銀行現行說明為準。
本文不以單一 Email、網址、帳號或匿名回報指控自然人與機構犯罪,也不保證銀行能撤銷交易或追回款項。重大處理依交易狀態與正式單位判斷。
- 刑事警察局|電子郵件收到發票中獎,千萬別點假連結
2026-03 案例說明假電商通知、偽造電子發票平台、身分證/載具/信用卡資料及 OTP 盜刷流程。
- 財政部高雄國稅局|統一發票兌獎不需要輸入信用卡資料驗證身分
2026-05 公告提供正式平台、寄件信箱、客服與自動匯款等獨立核對方式。
- 財政部財政資訊中心|統一發票兌獎 App 2026 年改版與領獎方式
說明官方 App、中獎提醒、自動匯款帳戶及未設定帳戶時的 App 兌獎管道。
- 保安警察第三總隊|悠遊卡雲端發票中獎假郵件
2026-03 警示詐騙者也會冒用票證會員中心,要求以信用卡領取獎金。