網路釣魚詐欺與域名管理
─資策會科技法律研究所新業務暨策略規劃中心 吳兆琰 副主任

隨著網路應用的深化、電子商務的發達,從網路上遂行詐欺的案件數量快速增加。警政署的統計資料顯示,台灣地區從95年至99年間,包括電信詐欺(包括手機、簡訊詐欺)與網路詐欺的犯罪,不論是被害人數還是損失金額,在97年達到最高峰,其後逐漸獲得控制。惟相關統計數字也同時指出了犯罪戰場轉移的趨勢。從以實體世界的電話為媒介,到利用網路空間遂行詐騙,電信詐欺與網路詐欺的被害人比例從95年的【3.54:1】至98年已達【1.52:1】。亦即,至98年,台灣地區約略每3個詐欺犯罪的被害人,就有一位是透過網路而被詐騙。若加計那些因故而無法成案者(例如,歹徒僅止於犯罪前階段的非法蒐集個資行為,還沒有進一步犯罪行為者),網路詐欺犯罪潛在被害人數不容小覷。

透過網路遂行詐欺的犯罪類型很多,其中尤其難防的,即是俗稱「網路釣魚」的犯罪:這類犯罪手法相當多元,從對不特定對象大量寄送垃圾郵件、簡訊,誘騙網友自行連線至特定的偽網站,到利用真實網站指令漏洞夾藏惡意程式散布木馬等,歹徒的目的都在取得並利用民眾的個資以獲取不法利益。如同過往市集常見的金光黨,這類利用人性弱點、結合社交工程(如日本發生地震,即以賑災為名散布郵件;報稅期間,以退稅為名;社交網路風行,即偽冒好友發送訊息等)與資訊技術的犯罪,由於具有經濟上的誘因,估計不可能禁絕。警政機關能做的,只能加強對民眾的教育,提升使用者對網路應用的風險意識。

對如何提升民眾網路應用風險意識,各國政府採取的策略不一,其中最常被提及者,即為網域名稱的管理。相關論述可概歸納為二:1.網路釣魚詐欺行為得以成功的關鍵,多在歹徒事先預設了一個幾可亂真的假網站,再申請與特定網站近似的網址,達到混淆並陷人於錯誤的目的。故從加強網域名稱申請的管理程序著手,如對申請人進行實名審查,應可發揮適當的遏阻效果。2.網域名稱與位址管理機構本身不負網路檢查的義務。惟如果發現釣魚網站,可透過資源管理機構停止域名的解析,可以阻斷更多潛在的被害人接取假網站,有助於降低受害範圍的擴大。亦即,前者強調事前的管理,後者強調事後的即時強制處分。

我國的網域名稱分配與管理機制,向來採取市場原則,由主管機關授權財團法人台灣網路資訊中心為經營管理,並採取「先註冊、先使用」的原則;當註冊者使用該網址與他人的權益(主要是商標法)發生扞格時,也是透過類似仲裁約定,委由爭議處理機構進行處理。故除非政策另有考量,否則在現行架構下,回頭對網域名稱申請人進行實名審查,以期發揮防制釣魚犯罪的功效,其效益容值商榷。至於即時強制處分機制,無可諱言,仍需要主責單位設計更明確的法律授權依據,始能建構安全的網路應用環境。

作為正當註冊使用網址的商家則必須體認一個事實:雖然根據反釣魚工作小組(Anti-Phishing Working Group)的調查,傳統惡意註冊並偽造假網站、以障眼法欺騙使用者連線到訪的網路釣魚手法從2010年已有明顯下降的趨勢,但這類冒名詐欺的犯罪手法不可能禁絕。已擁有知名商標與品牌、並有能力的業者,或可以選擇廣泛註冊的策略,到各主要市場將與該商標、品牌有關的網址都納入名下,以有效保護商譽。不過在資訊爆炸的網路環境,善用搜尋引擎的功能,或積極思考經營社群網站,增加特定網址的曝光度、強化與客戶的聯繫,亦均不失為對釣魚詐欺犯罪有效的防禦策略。建議業者宜善用之。
 
「台灣IPv6日」相關活動,歡迎踴躍參加!
2011臺灣無線網路使用調查,填寫問卷即獲精美禮物!
2011網域名稱爭議處理發展趨勢研討會 歡迎踴躍參加!
「打造e夢想 迎向新未來」校園講座
《網路頭家‧第一次就上手》免費講座
TWNIC通過ISO 27001/ISO 9001年度複審
TWNIC 2011年網際網路技術暨資訊安全教育訓練課程
TWNIC 2011年新一代網際網路協定教育訓練6月課程
TWNIC域名教室6月課程開放報名囉!
DNSSEC NSEC介紹
誘捕系統初探
TWNIC寬頻網路使用調查
台灣網路基礎建設概要
每月網路大事記
.tw域名統計調查
IP統計查詢
www server累計數量統計
全球IP位址與AS號碼每月統計表
TWNIC IPv4位址核發記錄(100年4月26日─100年5月25日)