先说三句:第一,加拿大正规银行绝不会通过短信向你要密码、验证码,或发链接让你”验证账户”——凡是这样做的短信,先判为假;第二,真假主要看三个地方:发件号码是不是银行官方公布的渠道、链接域名是不是银行官网域名、措辞有没有用”立即/24 小时内冻结”制造恐慌;第三,正确动作只有四个:不点链接、不回短信(含”STOP”也别回)、转发到 7726(SPAM)举报,然后自己打开银行 App 或拨打卡背面电话去核实。
去年冬天,多伦多一位华人留学生收到一条”TD 银行”短信:”您的账户检测到异常登录,请在 24 小时内点击链接验证,否则账户将被冻结。”链接页面做得和 TD 官网一模一样,他输入了用户名密码,第二天醒来,支票账户里的 3800 加元被分三笔转走。这不是个案——这类短信钓鱼(Smishing,SMS phishing)在加拿大已经形成产业链,连拼写错误都快看不出来了。今天这篇把 5 个真假分辨点一次讲透。
短信钓鱼(Smishing)在加拿大有多猖獗
Smishing 就是用短信冒充银行、政府机构、快递公司等可信来源,诱导你点链接或交出个人信息(密码、信用卡号、SIN 社会保险号)的诈骗。加拿大竞争局(Competition Bureau)近年多次预警:骗子专门挑”银行账户异常””包裹待取””欠费罚款”这类让人心跳漏一拍的场景下手,目的就是让你在恐慌中来不及思考。
根据加拿大反诈骗中心(CAFC)披露的数据,2025 年上半年收到 886 起 smishing 举报,2024 年全年 2546 起,2023 年 3874 起,2022 年 7380 起。数字看似逐年下降,但 CAFC 提醒:这只是冰山一角——估计只有 5%–10% 的受害者会主动举报,大量案件从未进入统计。更麻烦的是,骗子开始用 AI 工具打磨话术,过去”看拼写错误识破骗局”的老经验正在失效。
分辨点一:看发件人——号码能伪造,只能做初筛
这是大多数人第一眼看的地方,也是最容易被骗子钻空子的地方。需要建立三个认知:
- 普通手机号发来的”银行通知”,直接判假。骗子最常用的就是 +1 开头的普通 10 位手机号群发。正规银行的业务通知不会用这种”路人号码”给你发账户安全类短信。
- 发件人名称也可能造假。手机上显示的”TD””RBC”这类字母发送方名称,技术上可以被伪造(号码欺骗 spoofing 连来电显示都能仿冒)。看到银行名字先别松口气,继续看后面四个点。
- 唯一靠谱的对照表在银行官网。各大银行会在官网公布官方短信发送渠道(短号或验证过的发送方)。收到拿不准的短信,去银行官网搜”fraud””phishing”或”短信通知”页面对照——对照表以官网为准,不要轻信短信里自带的”官方说明”。
一句话:发件人看着像银行 ≠ 真的;发件人是陌生手机号 = 假的。前者需要继续验证,后者可以直接拉黑。
分辨点二:看链接域名——一字之差就是陷阱
这是技术含量最高、也最可靠的一个分辨点。骗子的钓鱼页面可以做得和官网像素级相似,但域名骗不了人。检查方法:
- 长按链接看完整地址,不要直接点。iPhone 和安卓都支持长按预览链接(Competition Bureau 的官方建议也是”先悬停/预览验证链接,不点击”)。
- 认准银行官网主域名。比如 RBC 是 rbcroyalbank.com、TD 是 td.com、Scotiabank 是 scotiabank.com、BMO 是 bmo.com、CIBC 是 cibc.com——真正的登录页一定落在这些官方域名之下。凡是出现 td-secure-login.com、rbc-verify-account.net 这类”官方名 + 后缀”的域名,一律是假的。
- 警惕短链接和奇怪后缀。bit.ly、tinyurl 这类短链接出现在”银行通知”里本身就不正常;.top、.xyz、.click 等冷门后缀更要提高警惕。
- 加拿大政府相关认准 canada.ca / .gc.ca。加拿大政府官网明确提醒:政府网站以 canada.ca 开头或 .gc.ca 结尾,其他一律存疑。
记住一个铁律:域名不对,后面都不用看了。页面做得再像,域名对不上就是钓鱼站。
分辨点三:看措辞——恐慌话术与 AI 新变种
骗子的文案万变不离其宗,核心就一招:制造紧迫感,让你没时间核实。典型话术包括:
- “您的账户将于 24 小时内被冻结/暂停”
- “检测到异常登录,请立即验证身份”
- “您有一笔 $X 待确认,超时将自动扣款”
- “点击领取退税/补贴,逾期作废”(冒充 CRA 或政府的变种)
有两点新变化值得注意。第一,拼写和语法错误正在消失。CAFC 相关人士指出,骗子现在用 AI 写作工具润色短信,过去靠”英文蹩脚”一眼识破的方法已经不灵了,中文话术也越来越地道。第二,骗子开始用泄露的真实信息增加可信度。如果你收到短信里准确叫出了你的英文名、甚至后四位卡号,别慌——这些信息可能来自历史数据泄露,不代表对方真是银行。验证身份永远是你主动发起,而不是在对方给的链接里完成。
分辨点四:看”要你做什么”——真银行绝不会在短信里要你做的 5 件事
这是加拿大竞争局给出的核心原则:正规机构绝不会通过短信或邮件向你要个人信息。凡是短信要求你做以下任何一件事,直接判为诈骗:
- 点击链接后输入网银用户名和密码;
- 提供或”确认”信用卡号、有效期、安全码;
- 把收到的短信验证码告诉对方或填进页面;
- 提供 SIN(社会保险号);
- 按短信里的电话号码回拨”客服”(号码本身就是骗子准备好的)。
特别提醒第 3 条:短信验证码是网银登录和转账的”最后一道门”。RCMP(加拿大皇家骑警)多次警告,凡是索要验证码的,一律是骗局——银行客服在任何情况下都不会问你要验证码。
分辨点五:独立验证——放下短信,用自己的渠道回去
前四个点都是”看短信本身”,第五个点是”不看短信”。这是最重要的一步,也是所有官方指引的共同结论:
- 别用短信里的链接和电话。骗子给你准备的”客服电话””验证链接”全是剧本的一部分。
- 自己打开银行 App 查看。如果真有异常登录、待确认交易,App 里的通知和账户动态会告诉你。App 没动静,短信说的”异常”就是编的。
- 拨打卡背面的官方客服电话。RCMP 的标准建议:挂断可疑来电/放下可疑短信,用银行卡背面或官网公布的号码主动联系银行。
- 定期查账。养成每周看一次账户流水的习惯,很多盗刷是小额试探开始的,早发现能早止损。
记住流程:可疑短信 → 不理它 → 自己打开 App/拨官方电话 → 有问题银行会告诉你。多花 3 分钟,省掉几千加元的损失。
加拿大华人最常收到的 4 类银行短信话术拆解
| 话术类型 | 典型内容 | 破绽 |
|---|---|---|
| 账户冻结恐吓型 | “TD Security: 您的账户出现异常活动,24 小时内未验证将暂停服务” | 真银行不会用短信威胁冻结账户;链接域名非 td.com |
| 大额交易确认型 | “您有一笔 $2,850 的 Interac 转账待确认,非本人操作请点击取消” | 利用人”怕被扣钱”的心理点”取消”;真银行用 App 推送而非短信链接 |
| 积分/退税诱惑型 | “您有 $180 银行奖励待领取 / CRA 退税待领取,点击领取” | 银行和 CRA 从不发短信链接发钱;CRA 只通过 My Account 办理退税 |
| 客服回访型 | “这里是 RBC 反欺诈部门,请回电 1-8XX-XXX-XXXX 配合调查” | 号码是骗子自己的;正确做法是拨卡背面电话主动联系银行 |
关键数字一览:举报渠道与数据
| 事项 | 数字/渠道 | 来源 |
|---|---|---|
| 可疑短信举报(转交运营商调查) | 转发短信到 7726(谐音 SPAM) | 加拿大竞争局、canada.ca |
| 加拿大反诈骗中心举报电话 | 1-888-495-8501(免费),或在 CAFC 官网在线举报 | RCMP 通告;号码以 CAFC 官网为准 |
| CAFC 收到的 smishing 举报 | 2022 年 7380 起;2023 年 3874 起;2024 年 2546 起;2025 上半年 886 起 | CAFC(经竞争局人士披露) |
| 诈骗实际报案率估计 | 仅约 5%–10% 的受害者会向 CAFC 举报 | CAFC |
看懂这张表的潜台词:官方统计的每一起 smishing 举报背后,可能还有 10–20 起从没被报过案。你收到的每一条”银行短信”,都值得按上面的 5 个点过一遍。
6 条红线:这些事做了就晚了
- 在短信链接里输过网银密码——立即改密码,并检查 App 内是否有陌生设备登录、是否被加了新的收款人。
- 把短信验证码给过对方——等于把账户钥匙亲手递出去,马上联系银行冻结网银并报警。
- 回拨了短信里的”客服电话”并按指示操作——对方可能是完整剧本的电话诈骗团伙,挂断后用官方渠道重新核实一切。
- 回复了”STOP”想退订——竞争局明确提醒:不要回复垃圾短信,哪怕是退订指令,回复即确认”这个号码有人用”,会招来更多骚扰。
- 点了链接但没填信息就以为没事——部分钓鱼页面会尝试在手机上植入恶意程序,删除短信并用杀毒软件全盘扫描。
- 觉得”金额不大,懒得举报”——转发到 7726 只需 10 秒,你的举报能帮运营商封掉这个诈骗号码,保护下一个人。
收到可疑短信:60 秒处理清单
- ☐ 停:不要点链接,不要回短信,不要拨短信里的电话
- ☐ 看:长按预览链接,检查域名是不是银行官网域名
- ☐ 转:把短信原文转发到 7726(SPAM)举报
- ☐ 验:自己打开银行 App 查账户动态,或拨打银行卡背面电话核实
- ☐ 删:确认是诈骗后删除短信并拉黑号码
- ☐ 报:如已泄露信息,立即联系银行 + 向 CAFC(1-888-495-8501)报案
常见问题 FAQ
Q1:短信显示的发件人就是”TD”,这还能是假的吗?
A:能。发件人名称和号码都可以被伪造(spoofing),这是公开的电信技术。发件人显示只能做初步筛查,真正的判断要看链接域名和”要你做什么”这两点,再加上独立验证。
Q2:我点开了链接但什么都没填,需要担心吗?
A:风险较低,但不是零。建议删除该短信、用手机杀毒软件扫描一次,并观察银行 App 有无异常登录提醒。之后凡是再收到类似短信,直接按 60 秒清单处理。
Q3:已经在钓鱼页面输了密码,现在最先做哪三件事?
A:第一,立刻用银行 App 或官网改密码;第二,检查账户近 7 天流水和新增收款人,有陌生交易马上致电银行;第三,向 CAFC 报案并报警备案。动作越快,追回的可能性越大。
Q4:银行真的从来不发短信吗?那我收到的余额提醒是什么?
A:银行会发”通知类”短信(如交易提醒、余额变动),但这类短信只告诉你”发生了什么”,从不要求你”点击链接去做什么”、更不会要密码验证码。区分标准很简单:只读不点是通知,又读又要点你操作的就是可疑。
Q5:举报到 7726 和 CAFC 有什么区别?两个都要做吗?
A:7726 是把短信转给你的手机运营商,用于封堵诈骗号码和短信通道;CAFC 是联邦层面的诈骗情报中心,用于案件统计和协助执法。建议都做:先转 7726(10 秒),造成损失或信息泄露再向 CAFC 正式报案。
相关阅读
官方来源:Canadian Anti-Fraud Centre(CAFC,加拿大反诈骗中心)、Competition Bureau(加拿大竞争局)Phishing and smishing scams 指引、Government of Canada “Scams and fraud” 页面。核验于 2026年10月10日。
关键政策以 IRCC / CRA / 各省官网为准。本文仅供信息参考,不构成法律/移民/医疗/投资建议。
📱 更多加拿大生活干货,欢迎加微信交流:UUUMGT








