加拿大生活指南
www.JiaNaDaDa.com

银行钓鱼短信:冒充 TD、RBC 的 4 个破绽,点错链接怎么办全解

先说三句:第一,TD、RBC 等真银行绝不会在短信里放登录链接让你点,短信里带链接的”银行通知”一律先按假的对待;第二,收到”账户异常””卡被冻结”类短信,先停 10 秒,用银行 App 或卡背电话独立核实,千万别回拨短信里的号码;第三,万一点错链接,黄金 30 分钟内改密码、锁卡、打银行电话,就能把损失拦在门口。本文把 4 个破绽和全套应急流程一次讲透。

多伦多的陈女士上周收到一条短信:”TD Alert:您的账户检测到异常登录,请在 24 小时内验证身份,否则账户将被冻结。”发件人显示的是”TD”,链接乍看像 td.com。她点进去输入了用户名和密码,第二天发现 4700 加元被 Interac e-Transfer 转走。这样的故事在加拿大几乎每天都在发生——根据加拿大反诈骗中心(Canadian Anti-Fraud Centre,CAFC)数据,2025 年加拿大人向 CAFC 报告的欺诈损失超过 7.04 亿加元,创历史新高;2026 年上半年仅 6 个月就报告了 3.51 亿加元。而 CAFC 估计,只有 5%–10% 的欺诈真正被报告,实际损失是报告数字的数倍。

1. 银行钓鱼短信在加拿大的现状:数字先看懂

钓鱼短信(smishing,SMS + phishing 的合称)是当前加拿大增长最快的诈骗形式之一。几个关键数字帮你建立体感:

  • 2025 年 CAFC 收到报告的欺诈总损失:超过 7.04 亿加元,是 2020 年(约 1.65 亿)的 4 倍多。
  • 2026 年上半年 spear phishing(针对性钓鱼):5770 万加元,已接近 2025 年全年水平。
  • 银行调查员类诈骗(bank investigator fraud)2025 年:2830 万加元,2100 多起报告;2026 年上半年已达 2860 万加元,超过 2025 全年。
  • 60 岁以上受害者平均损失约 21600 加元,是所有年龄段中最高的(CAFC 2024 年报告)。

TD、RBC、Scotiabank、BMO、CIBC 之所以被冒充最多,不是因为它们安全做得差,恰恰因为它们的客户最多——骗子随便群发一条短信,命中真客户的概率最高。TD 的反欺诈团队曾公开表示,骗子如今用 AI 几分钟就能生成以假乱真的短信、邮件和语音,制作成本大幅下降,这也是报案量”戏剧性上升”的原因之一。

2. 破绽一:发件号码根本不是银行

短信顶端显示”TD””RBC”或一串短号码(如 72267),很多人就信了。但短信的发件人名称是可以伪造的(caller ID spoofing),骗子用几美元的工具就能让短信显示任意名称。判断方法很简单:

  • 点开发件人详情看真实号码:真银行的系统短信来自固定短号码或长号码,绝不会是 +1 开头的普通手机号,更不会是 +44(英国)、+63(菲律宾)等境外号码。
  • 同一个骗局会换号:如果你收到两条内容相似但发件号码不同的”银行短信”,100% 是群发诈骗。
  • 银行不会用短信和你”聊天”:真银行的通知短信是单向的(”您的账单已出”),不会出现”请回复 Y 确认”然后真人跟你对话的流程。凡是短信里有人跟你来回对话的,立刻拉黑。

3. 破绽二:链接域名长得”差不多”就是坑

这是最关键的一个破绽。骗子永远不会给你 td.com 的真链接,因为他们拿不到。他们的套路有三种:

  • 加后缀:td-secure-verify.com、rbc-online-login.net——真域名是 td.com / rbc.com,多一个字符都是假的。
  • 短链接:bit.ly、tinyurl 或 t.co 后的短链接。真银行从不会用短链接发安全通知。
  • 子域名障眼法:secure.td.com.verify-login.top——注意看,真正起决定作用的是最右边的顶级域名(.top),前面的 td.com 只是子域名里的文字游戏。

一秒判断法:长按链接(不要点)预览完整 URL,只认你记忆中的官方域名。TD 是 td.com,RBC 是 rbc.com,任何偏差直接删除短信。不确定的,手动在浏览器输入官网地址登录查看。

4. 破绽三:话术永远在制造恐慌和限时

钓鱼短信的文案高度模板化,抓住两点人性弱点:恐惧和着急。典型话术包括:

  • “检测到异常登录,24 小时内未验证将冻结账户”
  • “您的 Interac e-Transfer 有一笔 $2,850 待确认,点此取消”
  • “您的信用卡在境外有一笔可疑消费,点此核实”

真银行的安全通知恰恰相反:它们会告诉你”如有疑问请拨打卡背电话”,而不是逼你在几分钟内点链接。记住一条铁律——凡是催你”马上点链接”的,都是骗子。真有紧急情况,银行会直接打电话给你(而且你可以挂断后回拨卡背号码核实)。

5. 破绽四:点进去的”登录页”有这 3 个细节

如果你已经点开了链接(先别输入任何东西),假登录页通常藏着这些马脚:

  1. 浏览器地址栏域名不对:页面做得再像,地址栏里的域名骗不了人。对照第 3 节的方法检查。
  2. 没有挂锁或证书异常:真银行登录页一定是 https 且证书有效;假页面可能用 http,或浏览器弹出证书警告。看到警告立刻关掉。
  3. 索要”多余信息”:假页面除了用户名密码,还会要短信验证码、银行卡 PIN、甚至 SIN(社会保险号)。真银行的网页登录绝不会在一次登录里要齐所有敏感信息,更不会要 SIN。

6. 收到可疑短信:先做”一分钟三查”

不管短信看起来多真,花一分钟做这三件事,骗局立刻现形:

  1. 查 App:打开手机银行官方 App(从应用商店下载的那个,不是短信链接),看通知中心和账户状态。真有异常,App 里一定有记录。
  2. 查卡背:拨打借记卡/信用卡背面的客服电话核实。用你自己找的号码,永远别回拨短信里的号码。
  3. 查链接:长按预览完整域名,只认官方域名。不确定就删短信。

三查之后确认是诈骗:截图保留证据,在手机上”报告垃圾短信”(iPhone 和安卓都支持),然后删除。还可以转发到 7726(SPAM)——这是加拿大运营商通用的垃圾短信举报号码。

7. 点错了链接?黄金 30 分钟 7 步止损

已经点了链接但还没输入信息,或者不确定自己输了什么,按这个顺序做,越快越好:

  1. 第 1 步:断开并清理(1 分钟)——关闭该页面,清除浏览器历史和缓存;如果是电脑点的,断网后用杀毒软件全盘扫描一次。手机点了未知链接后建议重启一次。
  2. 第 2 步:改网银密码(3 分钟)——用官方 App 或手动输入官网地址登录,立即修改密码,并开启双重验证(2FA)。注意:不要在短信链接打开的页面里”改密码”,那等于把新密码再送一次。
  3. 第 3 步:锁卡(2 分钟)——TD、RBC 等银行 App 都有”临时锁卡”功能,先锁上再说。信用卡和借记卡都要锁。
  4. 第 4 步:打银行电话(5 分钟)——拨打卡背电话,告诉客服你点了可疑链接,要求:检查是否有异常登录、暂停可疑交易、必要时冻结账户并换发新卡。
  5. 第 5 步:检查 e-Transfer 和账单(10 分钟)——查看最近 24 小时的 Interac e-Transfer 记录和所有未授权交易,截图保存。
  6. 第 6 步:改关联密码(10 分钟)——如果网银密码和其他网站相同,那些网站的密码也要改。骗子拿到一组密码会去”撞库”试其他网站。
  7. 第 7 步:24 小时内紧盯账户——开启银行 App 的交易提醒(每笔消费都推送),接下来一周每天看一次账单。

8. 输了密码或钱被转走了:紧急升级怎么做

这是最危险的情况——骗子拿着你的用户名、密码,甚至刚骗走的一次性验证码,可以直接登录你的网银。除了第 7 节的 7 步,还要加做:

  • 立即要求银行重置所有登录凭证:光自己改密码可能不够,告诉客服”凭证已泄露”,要求后台强制登出所有设备、重置安全问题。
  • 把短信验证码当作”已泄露”处理:如果骗子在你输入验证码的几分钟内登录成功,转账可能已经发出。让银行立刻审查并尝试拦截未完成的 Interac e-Transfer。
  • 联系两大信用局加欺诈警报:Equifax 和 TransUnion 都可以免费加 Fraud Alert,骗子拿你的信息去开新账户时会被拦截。
  • 向 CAFC 和当地警方报案:即使钱还没丢也要报,报案号是后续向银行争议索赔的重要凭证。

钱被转走了(Interac e-Transfer)怎么办

Interac e-Transfer 一旦被对方接受,追回非常困难,但不是完全没希望:

  • 立刻打银行电话要求拦截:如果转账状态还是”待接受”(pending),银行有可能拦截;已被接受的,银行会启动调查流程。
  • 区分”未授权”和”被骗授权”:如果是骗子盗用你的账户转的,属于未授权交易(unauthorized),银行调查后赔付概率较高;如果是你自己按骗子指示转的,追回难度大得多——如实告诉银行发生了什么,不要隐瞒细节。
  • 保留所有证据:诈骗短信截图、假网站截图、转账记录、和银行客服的通话时间。向 CAFC(Canadian Anti-Fraud Centre)在线报案,并拿到报案号。
  • 金额大的考虑报警:当地警方报案 + CAFC 报案双管齐下,警方立案号有助于银行加快调查。

9. 关键数字一览:费用 / 时间线 / 数据

项目 数字 来源
2025 年加拿大人报告的欺诈总损失 超过 7.04 亿加元(历史最高) CAFC,经媒体 2026 年报道
2026 年上半年报告的欺诈损失 约 3.51 亿加元 CAFC 2026 上半年报告
2026 上半年钓鱼(spear phishing)损失 5770 万加元,已接近 2025 全年 CAFC 2026 上半年报告
2025 年银行调查员类诈骗 2830 万加元,2100 多起报告 CAFC
实际被报告的欺诈比例(估计) 仅 5%–10% CAFC
60 岁以上受害者平均损失 约 21600 加元 CAFC 2024 年报告
举报垃圾短信号码 7726(SPAM) 加拿大运营商通用
信用局欺诈警报费用 免费 Equifax / TransUnion 官网

10. 5 条红线与 6 个常见坑

先看 5 条红线——这些动作一次都不能做:

  • 红线 1:不在短信链接里输入任何密码、验证码、PIN、SIN。
  • 红线 2:不回拨短信里留的”客服电话”,只打卡背电话。
  • 红线 3:不按短信要求下载任何 App 或”安全软件”——那是远程控制木马。
  • 红线 4:不把收到的验证码告诉任何”客服”,真客服永远不会问你要验证码。
  • 红线 5:不把钱转到所谓的”安全账户”,真银行永远不会让你这么做。

再看 6 个常见坑:

  • 坑 1:”我是 TD 老客户,不会中招。” 2026 年的调查显示 89% 的加拿大人自认能识破诈骗,但 AI 生成的钓鱼短信已没有错别字和粗糙排版,老经验正在失效。
  • 坑 2:”链接看着像官网就点了。” 骗子专门注册”长得像”的域名,长按预览完整 URL 是唯一可靠的方法。
  • 坑 3:”只点了一下,没输信息就没事。” 点击本身可能下载恶意文件,也可能让你的号码被标记为”活跃目标”,之后收到更多诈骗。点错后按第 7 节清理。
  • 坑 4:”验证码发过去了,赶紧再要一个覆盖。” 错。验证码泄露后要立刻锁卡、打银行电话,而不是继续在假页面里操作。
  • 坑 5:”银行 App 里的锁卡够用了,不用打电话。” 锁卡防的是刷卡消费,骗子可能已经用网银做了 e-Transfer,必须打电话让客服查后台。
  • 坑 6:”钱不多,懒得报案。” CAFC 的数据全靠报案积累,你的报案可能正是警方串并案缺的那一块。而且报案号是银行争议的重要凭证。

11. 新手安全 Checklist:今天就做完这 8 件事

  • 给手机银行 App 开启双重验证(2FA),优先用验证器 App 而不是短信验证码
  • 开启银行 App 的”每笔交易推送提醒”
  • 把 TD / RBC 官方客服电话存进手机通讯录(从卡背或官网抄,不要从短信抄)
  • 检查网银密码是否为”全网唯一”,不是就换掉
  • 在 Equifax 和 TransUnion 官网确认自己的信用报告无异常
  • 教家里老人”三不”:不点短信链接、不回拨、不说验证码
  • 把 7726(SPAM)存为联系人,收到诈骗短信先转发再删除
  • 收藏 Get Cyber Safe(getcybersafe.gc.ca),这是加拿大政府官方的网络安全科普站

12. 常见问题 FAQ

Q1:短信里的链接真的是 td.com,我点了,会有问题吗?
A:先看清是不是”完整且唯一”的官方域名。骗子常用 td.com 开头的子域名障眼法(如 td.com.xxx.top)。最稳妥的办法永远是:不点链接,手动打开银行 App 或在浏览器输入官网查看。

Q2:我只点了一下链接,什么都没输,需要担心吗?
A:风险较低但不是零。立即关闭页面、清除浏览器缓存,手机重启一次;接下来几天留意是否收到更多诈骗短信(你的号码可能被标记为活跃)。不需要换密码,但可以顺手检查一下账户。

Q3:验证码已经发给对方了,钱还没动,现在怎么办?
A:按第 8 节紧急升级:立刻用官方 App 改密码并锁卡,打卡背电话要求强制登出所有设备、审查未完成的交易。验证码泄露后的几分钟是骗子转账的窗口期,速度就是一切。

Q4:被骗转走的钱,银行会赔吗?
A:分两种情况。如果是骗子盗用你的账户转账(你没授权),属于未授权交易,银行调查属实后赔付概率较高;如果是你自己按骗子指示操作的,银行可能认定为”授权交易”,追回难度大。无论哪种,第一时间报案、保留证据、如实说明,是争取赔付的关键。

Q5:老人家不用手机银行,还会被这种短信骗吗?
A:会。骗子也冒充 CRA(税局)、Service Canada 发”退税””福利”短信,话术和银行版同源。CAFC 数据显示 60 岁以上受害者平均损失最高。给老人手机设置”未知发件人过滤”,并教会”三不”口诀最管用。

相关阅读

官方来源:Canadian Anti-Fraud Centre (CAFC), Get Cyber Safe (Canadian Centre for Cyber Security), TD Fraud Prevention / RBC Fraud Prevention pages。核验于 2026年10月10日。

关键政策以 IRCC / CRA / 各省官网为准。本文仅供信息参考,不构成法律/移民/医疗/投资建议。


📱 更多加拿大生活干货,欢迎加微信交流:UUUMGT

赞(0) 打赏
未经允许不得转载:加拿大大 » 银行钓鱼短信:冒充 TD、RBC 的 4 个破绽,点错链接怎么办全解

更好的WordPress主题

支持快讯、专题、百度收录推送、人机验证、多级分类筛选器,适用于垂直站点、科技博客、个人站,扁平化设计、简洁白色、超多功能配置、会员中心、直达链接、文章图片弹窗、自动缩略图等...

联系我们联系我们

觉得文章有用就打赏一下文章作者

非常感谢你的打赏,我们将继续提供更多优质内容,让我们一起创建更加美好的网络世界!

支付宝扫一扫

微信扫一扫

登录

找回密码

注册