> ## Content Index
> Fetch the complete content index at: https://www.5news.com.hk/llms.txt
> Use this file to discover other available public pages before exploring further.

# 密碼加 2FA 都唔夠安全？黑客新招無聲盜用帳號！一文看清 Evilginx 威脅及 Passkey 設定教學
- URL: https://www.5news.com.hk/cybersecurity-evilginx-bypass-2fa-passkey-guide/
- Published: 2026-08-12T07:26:33.000Z
- Updated: 2026-08-12T07:26:32.000Z
- Description: 雙重認證（2FA）一向被視為網上安全嘅最後防線，但最新黑客技術 Evilginx 能夠透過攔截 Session Cookies，輕鬆繞過防護。本文將為大家拆解呢種新型網絡攻擊嘅原理，並提供手把手教學，教你如何利用 Passkeys、實體安全鎖匙及密碼管理員等工具，全面提升帳戶安全。
- Author: 5News編輯部
- Tags: #Cyber Threat, #Password, 科技, 全部, 實用教學

## 雙重認證（2FA）被破解？拆解 Evilginx 攻擊原理與 4 大防範方法

喺過去好長一段時間裡面，雙重認證（Two-Factor Authentication，簡稱 2FA）一直被認為係保護網上帳號嘅黃金標準。無論係香港、台灣、新加坡定中國內地，各大銀行、社交媒體以至雲端儲存服務，都強烈建議甚至強制要求用家開啟 2FA 功能。

![a screenshot of a phone喺過去好長一段時間裡面，雙重認證（Two-Factor Authentication，簡稱 2FA）一直被認為係保護網上帳號嘅黃金標準。（Photo by Ed Hardie / Unsplash）](https://images.unsplash.com/photo-1651235732694-0d057ace2f30?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDF8fDJmYXxlbnwwfHx8fDE3ODYyNTU0NzZ8MA&ixlib=rb-4.1.0&q=80&w=2000)

喺過去好長一段時間裡面，雙重認證（Two-Factor Authentication，簡稱 2FA）一直被認為係保護網上帳號嘅黃金標準。（Photo by [Ed Hardie](https://unsplash.com/@edhardie) / [Unsplash](https://unsplash.com/?utm%5Fsource=ghost&utm%5Fmedium=referral&utm%5Fcampaign=api-credit)）

雙重認證嘅強大之處，在於將登入過程分為兩個截然不同嘅層面。第一層係「你知嘅資訊」（例如你設定嘅密碼）；第二層係「你擁有嘅物件」或者「你嘅生物特徵」（例如發送到你手機嘅 SMS 短訊、認證應用程式產生嘅一次性密碼、甚至係指紋同人臉識別）。呢個設計嘅原意係，就算遠喺千里之外嘅黑客成功偷取咗你嘅密碼，只要佢哋手上冇你部手機或者安全設備，都無法完成登入程序。

不過，科技日新月異，黑客嘅技術亦都同步進化。近期網絡安全界發現，一種名為 Evilginx 嘅工具被廣泛應用於惡意攻擊之中。呢個工具打破咗 2FA 牢不可破嘅神話，令到單靠密碼加手機短訊嘅防護變得脆弱。以下段落將會為大家深入剖析呢項技術嘅運作原理，並且提供切實可行嘅防禦教學，幫助大家喺數碼時代保護好個人財產同私隱。

## 乜嘢係 Evilginx 與 Session Cookies？

要理解黑客點樣繞過雙重認證，我哋首先要明白網站系統辨認身分嘅機制。當你輸入帳號、密碼，並填妥 2FA 驗證碼成功登入一個網站之後，系統會為你開啟一個名為「已認證工作階段」（Authenticated Session）。

為咗方便用家，避免每一次點擊新頁面都要重新輸入密碼，網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」（Session Cookies）嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊，最重要嘅係一個成功登入嘅「工作階段 ID」（Session ID）。你可以將呢個 Cookie 想像成你去主題樂園玩嗰陣，門口職員喺你手背冚嘅隱形印章。只要有呢個印章，樂園裡面嘅設施就會當你係已經買咗飛嘅合法訪客。

![Security, privacy, and performance status with fix options.避免每一次點擊新頁面都要重新輸入密碼，網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」（Session Cookies）嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊，最重要嘅係一個成功登入嘅「工作階段 ID」（Session ID）。（Photo by Zulfugar Karimov / Unsplash）](https://images.unsplash.com/photo-1762340916350-ad5a3d620c16?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDUyfHxjb29raWVzJTIwcHJpdmFjeXxlbnwwfHx8fDE3ODYyNTU2MTB8MA&ixlib=rb-4.1.0&q=80&w=2000)

避免每一次點擊新頁面都要重新輸入密碼，網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」（Session Cookies）嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊，最重要嘅係一個成功登入嘅「工作階段 ID」（Session ID）。（Photo by [Zulfugar Karimov](https://unsplash.com/@zulfugarkarimov) / [Unsplash](https://unsplash.com/?utm%5Fsource=ghost&utm%5Fmedium=referral&utm%5Fcampaign=api-credit)）

而 Evilginx 呢款工具，正正就係針對呢個「印章」而來。Evilginx 本身其實係一款開源工具，最初由網絡安全專家開發，目的係用嚟進行網絡釣魚（Phishing）嘅模擬測試。保安團隊會利用佢嚟測試企業內部嘅多重認證機制有幾嚴謹，從而找出漏洞並加強防禦。但基於開源嘅性質，呢套強大嘅工具落入咗不法之徒手中，被改造成偷取帳戶權限嘅利器。黑客嘅目標唔再淨係偷密碼，而係要直接偷走你個 Session Cookie，從而令網站誤以為黑客就係成功登入咗嘅你本人。

![Evilginx 本身其實係一款開源工具，最初由網絡安全專家開發，目的係用嚟進行網絡釣魚（Phishing）嘅模擬測試。](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/2026/08/The-red-team-standard-for-phishing-engagements.png.webp)

Evilginx 本身其實係一款開源工具，最初由網絡安全專家開發，目的係用嚟進行網絡釣魚（Phishing）嘅模擬測試。

## 詳細教學：黑客點樣繞過雙重認證？（AiTM 攻擊解析）

傳統嘅釣魚網站攻擊手法相對簡單，黑客會整一個假網站，外觀抄到十足十好似一間真正嘅銀行、網購平台或者社交媒體登入頁面咁。當用家喺假網站輸入帳號同密碼，黑客就會收到呢啲資料。但自從 2FA 普及之後，傳統釣魚攻擊遇上樽頸，因為黑客就算有密碼，都無法截取發送到用家手機上嘅 2FA 驗證碼。

為咗突破呢個限制，黑客利用 Evilginx 發動「中間人攻擊」（Adversary-in-the-Middle，簡稱 AiTM）。運作流程如下：

1. **設立攔截點**：黑客將 Evilginx 部署喺假釣魚網站同真正嘅官方網站之間。
2. **引誘點擊**：透過電郵、短訊或假冒嘅客服訊息，引誘用家點擊進入由 Evilginx 操控嘅假網站。
3. **即時轉發資料**：當用家喺假網站輸入帳號同密碼時，Evilginx 會即時將呢啲資料轉發畀真正嘅官方網站。
4. **觸發 2FA**：官方網站收到登入要求，會按正常程序發送 2FA 驗證碼去用家部手機。
5. **同步輸入**：用家收到短訊或打開 Authenticator App，將驗證碼輸入到假網站。Evilginx 再次將驗證碼轉發畀真正嘅網站。
6. **成功登入與騎劫**：官方網站確認密碼同 2FA 驗證碼都正確，於是發出一組 Session Cookie 畀登入者。呢個時候，位於中間嘅 Evilginx 就會第一時間攔截並複製呢組 Cookie。

喺成個過程入面，用家完全唔知道自己其實從來冇真正登入過官方網站，所有動作都係由黑客代勞。黑客攞到 Session Cookie 之後，就可以直接匯入到佢哋嘅瀏覽器。網站系統認 Cookie 唔認人，於是黑客就順利取得用家帳號嘅完全控制權，可以隨意更改密碼、轉走資金或者讀取機密文件。

## 實用防禦教學：手把手教你保護網上帳號

面對 AiTM 攻擊，單純依賴傳統嘅 2FA 已經唔足以保障安全。以下提供幾個符合現代網絡安全標準嘅防禦策略，建議大家盡快為重要帳號進行設定。

### 1\. 轉用 Passkeys（通行密鑰）或實體安全鎖匙

目前對抗 Evilginx 等中間人攻擊最有效嘅方法，就係轉用無密碼認證技術，例如 Passkeys 或實體安全鎖匙（Security Keys）。

**Passkeys 運作原理與設定**：Passkeys 係一種利用你裝置（手機、平板或電腦）內建安全晶片產生嘅加密鎖匙。當你設定 Passkeys 時，系統會產生一對密鑰，公鑰放喺網站伺服器，私鑰則安全地存放喺你部裝置入面。

- **點樣用**：登入時，你唔需要輸入任何密碼，網站會要求你嘅裝置進行加密簽署。你只需用平時解鎖手機嘅方式（例如指紋掃描 Touch ID、人臉識別 Face ID 或者屏幕解鎖密碼）即可完成認證。
- **防禦關鍵**：Passkeys 係同特定網域（Domain）綁定嘅。如果你唔小心入咗釣魚網站（例如假冒嘅 bank-login.com），你部手機嘅 Passkeys 系統會識得分辨呢個唔係原本註冊嘅官方網域，並直接拒絕提供認證簽名。黑客嘅 Evilginx 系統完全無法從中攔截任何密碼或驗證碼。

**實體安全鎖匙（如 YubiKey）**：如果你需要更高規格嘅保安，或者需要喺多部唔同電腦之間工作，實體安全鎖匙係另一個極佳選擇。

- 呢類產品外型似一隻普通 USB 手指。
- 設定好之後，每次登入除咗輸入密碼，系統會要求你將安全鎖匙插入電腦嘅 USB 接口（或者用 NFC 貼近手機），然後輕觸鎖匙上嘅金屬接點。
- 同 Passkeys 一樣，實體安全鎖匙內建 FIDO 認證標準，會自動核對當前網址。如果係釣魚網站，鎖匙就唔會作出回應，直接粉碎黑客攔截 Session 嘅企圖。

### 2\. 善用密碼管理員（Password Manager）

好多香港人用密碼都會犯一個毛病：同一個密碼走天涯。一旦其中一個網站資料外洩，其他帳號都會面臨風險。密碼管理員（例如 1Password、Bitwarden 或 Apple 內建嘅 iCloud 鑰匙圈）除咗可以幫你隨機生成並記住複雜密碼之外，仲有一個對抗釣魚網站嘅隱藏優勢。

- **防禦關鍵**：密碼管理員係根據網址（URL）來決定係咪自動填寫密碼嘅。如果你平時喺真正的 Facebook (facebook.com) 儲存咗密碼，當黑客引誘你進入假冒嘅 Facebook (faceb00k.com 或 facebook-login.net) 時，密碼管理員會發現網址唔啱，並拒絕自動填寫資料。
- **使用建議**：養成依賴密碼管理員自動填寫嘅習慣。如果某次登入時發現密碼管理員唔肯自動填寫，千萬唔好自己手動複製貼上，呢個通常係一個強烈警告，提示你目前身處嘅可能係假網站。

### 3\. 使用網址掃描工具及防毒軟件

預防勝於治療，喺點擊任何連結之前保持警覺係基本步。

- **VirusTotal 掃描**：當你收到一條要求你登入、更新資料或者領取優惠嘅連結，只要有少少懷疑，都應該先將條連結複製，然後貼上到 VirusTotal 等免費網上掃描工具進行檢查，睇下有冇被標籤為惡意網站。
- **實時防護**：安裝具備實時防護功能嘅防毒軟件或瀏覽器安全套件（例如 Microsoft Defender 嘅 SmartScreen 功能）。呢類工具可以喺你唔小心點擊咗惡意連結嘅瞬間，攔截並封鎖有害網站，阻止 Evilginx 收集你嘅輸入資料。

## 概念釐清與注意事項

喺應用上述安全措施時，有幾項重要概念需要留意：

1. **保持警覺**：即使網站已經支援 Passkeys，如果用家仍然選擇用傳統密碼加 SMS 方式登入，帳號依然有機會受到 AiTM 攻擊。因此，強烈建議喺設定好 Passkeys 之後，盡可能喺帳戶設定中關閉基於 SMS 嘅 2FA 功能。
2. **檢查異常活動**：如果你懷疑自己已經中咗釣魚網站嘅陷阱，或者懷疑 Evilginx 已經攔截咗你嘅 Session，最快嘅自救方法係立即登入官方網站，進入帳戶安全設定，選擇「登出所有裝置」或「終止所有工作階段」（Sign out of all sessions）。呢個動作會令所有現有嘅 Session Cookie 立即失效，將黑客踢出你嘅帳戶。隨後請立即更改密碼並設定 Passkey。
3. **沒有絕對的安全**：採用實體鎖匙或 Passkey 確實能夠杜絕絕大部分嘅釣魚攻擊，但網絡安全係一個持續嘅過程。保持系統更新、唔隨便下載來歷不明嘅附件，仍然係不可或缺嘅好習慣。

## 比較分析：傳統 2FA 與 最新無密碼認證

為咗令大家更清晰了解唔同認證方式嘅優劣，以下整理咗一個比較圖表，涵蓋目前主流嘅幾種帳號保護方法：

| **認證方式**                                       | **運作模式**                   | **安全程度** | **抵抗 AiTM (Evilginx) 攻擊能力**   | **實用性與便利度**                    |
| ---------------------------------------------- | -------------------------- | -------- | ----------------------------- | ------------------------------ |
| **SMS 短訊驗證**                                   | 登入時接收包含數字代碼嘅短訊             | 較低       | **無法抵抗**（代碼可被中途攔截及轉發）         | 非常方便，幾乎所有手機都支援，但容易受電訊商網絡影響。    |
| **Authenticator App** (如 Google Authenticator) | App 內每 30 秒生成一組一次性密碼       | 中等       | **無法抵抗**（代碼同樣可被中途攔截及轉發）       | 方便，無需網絡連線即可生成密碼，但遺失手機時恢復較麻煩。   |
| **Passkeys (通行密鑰)**                            | 利用裝置嘅生物特徵 (指紋/人臉) 進行密碼學簽名  | 極高       | **完全抵抗**（綁定特定網域，無法被釣魚網站騙取簽名）  | 極高，掃描生物特徵即可，無需手動輸入密碼，各大平台逐漸普及。 |
| **實體安全鎖匙** (如 YubiKey)                         | 插入 USB 或輕觸 NFC，透過硬件進行密碼學簽名 | 極高       | **完全抵抗**（基於 FIDO 標準，確保網址完全吻合） | 適合高保安需求用家。需要額外購買硬件，出門需隨身攜帶。    |

> **資訊重點**：從比較中可以見到，無論係 SMS 定係 Authenticator App，只要需要用家「手動輸入」驗證碼，就存在被中間人攔截嘅風險。唯有 Passkeys 同實體鎖匙呢類由系統底層自動核對網址嘅技術，先可以真正反制 Evilginx。

## 由上文整理的 Q&A

### **1\. 乜嘢係 2FA 雙重認證？**

2FA 係指喺密碼之外，加入第二層確認身分嘅步驟，通常需要你手機接收短訊或者用 App 產生嘅限時密碼，目的係就算密碼外洩，黑客都入唔到你個帳號。

### **2\. 點解收 SMS 嘅 2FA 已經唔算安全？**

因為 SMS 容易被黑客透過攔截、偽造基站或者利用 Evilginx 呢類中間人攻擊工具將驗證碼騙走，所以業界已經唔建議將 SMS 作為首選嘅安全防線。

### **3\. 用 Authenticator App 防唔防到 Evilginx 攻擊？**

防唔到。雖然 Authenticator App 比 SMS 安全少少，唔會被電訊商攔截，但當你將 App 裡面嘅號碼輸入到釣魚網站時，Evilginx 依然可以將個號碼轉發去真正嘅網站完成登入並偷走 Session。

### **4\. 內文提到嘅 Session Cookies 究竟係咩？**

Session Cookies 係網站用來記住你已經成功登入嘅暫存檔案。有咗佢，你喺同一個網站睇唔同網頁就唔使每次重新入密碼。Evilginx 攻擊就係要偷走呢個檔案。

### **5\. 乜嘢係 AiTM 中間人攻擊？**

AiTM 攻擊就係黑客喺你同真正網站之間加插一個假網站。你以為自己同緊官方溝通，其實所有資料（包括密碼同 2FA）都俾中間個假網站即時攔截並轉發，黑客從中偷取登入憑證。

### **6\. 乜嘢係 Passkey？**

Passkey 係一種無密碼登入技術，利用你手機或電腦嘅指紋、人臉識別產生加密簽名來登入。因為 Passkey 綁定咗官方網址，假網站無法呃到系統交出簽名，所以非常安全。

### **7\. 如果我設定咗 Passkey 但唔見咗部電話點算？**

大部分 Passkey 都可以備份到雲端（例如 Apple 嘅 iCloud 鑰匙圈或 Google 密碼管理員）。只要你喺新手機登入返同一個雲端帳號，就可以恢復返啲 Passkey 繼續使用。

### **8\. 買一隻實體安全鎖匙 (YubiKey) 有冇實際需要？**

如果你嘅帳號涉及大量資金（例如加密貨幣錢包）、擁有極重要嘅機密檔案，或者經常要喺唔同嘅公用電腦處理公事，買一隻實體鎖匙會有非常高嘅實用價值。對於一般用家，使用免費嘅 Passkeys 已經足夠。

### **9\. 點解 Password Manager (密碼管理員) 可以防釣魚網站？**

因為密碼管理員係認網址（URL）嘅。如果你去到一個假冒嘅網站，就算畫面設計得一模一樣，網址都一定有少少分別。密碼管理員發現網址唔夾，就絕對唔會幫你自動填寫帳號密碼，從而提醒你可能有詐。

### **10\. 點樣知道自己係咪中咗 AiTM 攻擊？應該點補救？**

如果你喺一條來歷不明嘅連結登入後覺得可疑，又或者收到官方電郵提示有新裝置登入，就有可能中招。補救方法係立刻用自己平時用開嘅瀏覽器（唔好點擊任何舊連結）進入官方網站，喺安全設定中揀「登出所有裝置」，然後即刻改密碼同開啟 Passkey。

## 總結

科技進步帶嚟便利，但同時亦令網絡威脅不斷演變。Evilginx 嘅出現提醒我哋，以往認為萬無一失嘅傳統雙重認證（2FA）已經無法完全抵禦現代嘅釣魚攻擊。了解 AiTM 嘅運作原理，並非要製造恐慌，而係要令大家明白網絡安全標準需要與時並進。

對於重視個人資料同數碼資產嘅用家來講，主動將重要帳號升級至 Passkeys 或使用實體安全鎖匙，配合密碼管理員同良好嘅上網習慣，係目前最穩妥嘅做法。定期檢視自己嘅帳號安全設定，唔隨便點擊可疑連結，先可以喺網絡世界裡面保障自己嘅權益。