# 簡訊驗證碼保護不了你：詐騙集團最想要的，是你的手機門號

> 微軟宣布停用簡訊驗證碼，但台灣的銀行 OTP 短期內不會消失。簡訊驗證碼有哪兩個破口？能換的怎麼換、換不掉的怎麼守住門號，五分鐘看完就能讓自己安全一點。

*防詐騙 · 更新於 2026.08.26 · 約 10 分鐘閱讀*

---

微軟宣布，從今年九月起把 passkey 設為預設的登入方式，並將在明年二月停用自家發送的簡訊與語音驗證碼。理由講得很直接：**這些方式本來就擋不住現在的攻擊。**但對台灣多數人來說，銀行的簡訊 OTP 短期內不會消失。這篇不談企業怎麼搬遷系統，只告訴你一件重要的事——當簡訊驗證碼靠不住，能換的就先換，換不掉的，就把門號本身**守好**。

- 沒有任何單位、機構會請你「念出簡訊裡的數字」。收到這種要求，**一律掛掉**。

- 簡訊驗證碼有兩個破口：門號可能被冒名補辦走，驗證碼也可能被假網站即時轉手。

- Google、Apple、Facebook、Instagram 的驗證方式可以立刻改成驗證器 App 或 passkey，大約五分鐘。

- 銀行 OTP 暫時換不掉，那就改成保護門號：查詢名下門號、設定語音信箱密碼、設定 SIM PIN。

- 手機突然完全沒訊號、旁邊的人卻正常，這是需要立刻處理的警訊。

![woman holding silver iPhone 6](https://ethome.cc/wp-content/uploads/2026/08/spvhcbuki6e-edited.jpg)

## 記得：沒有人會請你念出驗證碼

在所有跟驗證碼有關的詐騙裡，最常見的不是什麼高深的技術攻擊，而是有人打電話來，用各種理由請你把剛剛收到的六位數字念出來。

常見的說法大概是這幾種：**「您的帳號有異常交易，我們要核對身分」、「這筆訂單設定錯誤，需要幫您取消，系統會發一組確認碼」、「包裹地址不完整，請提供簡訊裡的號碼完成補件」**。話術會換，結構永遠一樣——先製造一件急事，再請你交出那串數字。

**連「我幫你確認一下」都不行。**驗證碼的定義，就是只有你看得到、只有你輸入。銀行、警察、電商客服、平台客服、快遞，沒有任何一個會需要你把它念出來。只要對方開口要，不管講得多合理、多急，這通電話就到此為止。**掛掉之後，自己打官方電話詢問。**

## 連微軟都要停用簡訊驗證碼，代表什麼？

微軟宣布，[從 2026 年 9 月 1 日起，passkey 成為預設的驗證方式](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement)，原本使用簡訊或語音驗證的使用者會被自動啟用；2027 年 2 月 1 日起，微軟自家提供的簡訊與語音發送服務退場。

**這件事不會影響到你明天的登入。**上面講的是企業與學校用的 Microsoft 365／Entra ID 帳號政策。一般人自己申請的個人 Microsoft 帳號，目前沒有相同的時程表。如果你的公司或服務單位在用 Microsoft 365，倒是可以把這篇轉給資訊窗口。

對一般讀者來說，值得注意的是微軟給的理由：簡訊與語音驗證依賴共用密鑰與公用電信網路，本來就容易受到 [SIM 卡挾持](https://ethome.cc/glossary/sim-%e5%8d%a1%e6%8c%be%e6%8c%81/)、簡訊攔截，以及門號被回收後重新配發給別人的影響。

換句話說，這不是「簡訊驗證碼突然壞掉了」，而是它一直有這些破口，現在被攻擊得夠多，大公司終於決定不再用它。方向已經定了，只是不同網站遷移的速度不一樣。

![a man and a woman exchanging a cell phone at a store](https://ethome.cc/wp-content/uploads/2026/08/zvhzbzwmlic-edited.jpg)

## 破口一：你的門號可能被別人補辦走

你可以把手機門號想成一把備份鑰匙。銀行、社群、電商，全都約好「誰能收到這支門號的簡訊，誰就是本人」。問題是，這把鑰匙不是你自己保管的，是電信公司保管的——如果有人能說服門市重新配一把，那把新鑰匙一樣打得開你家的門。

台灣實際發生過的樣態，不是打客服唬弄，而是[先透過各種管道取得當事人的身分資料，再冒名向電信業者申請補發 SIM 卡](https://finance.technews.tw/2025/07/09/sim-card/)。新卡一啟用，原本那支門號就落到對方手上，銀行的 OTP 驗證碼跟著被攔截，接下來就是冒名辦卡、盜轉。

好消息是，這道關卡最近被拉高了。NCC 修正「電信事業提供電信服務風險管理機制指引」，[自 2025 年 12 月 30 日起，用戶申請更換或補發 SIM 卡時，要說明申請原因與目的並提供證明資料，由電信業者依 KYC（認識你的客戶）審核結果決定](https://www.inside.com.tw/article/40417-ncc-clarifies-sim-card-replacement-kyc-rules)。

**順帶澄清一個常見誤解：**新制上路時，曾有報導說補卡一定要先報案拿遺失證明。[NCC 後來澄清，新制並未規定必須先報案](https://www.cna.com.tw/news/ahel/202601020083.aspx)，所謂的證明資料不限於警方開立的遺失證明，業者應綜合申辦紀錄與說明來評估風險。實際要求會因業者與個案而異，臨櫃前建議先打客服問清楚要帶什麼。

**最重要的早期徵兆：手機突然完全沒訊號，旁邊的人卻都正常。**如果門號被補辦走，你的手機會先失去訊號——這通常不是基地台故障，立刻用別支電話打給你的電信客服確認門號狀態。這段時間差，就是能不能守住帳號與錢的關鍵。

![phishing, credentials, data, login, password, internet, technology, hack, attack, id, hook, spam, hacker, cyber, theft, scam, cartoon, fraud, ransomware, risk, identity, website, information, secure, laptop, phishing, phishing, phishing, phishing, phishing, scam](https://ethome.cc/wp-content/uploads/2026/08/6573326-edited.png)

## 破口二：驗證碼可以被「即時轉手」

另一種情況更難察覺：你沒有把驗證碼告訴任何人，是自己輸入的，結果還是被盜。

原理不難懂。假設你點進一個長得跟銀行一模一樣的網站，輸入帳號密碼——這些資料會在幾秒內被轉貼到真正的銀行網站。真銀行認為是你在登入，發了一封簡訊到你手機。你在假網站上輸入那六位數字，這串數字同樣被立刻轉貼過去。整個過程可能只有二三十秒，而驗證碼在有效期限內完全有效。

所以「我是自己輸入的」不等於安全。要防這種攻擊，判斷點只有一個：**網址**。不是頁面長得像不像、有沒有鎖頭圖示、字有沒有錯——這些全都可以做得很像。養成一個習慣：需要輸入密碼的網站，永遠從自己的書籤或官方 App 進去，不要從訊息裡的連結點進去。

**一句話認識 passkey：**它不是密碼，而是存在你手機或電腦裡的一把鑰匙，用指紋或臉部辨識解鎖。它認的是「這台裝置＋這個網址」，遇到假網站根本不會啟動，所以沒有東西可以被轉手。

## 能換的先換掉，大約五分鐘

記住一個排序就好：**App 產生的六位數字 > 簡訊收到的六位數字 > 什麼都沒有**。差別在於，驗證器 App 的數字是你手機自己算出來的，不會經過電信網路，門號被補辦走也拿不到。

先下載一個驗證器 App（Google Authenticator、Microsoft Authenticator、Authy 都可以，或用你的[密碼管理器](https://ethome.cc/glossary/%e5%af%86%e7%a2%bc%e7%ae%a1%e7%90%86%e5%99%a8/)內建的功能），然後依序處理下面這幾個帳號。

- **Google 帳號**：進入「管理你的 Google 帳號」→「安全性」→「[兩步驟驗證](https://ethome.cc/glossary/%e5%85%a9%e6%ad%a5%e9%a9%9f%e9%a9%97%e8%ad%89/)」，新增「驗證器」或「Passkey」，設定完成後把簡訊降為備用選項。Google 帳號通常綁著信箱與雲端相簿，是最該優先處理的一個。

- **Apple ID**：Apple 的雙重認證預設就是把驗證碼送到你已登入的 Apple 裝置上，不是走簡訊。請確認「設定」→ 你的名字 →「登入與安全性」裡，受信任的裝置與電話號碼都是你自己的，沒有陌生項目。

- **Facebook 與 Instagram**：在「設定」→「帳號安全中心」→「雙重驗證」裡，把方式改成驗證應用程式，並把備用碼抄下來收好。

- **銀行、證券、電子支付**：目前多數仍只能用簡訊 OTP，改不了。改成把交易通知打開，金額門檻設低一點，有動靜你會先知道。

各家 App 的選單位置會隨版本改變，如果找不到，直接在該服務的說明中心搜尋「兩步驟驗證」或「雙重驗證」就會有官方的最新步驟。設定完成後，備用碼請印出來或抄在紙上，不要只存在同一支手機裡。

![Sim cards and their adaptors are on display.](https://ethome.cc/wp-content/uploads/2026/07/7qlxfefnv14-edited-1024x576.jpg)

## 換不掉的，就守住門號

銀行的簡訊 OTP 你沒得選，那就把力氣花在保護門號本身。下面四件事都是現在就能做的。

- **查詢自己名下有幾個門號。**[三大電信都提供查詢管道](https://news.nextapple.com/international/20250801/5D01C5B3CE2141311DE9E67A3A7029E5)：登入自家 App 完成實名驗證後可看到隱碼清單，也可以帶雙證件到直營門市查詢，遠傳用戶還可直撥 888 客服。如果看到自己沒申辦過的門號，帶雙證件到直營門市提出申訴。

- **設定語音信箱密碼，或乾脆關掉語音信箱。**語音信箱是很多人忘記的漏洞。[台灣大哥大已全面取消預設密碼機制](https://www.cna.com.tw/business/chinese/429794)，並提醒用戶自訂密碼時避開生日、連續數字，或與門號相同的組合。三大電信都可以用手機撥打語音專線或透過官方 App 設定。

- **設定 SIM PIN。**iPhone 在「設定」→「行動服務」→「SIM PIN」，Android 在「設定」→「安全性」→「SIM 卡鎖定」。開啟後每次重開機都要輸入一組四位數字，實體 SIM 卡被拔走裝到別的手機也用不了。預設密碼務必改掉。

- **把「突然沒訊號」列入警覺清單。**不是叫你緊張，是希望這個徵兆出現時，你腦中會亮一盞燈，而不是想說「等等應該就好了」。

## 如果已經發生了，怎麼辦？

發現門號被搶走或帳號被盜，處理順序不要弄反——門號沒拿回來之前，改再多次密碼都沒有用，因為對方隨時可以用「忘記密碼」再改回去。

- **先聯絡電信客服**，說明門號可能遭冒名補辦，要求停話並查詢近期申辦紀錄。用市話或別人的手機打。

- **聯絡銀行與電子支付**，要求圈存止付、暫停網銀與線上交易。多數銀行有 24 小時的緊急掛失專線。

- **報案**。撥打 165 反詐騙專線諮詢，或到派出所製作筆錄。後續申訴與求償都會用到報案資料。

- **拿回門號後，才回頭清理帳號**：改密碼、檢查各服務的「登入裝置」與「已授權應用程式」把陌生的踢掉，並趁這次把驗證方式換成驗證器 App。

如果你已經受害了，這不是你不夠小心。這類詐騙的破口，有很大一部分在機構端——外洩的個資、門市的審核流程、銀行只認一組簡訊的設計，這些都不是個人能控制的。把力氣留給接下來的處理，不用花在責備自己。

## 最後

簡訊驗證碼不是沒用，是不夠用。它擋得住隨便試密碼的人，擋不住已經知道你是誰、也想得到你門號的人。

如果今天只做一件事，就打開 Google 帳號的安全性設定，把兩步驟驗證改成驗證器 App 或 passkey。真的只要五分鐘，而且這一步能保護的東西，比你想像的多。

如果你正在協助他人處理帳號被盜或個資外洩，或想為自己的狀況做一次盤點，我們也提供[一對一諮詢](/contact)——個人與組織都可以預約。

### 延伸閱讀

- [兩步驟驗證是什麼？從最基本開始設定](#)

- [Passkey 與 FIDO2：不用密碼的登入方式](#)

- [收到個資外洩通知，接下來該做什麼](#)

### 參考資料

- Microsoft Learn，〈Passkeys by default and retirement of Microsoft-provided SMS and voice authentication〉，[連結](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-sms-voice-retirement)

- 中央社，〈NCC：未要求補發 SIM 卡必須報案 將與電信業者溝通〉，2026 年 1 月 2 日，[連結](https://www.cna.com.tw/news/ahel/202601020083.aspx)

- INSIDE，〈SIM 卡遺失補卡要「報案」嗎？NCC 澄清新制規定〉，2026 年 1 月 2 日，[連結](https://www.inside.com.tw/article/40417-ncc-clarifies-sim-card-replacement-kyc-rules)

- TechNews 科技新報，〈注意 SIM 卡詐欺手法猖獗！全盈+PAY 與臺企銀跨域聯手打擊犯罪〉，[連結](https://finance.technews.tw/2025/07/09/sim-card/)

- 中央社財經訊息平台，〈台灣大哥大強化語音信箱安全機制 優化遠端驗證守護用戶資安〉，[連結](https://www.cna.com.tw/business/chinese/429794)

- 壹蘋新聞網，〈門號被冒用怎麼查？中華電信、台灣大、遠傳教你這樣自保〉，2025 年 8 月 1 日，[連結](https://news.nextapple.com/international/20250801/5D01C5B3CE2141311DE9E67A3A7029E5)

---

來源：[簡訊驗證碼保護不了你：詐騙集團最想要的，是你的手機門號](https://ethome.cc/sms-otp-is-not-enough/)
ethome.cc — 生活化的資安科普
