这篇整理日常用网银、电子钱包时的基本防护习惯:银行绝对不会做的事情、 SMS 短信里的新规定(2026 年起短信禁止夹带链接)、以及转账前怎么用 Semak Mule 查对方账户有没有被举报过。养成这几个习惯,能挡掉大部分 针对网银/电子钱包下手的诈骗。
资料日期
- MCMC 短信禁止夹带链接(Total URL Ban):2023-02-14 首次发出指令,
2024-09-02 起全面执行,2026 年是零容忍执法阶段 - Semak Mule 数据库统计(涉诈账户/电话/公司数量):截至 2025 年底数字,
整理于 2026-07
官方入口
- Semak Mule(PDRM CCID) — 查询银行账户/电话号码/
公司名称是否被举报涉诈 - MCMC(Malaysian Communications and Multimedia Commission)— 通讯诈骗相关
监管机构
适用情况
适用于日常使用网银 App、电子钱包(Touch 'n Go、GrabPay 等)、接收银行/ 物流/政府相关短信的一般用户防护。
重点内容
银行绝对不会做的事
- 银行绝对不会要求你把钱转到「第三方账户」(包括所谓的「安全账户」)
- 银行绝对不会要求你透露:登入密码、安全图案/密语、OTP(一次性密码)、
Challenge Code——这些资讯只有你自己应该知道,银行客服/柜台人员都不会问 - 📌 只要有人(不管自称银行、警察、还是政府机构)打电话要你提供 OTP
或转账到「安全账户」,可以直接判定是诈骗
2026 年短信新规:禁止夹带链接(Total URL Ban)
📌 这是这几年防钓鱼短信(Smishing)最大的制度性变化:
- MCMC 于 2023-02-14 首次发出指令,要求电信商拦截含有网址(URL)的短信,
2024-09-02 起全面执行,2026 年已进入零容忍执法阶段 - 电信商必须拦截以下内容的短信:
- 任何网址/可点击链接
- 要求提供个人资料(姓名、身份证号、银行账户、密码)的内容
- 回拨/联络电话号码
- 合法的商业短信(A2P SMS,Application-to-Person)必须:
- 以「RM0」开头,确认收件人不用付费
- 短信内容里包含发送机构的品牌名称
- 这代表什么:2026 年起,任何收到的短信里如果有可以点的链接,
或要你打某个电话号码「处理」什么事情,基本上都不是正规银行/机构会发的,
高度可疑
QR Code 诈骗要小心
骗子会在公共场所张贴假的 QR Code,或透过短信/App 发送假冒银行、物流公司、 政府机构的 QR Code。扫了之后可能被导向假网站,或在不知情的状况下泄露 个人/银行资料。不要随意扫描来路不明的 QR Code。
转账前先查:Semak Mule
- Semak Mule 是 PDRM 商业犯罪调查部(CCID)提供的免费线上查询工具
- 可以查询:银行账户号码、电话号码、公司名称,有没有被举报涉及诈骗
- 转账给不熟悉的对象前(尤其是网购、二手交易、投资相关的转账),
先上 Semak Mule 查一下对方的账户/电话,能挡掉不少已知的诈骗案例 - 截至 2025 年底,数据库已累积超过 29.9 万个涉诈银行账户、
23.3 万个涉诈电话号码、7,800 个涉诈公司名称的举报记录
假冒低息贷款短信的套路
骗子会随机发送短信,宣称提供「银行低利率个人贷款」等优惠,短信里留了 一个联络电话。有兴趣的人打过去后,对方会设法套出银行账户号码、 网银用户名/密码、OTP,再用这些资料转走受害者账户里的钱。
所需文件 / 资格条件
| 项目 | 说明 |
|---|---|
| Semak Mule 查询 | 对方的银行账户号码/电话号码/公司名称(三选一或多个都可查) |
费用 / 数字速查
| 项目 | 数字 | 备注 |
|---|---|---|
| MCMC 短信禁止链接全面执行日 | 2024-09-02 | 2023-02-14 首次发出指令 |
| 合法商业短信开头要求 | 以「RM0」开头 | 确认收件人免付费 |
| Semak Mule 使用费用 | 免费 | |
| Semak Mule 涉诈账户记录数(截至2025年底) | 超过 29.9 万个 | |
| Semak Mule 涉诈电话记录数(截至2025年底) | 超过 23.3 万个 | |
| Semak Mule 涉诈公司记录数(截至2025年底) | 7,800 个 |
常见误区
- ❌ 以为收到的短信里有银行 Logo/官方口吻就是真的:短信内容再像官方,
只要里面有链接或要求提供个资,依 2026 年的规范这已经不该出现在
合法银行短信里,高度可疑 - ❌ 以为转账给陌生人前不用先查证:Semak Mule 是免费的查询工具,
转账前花 1 分钟查一下,能避开很多已知的诈骗账户 - ❌ 以为银行客服打电话要 OTP 是正常流程:银行内部流程不会需要客户
口头提供 OTP,任何这样要求的来电都要挂断、自行拨打银行官方号码核实 - ❌ 以为随便扫 QR Code 不会有事:公共场所/短信里来路不明的 QR Code
可能导向钓鱼网站,扫描前要确认来源可靠
常见问题
- 问:Semak Mule 查不到记录,是不是就代表对方一定安全?
答:查到的资料没有做这个保证,Semak Mule 只是「查有没有被举报过」,
没记录不代表绝对安全,只是降低风险的其中一个步骤,还是要搭配其他
防范意识(见
常见诈骗手法与防范指南)。 - 问:短信禁止夹带链接后,银行怎么发交易通知?
答:查到的资料没有详细说明银行的替代做法,一般理解银行会引导用户
直接登入官方 App/网站查看详情,而不是在短信里放链接。
Sources
Blog / Website:
- MCMC SMS Regulations 2026 (Guide for Malaysian Businesses) — Anchor SMS Hub
- MCMC: All SMS with links are banned. Here's how to report — SoyaCincau
- Do You Know You Can Check Suspicious Accounts Online? — Association of Banks in Malaysia (ABM)
- SemakMule gets an upgrade! How to use scam-checking portal to stay safe online — Sinar Daily
- Online Banking Safety Tips - Security Alert — Maybank Malaysia
- Phishing Scam - Security Alert — Maybank Malaysia
官方 / 机构:
- Semak Mule — PDRM 商业犯罪调查部(CCID)线上查诈骗账户工具