Cofense 2026 年中威胁报告:生成式 AI 加速钓鱼,多态钓鱼与 BEC 愈发逼真
📖 原文翻译与解读。原文:5 Key Takeaways from the Cofense 2026 Mid-Year Threat Report Webinar(Cofense,2026 年 7 月)
一、执行摘要
生成式 AI 正在重塑钓鱼版图,让攻击者能以更快、更可扩展、更具适应性的方式发起活动。在 Cofense 2026 年中威胁报告网络研讨会中,Cofense 钓鱼防御中心(PDC)专家阐述了攻击者战术的演化,以及组织为何必须重新思考钓鱼的检测与响应——不再盯着单封邮件或孤立指标,而要理解驱动当下攻击的更宏大的「战役」。
二、AI 正在提升钓鱼活动的速度与规模
生成式 AI 大幅降低了制作逼真钓鱼活动的门槛。攻击者现在可以批量生成措辞考究的邮件、快速更换基础设施、持续产出同一攻击的新变体。Cofense 研究显示,商业电子邮件入侵(BEC)、二维码钓鱼(QR phishing)与对合法远程访问工具的滥用显著上升——AI 正在同时加速钓鱼的「量」与「精」。当攻击者迭代快过传统防御的适应速度,安全团队越来越难以跟上。
三、多态钓鱼(Polymorphic Phishing)成为新常态
最显著的趋势之一,是「多态钓鱼」持续抬头。威胁方不再向数千用户发送一模一样的邮件,而是改变 URL、附件、文件哈希、发件人信息与主题行,却保留同一底层目标,为每封消息制造唯一版本。随着失陷指标(IoC)越来越短命,封一个 URL 或哈希只能提供临时防护。防御方必须把焦点从「识别单点指标」转移到「识别连接整场战役的行为与基础设施模式」。
四、BEC 变得愈发逼真
BEC 已超越简单的冒充攻击。AI 让威胁方产出专业撰写、语境贴切、高度近似合法业务沟通的消息——不再依赖差劲的语法或明显的社工话术,而是引用真实的员工、供应商、项目与工作流来建立可信度。许多活动不含恶意链接或附件,得以绕过传统邮件安全管控。这让「员工上报 + 语境分析 + 人工专家」变得比以往更有价值。
五、合法远程访问工具被武器化
攻击者正越来越多地用合法的远程管理软件替换传统恶意软件。因为这些应用经过数字签名、被广泛信任、又是 IT 团队的常用工具,它们会混入正常业务活动,极难检测。威胁方在攻击链更早期就使用这些工具,以便建立持久化、为勒索软件运营商铺路、并减少对定制恶意软件的需求。这凸显了「监测行为」而非「假定可信软件必用于正当目的」的重要性。
六、战役级(Campaign-level)防御成为必需
研讨会讨论的每一趋势都指向同一结论:组织不能再「一封一封」地防御钓鱼。AI 让攻击者生成无穷变体,但战役本身仍共享共同的基础设施、行为与目标。战役级分析让安全团队把看似无关的举报关联起来,调查一次而非数百次,并在每个受影响的邮箱上统一 remediation。结合员工上报、AI 辅助调查、专家核验与自动化处置,组织能大幅缩短响应时间、提升对现代钓鱼的韧性。
七、邮件系统防护启示
对邮件安全运营者,这份报告给出几条直接可落地的启示:① 单点 IoC(URL/哈希)拦截已不够,需建设基于发件人基础设施与行为模式的战役级关联检测;② BEC 无链接、无附件的特性要求把「员工上报通道」与「语境分析」作为一等公民,而不是只靠网关沙箱;③ 对经数字签名的合法 RAT 工具,应在邮件落地的端点侧做行为监测与 EDR 联动,而非仅依赖邮件层判定;④ 多态钓鱼强调「同一目标的多变体」,邮件安全规则应优先匹配语义与发件人关系,而非仅匹配已知恶意样本。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
