Cofense:当「例行公事」成为威胁——财务主题钓鱼的流程化演变
Cofense Intelligence 数据显示,财务主题钓鱼主题行正从紧迫施压转向模仿日常财务流程:2026Q1 流程化措辞占比达79%。新业务、进行中合同、付款三大诱饵家族解析与防御含义。
📖 原文翻译与解读。原文:When Routine Becomes the Threat: The Evolution of Finance-Themed Phishing(Cofense,2026年7月)
核心发现
Cofense Intelligence 对 2025 年一季度至 2026 年一季度财务主题钓鱼活动的追踪显示:攻击者的邮件主题行正在从「制造恐慌」转向「模仿流程」。传统那种「Urgent: Unpaid Invoice(紧急:未付发票)」式的高压措辞正被「三月结账:汇款通知」「文件已签署,待您审阅」这类平淡的业务流程语言取代。2026 年一季度,流程化措辞已占财务主题钓鱼战役的 79%,传统紧迫型话术仅占 21%。
这一转变的直接后果是:这些邮件与发票、汇款通知、采购请求、合同修订、供应商跟进等正常财务往来高度相似,更容易穿透基于 AI 的安全邮件网关(SEG),也让建立在「识别紧迫话术」之上的安全意识培训整体失效。
主题行词汇的量化迁移
Cofense 对主题行关键词做了逐季统计。旧「紧迫词典」(Urgent/Final/Required/Notice 等)与新「流程词典」(Review/Approve/Statement/Payment/Remit 等)的占比此消彼长,其中新词典代表词的走势:
| 流程化关键词 | 2025Q1 | 2025Q2 | 2025Q3 | 2025Q4 | 2026Q1 |
|---|---|---|---|---|---|
| Review(审阅) | 90% | 27% | 23% | 32% | 27% |
| Statement(对账单) | 4% | 50% | 31% | 35% | 35% |
| Approve(审批) | <1% | 17% | <1% | 14% | 17% |
| Payment(付款) | 4% | 4% | 23% | 9% | 14% |
纵观各季度,流程化措辞在财务主题战役中的占比稳定在 59%–79%,紧迫型话术则维持在 21%–41% 的低位。
三大主导诱饵类别
- 新业务诱饵:伪造招标邀请、供应商注册、采购公告、报价请求(RFP/RFQ/RFI)。之所以有效,是因为真实的采购与商务拓展沟通本就常来自陌生外部域名、带附件且上下文不完整,收件人不会天然起疑。攻击者借此投递恶意 PDF、嵌入凭证窃取门户或链接到伪造采购网站。
- 进行中的合同:制造「既有流程的延续感」而非发起新流程——伪装成被遗忘的邮件线程、部分文档或未完成的谈判(如「合同草案-周二版」「代表某某发起的电子签名请求」)。与依赖高管施压的经典 BEC 不同,这类「程序化真实感」让收件人误以为是其他部门或同事经手的事项,在提出疑问之前就先打开了附件。
- 付款类:最持久、最强势的诱饵家族。「汇款通知」「付款确认」「ACH 汇款对账单」这类语言自带合法性——付款工作本身就意味着「需要处理」,无需额外制造紧迫感,收件人会将其解读为预期工作流的一部分。
对邮件安全防御的含义
- 培训必须升级:只教「识别 urgent/immediate/final notice」的安全意识课程已跟不上现实;员工需要被训练去怀疑「例行公事式」的行政语言本身,尤其在财务、采购等高频处理外部邮件的岗位。
- 检测目标变为「恶意的正常」:无论传统规则引擎还是 AI 网关,都必须学会在「看起来完全正常」的邮件中识别威胁——上下文细节、回复链格式、发票编号、付款流程都可能是攻击者精心构造的。
- 语言即威胁信号:Cofense 的结论是,理解攻击者「现在如何说话」,与理解他们投递什么载荷同等重要。将主题行语言风格纳入检测特征与钓鱼演练模板,是财务型组织的当务之急。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
