Cofense:变形收件箱实战手册——AI 如何把钓鱼从战术攻击变成可规模化的业务风险
📖 原文翻译与解读。原文:5 Key Takeaways from Inside the Shape-Shifting Inbox: A Modern Playbook for Security Leaders(Cofense,2026 年 6 月 18 日)
一、核心背景
人工智能正在加速网络安全行业多年来最重大的转变之一。在 Cofense 近期的一场 webinar「变形收件箱:安全负责人的现代实战手册」中,CEO Marc Olesen 与董事会顾问 George Gerchow 探讨了 AI 如何把钓鱼从"高成本、战术级"攻击,变成了"可规模化、自适应"的业务风险。对安全负责人而言,新现实是:攻击者正用 AI 制造能够实时演化、规避传统防御、并同时利用人类身份与机器身份的钓鱼活动。
二、AI 改变了钓鱼的经济学
讨论中最核心的主题之一是:AI 大幅降低了发起钓鱼活动的成本与工作量。过去需要数小时手工完成的邮件撰写、个性化与分发,如今几分钟即可完成。攻击者能用 AI 批量生成以假乱真的邮件、对数千个目标做规模化个性化、不断变换话术,并在无人干预的情况下持续调整活动——攻击的速度与体量同时上升。威胁行为者不再发送千篇一律的相同邮件,而是为每个收件人生成独特变体,使检测显著变难,并让活动规模远超以往。
三、多态攻击让传统检测失效
webinar 重点剖析了"多态钓鱼(polymorphic phishing)"——攻击持续改变自身特征以逃避检测。主题行、发件人信息、URL、语言与载荷都可以由 AI 自动修改。传统邮件安全工具往往逐条评估邮件、依赖签名、指纹或已知失陷指标(IoC);但当每封邮件都略有不同,这些方法便不再可靠。安全团队需要从"消息级分析"转向"活动级可见性":理解跨多次攻击的模式,才能拼出攻击者行为的全貌,识别出看似无关实为同一团伙的威胁。
四、人类情报仍是关键安全层
尽管自动化与 AI 不断进步,两位嘉宾都强调:人仍是组织最宝贵的检测机制之一。员工常常能识别出自动化系统遗漏的可疑活动,尤其是面对新颖或零日攻击时。用户上报的邮件能提供上下文、反馈与验证,强化检测模型并改善事件响应。未来的钓鱼防御不是把人移出流程,而是建立"人在回路(human-in-the-loop)"模型:AI 负责分诊、关联与分析等重复劳动,人提供判断、上下文与决策权。
五、纵深防御仍是最佳策略
AI 正成为防御方的有力工具,但并非银弹。Olesen 提出"自动化鸿沟(automation gap)"概念——攻击者会持续开发绕过自动化控制的新技术,这道鸿沟永远不会完全消失。因此组织必须维持纵深防御:有效防御需要多层协同,包括安全邮件网关、威胁情报、AI 驱动分析、员工上报、事件响应流程与投递后保护。安全负责人应抵制"把某项技术当作万能答案"的诱惑,韧性来自互补能力的组合。
六、衡量韧性而非活动量
许多组织仍紧盯告警量、检测数等运营指标,但这些往往衡量的是"活动"而非"有效性"。更应关注体现韧性的指标:员工上报率、用户上报威胁的修复时间、复杂攻击的驻留时间(dwell time)、分析师效率、单起事件的处置成本。目标不是更快地处理更多告警,而是降低暴露面、改善响应结果、提升对演化威胁的组织韧性。
七、未来 12–24 个月的优先项
- 投资可解释的 AI,让决策过程透明可审;
- 把可见性从邮件扩展到聊天、语音、短信与协作平台,应对多渠道攻击;
- 保持人在回路,平衡自动化与专家监督;
- 以管理人类用户的同等严格度治理 AI 智能体与机器身份;
- 围绕情报驱动的工作流重构安全运营,而非被动调查。
能够成功组合 AI、人类专业能力与分层防御的组织,将最有能力应对下一代钓鱼威胁。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
