Valimail:生成式 AI 正在如何改变钓鱼攻击

生成式 AI 让钓鱼更可信、更个性化、迭代更快。本文梳理 AI 对钓鱼剧本的改写、新兴技术、防御失效环节,以及用 DMARC/SPF/DKIM/BIMI 强化邮件认证与监控的务实路径。

📖 原文翻译与解读。原文:How generative AI is changing phishing attacks(Valimail,2026年7月)

执行摘要

生成式 AI 正在让钓鱼攻击变得更可信、更具针对性、迭代更快。攻击者不再受限于语法拙劣的模板,而是能批量产出贴合收件人角色、供应商关系与组织沟通风格的定制化邮件,并快速 A/B 测试、持续优化。对防守方而言,这意味着「靠肉眼挑错字」的传统防线正在失效,身份与邮件认证(DMARC/SPF/DKIM/BIMI)成为新的核心锚点。

AI 如何改写钓鱼剧本

传统钓鱼依赖体量与运气:群发海量邮件,寄希望于极小比例的上钩。AI 让同一攻击者可以为收件人的岗位职责、当前供应商关系、组织沟通习惯量身定制内容。即便没有特权访问,公开招聘信息、新闻稿、社交媒体已足以拼凑出可信叙事。语言质量是最大的变化之一——AI 消除了「奇怪措辞、拼写错误、大小写混乱」这类用户被训练去识别的破绽,还能模仿语气:对同事用友好简短、对 HR 用正式政策腔、对 IT 用技术精简。攻击者还可规模化 A/B 测试主题行与行动号召,把表现最好的变体铺到整轮战役。

AI 还加速了「对话式钓鱼」:攻击者可持续多轮交互建立信任、快速回应用户异议,使发票欺诈、礼品卡骗局等 BEC(商业邮件欺诈)更逼真,因为整段交流酷似正常业务流程。

AI 催生的新兴钓鱼技术

防御最常失效的四个环节

用 DMARC / SPF / DKIM / BIMI 强化认证与监控

当钓鱼内容越来越逼真,身份验证便成为邮件安全的基石。SPF 定义哪些邮件服务器可代表域名发信,但转发会破坏 SPF,且它校验的是信封发件域而非用户可见的 From;DKIM 通过密码学签名证明邮件传输中未被篡改、签名域有权使用该域名,但需在所有发送服务(营销平台、工单系统、薪酬系统、任何代发方)正确部署;DMARC 将 SPF/DKIM 与可见 From 对齐,并告诉接收方认证失败时如何处理,更重要的是提供报告,让域名所有者看清「谁在用我的域名发信、认证表现如何」——在 AI 钓鱼时代,这种可见性不是加分项,而是发现影子发送方、配置错误与活跃冒用的关键。BIMI 在达标组织收件箱展示品牌标识,让合法邮件更易识别、冒用更显眼。

务实做法是把认证当成一项持续运行的「项目」而非一次性配置:盘点所有合法发送方、确保对齐、持续监控 DMARC 报告、对发送源或失败率的突变告警。AI 能改写钓鱼邮件的文字,却改不了「冒用依赖薄弱认证与缺乏监控」这一事实。

给组织的防护建议

FAQ 精选

有 SPF/DKIM 还需要 DMARC 吗?需要。SPF/DKIM 是积木,DMARC 才是让它们对可见 From 生效的控制层:它强制对齐、发布处置策略、并提供发现全部代发服务与冒用企图的报告。

常见 DMARC 部署错误?长期停留在 none 策略不走向强制;合法第三方代发未做 DKIM 对齐导致认证失败被习惯性忽视;SPF 记录过于复杂触发查询上限 permerror;子域发信缺乏一致认证与策略覆盖。

如何区分「冒用」与「账户失陷」?最快方式是结合认证结果与邮件头、邮箱与登录日志:冒用邮件常对 From 域 DMARC 对齐失败,或 SPF/DKIM 结果异常;账户失陷邮件则通过合法基础设施干净认证,破绽转向行为异常(异常登录地、收件箱新规则、突发外发)。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译