Valimail:生成式 AI 正在如何改变钓鱼攻击
📖 原文翻译与解读。原文:How generative AI is changing phishing attacks(Valimail,2026年7月)
执行摘要
生成式 AI 正在让钓鱼攻击变得更可信、更具针对性、迭代更快。攻击者不再受限于语法拙劣的模板,而是能批量产出贴合收件人角色、供应商关系与组织沟通风格的定制化邮件,并快速 A/B 测试、持续优化。对防守方而言,这意味着「靠肉眼挑错字」的传统防线正在失效,身份与邮件认证(DMARC/SPF/DKIM/BIMI)成为新的核心锚点。
AI 如何改写钓鱼剧本
传统钓鱼依赖体量与运气:群发海量邮件,寄希望于极小比例的上钩。AI 让同一攻击者可以为收件人的岗位职责、当前供应商关系、组织沟通习惯量身定制内容。即便没有特权访问,公开招聘信息、新闻稿、社交媒体已足以拼凑出可信叙事。语言质量是最大的变化之一——AI 消除了「奇怪措辞、拼写错误、大小写混乱」这类用户被训练去识别的破绽,还能模仿语气:对同事用友好简短、对 HR 用正式政策腔、对 IT 用技术精简。攻击者还可规模化 A/B 测试主题行与行动号召,把表现最好的变体铺到整轮战役。
AI 还加速了「对话式钓鱼」:攻击者可持续多轮交互建立信任、快速回应用户异议,使发票欺诈、礼品卡骗局等 BEC(商业邮件欺诈)更逼真,因为整段交流酷似正常业务流程。
AI 催生的新兴钓鱼技术
- 超个性化鱼叉:引用真实项目、高管或供应商,附上伪造的「Re:」主题与编造的历史对话片段,诱导「紧急审阅文档」或「快速登录门户」。
- AI 辅助域名与品牌仿冒:注册外观相似的域名、生成逼真签名、复刻品牌视觉规范。若组织未强制邮件认证,钓鱼邮件可冒用本域或可信伙伴域名到达。
- 附件与链接诱饵升级:为「必须启用宏」「PDF 需安全查看器」「必须重新认证登录」编造令人信服的理由,绕过只盯已知恶意指标的网关。
- 对话劫持:攻击者通过凭证盗窃取得一个邮箱后,用 AI 快速研读历史线程、以用户口吻续写,在正在进行的会话中插入恶意链接或付款指令——此时「发件人是内部合法账户」让传统培训失效。
防御最常失效的四个环节
- 过度依赖用户判断——AI 让欺骗更逼真更快,把人当安全控件已不可靠;
- 认证策略落实不完整——许多组织只发布 SPF/DKIM 却未达 DMARC 强制,留下冒用空间;
- 对「谁在代表品牌发信」缺乏可见性——缺少持续监控,新第三方发送方与错位服务成为盲区;
- 事件响应太慢——AI 钓鱼战役数小时即可演化,检测与处置必须同样快。
用 DMARC / SPF / DKIM / BIMI 强化认证与监控
当钓鱼内容越来越逼真,身份验证便成为邮件安全的基石。SPF 定义哪些邮件服务器可代表域名发信,但转发会破坏 SPF,且它校验的是信封发件域而非用户可见的 From;DKIM 通过密码学签名证明邮件传输中未被篡改、签名域有权使用该域名,但需在所有发送服务(营销平台、工单系统、薪酬系统、任何代发方)正确部署;DMARC 将 SPF/DKIM 与可见 From 对齐,并告诉接收方认证失败时如何处理,更重要的是提供报告,让域名所有者看清「谁在用我的域名发信、认证表现如何」——在 AI 钓鱼时代,这种可见性不是加分项,而是发现影子发送方、配置错误与活跃冒用的关键。BIMI 在达标组织收件箱展示品牌标识,让合法邮件更易识别、冒用更显眼。
务实做法是把认证当成一项持续运行的「项目」而非一次性配置:盘点所有合法发送方、确保对齐、持续监控 DMARC 报告、对发送源或失败率的突变告警。AI 能改写钓鱼邮件的文字,却改不了「冒用依赖薄弱认证与缺乏监控」这一事实。
给组织的防护建议
- 良好的用户习惯仍有价值,尤其是核实敏感请求、快速上报可疑邮件;
- 但技术底座才是根本:管理良好的 SPF/DKIM、通往强制执行的 DMARC 对齐、持续监控以在事故前发现配置错误与活跃滥用;
- BIMI 可作为补充,让通过认证的邮件在收件箱更易被识别;
- 用户培训应从「找错字」转向「带外确认」行为,并辅以 DMARC 强制与强访问控制。
FAQ 精选
有 SPF/DKIM 还需要 DMARC 吗?需要。SPF/DKIM 是积木,DMARC 才是让它们对可见 From 生效的控制层:它强制对齐、发布处置策略、并提供发现全部代发服务与冒用企图的报告。
常见 DMARC 部署错误?长期停留在 none 策略不走向强制;合法第三方代发未做 DKIM 对齐导致认证失败被习惯性忽视;SPF 记录过于复杂触发查询上限 permerror;子域发信缺乏一致认证与策略覆盖。
如何区分「冒用」与「账户失陷」?最快方式是结合认证结果与邮件头、邮箱与登录日志:冒用邮件常对 From 域 DMARC 对齐失败,或 SPF/DKIM 结果异常;账户失陷邮件则通过合法基础设施干净认证,破绽转向行为异常(异常登录地、收件箱新规则、突发外发)。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
