深度伪造(Deepfake)语音/视频配合邮件的社会工程攻击怎么防御?
Deepfake(深度伪造)技术已被大量用于邮件社会工程攻击。攻击者可能先发送看似合法的邮件,然后通过伪造的语音或视频通话"确认"邮件中的请求,诱骗财务或运营人员执行转账或信息泄露操作。这种组合攻击被称为"多通道社会工程"(Multi-channel Social Engineering)。
一、攻击典型场景
- 第一步(邮件):攻击者发送邮件冒充 CEO/CFO,要求财务在指定时间前完成一笔紧急转账
- 第二步(电话/视频):攻击者使用预先录制的或实时 Deepfake 的 CEO 语音/视频打电话给财务,"确认"了邮件内容
- 第三步(结果):财务见到"双重确认"后执行转账,实际资金转入攻击者账户
二、防御体系
2.1 技术防线
- DMARC p=reject:防止攻击者从外部域名伪造你的公司域名发邮件
- BIMI:品牌标识帮助收件人确认邮件真实性
- BEC 检测:在邮件网关上部署 BEC(Business Email Compromise)专有检测规则
- Deepfake 检测:使用 AI 检测工具分析通话中的音频/视频深度伪造痕迹
- 邮件头分析:关注 Reply-To、Return-Path 与 From 域的不一致
2.2 流程防线
- 双重确认(硬性规则):涉及资金转移或敏感信息变更的操作,必须在不同系统/通道上进行确认
- Dual Authorization:超过一定金额的操作需要两人签字
- 预定义验证码:管理层与财务事先约定一个内部验证码/短语,用于电话或视频通话时的验证
- 通话回拨:不要拨打邮件/电话中提供的号码,而是使用通讯录中的已知号码回拨
2.3 人员培训
- 定期开展 BEC + Deepfake 场景的模拟演练
- 教育员工:语音和视频都可能被伪造(即使听起来和看起来都很真实)
- 建立"少即是多"原则:在收到异常的紧急请求时,先停下来思考而不是立即执行
三、2025-2026 年 BEC 攻击数据
根据 FBI IC3 报告和 APWG 数据:BEC 攻击在 2025 年造成的损失超过 30 亿美元,其中约 30% 涉及 Deepfake 语音/视频辅助。AI 工具的普及使这类攻击的成本从数万美元降至几乎为零。
参考文献
- FBI IC3 — BEC/ECF Annual Report (2025)
- APWG — Phishing Activity Trends Report
- M3AAWG — Deepfake Threats to Email Ecosystem
引用格式:ztpop.net. "Deepfake 配合邮件的社会工程攻击防御." https://www.ztpop.net/kb/faq/ai-email-faq-02.html. 2026-07-29. CC-BY 4.0