FBI IC3《2025 年互联网犯罪报告》对邮件安全有哪些关键结论?
2025 年是 IC3 成立 25 周年,全年共接收 1,008,597 起投诉(平均每天近 3,000 起),报告损失首次突破 200 亿美元,达到 208.77 亿美元,较 2024 年增长 26%,平均单起损失 20,699 美元。其中「网络助力型欺诈」(cyber-enabled fraud)为 452,868 起、损失 176.97 亿美元,占全年投诉量的 45%、损失的 85%。60 岁以上群体投诉 201,266 起、损失 77 亿美元,是受损最重的年龄段。
按投诉数量排序,钓鱼/欺骗(Phishing/Spoofing)以 191,561 起排名第一,远高于第二位的敲诈勒索(89,129 起)和第三位的投资诈骗(72,984 起);但其直接报告损失为 215,843,126 美元,属「高频低损」。按损失排序则是另一幅图景:投资诈骗 86.49 亿美元居首,商业邮件入侵(BEC)以 24,768 起投诉造成 30.47 亿美元损失位列第二,技术/客服冒充 21.35 亿美元第三。勒索软件 3,611 起、损失 3,232 万美元;IC3 特别说明该损失口径通常不含停业、工时、数据与设备损失及第三方处置费用,因此被显著低估。
IC3 2025 年报单列「AI 用于网络犯罪」章节:全年收到 超过 22,000 起(22,364 起)标注 AI 相关的投诉,调整后损失超过 8.93 亿美元。其中 BEC 类具备 AI 特征的有 135 起、损失 30,256,592 美元;钓鱼/欺骗类 803 起、损失 10,283,732 美元;投资类损失最高,达 632,041,188 美元。IC3 指出,聊天生成器可以快速产出「听起来很官方」、模仿 CEO 或其他高管口吻的邮件,其中可能夹带钓鱼链接或电汇指令,语音克隆则被用于电话侧配合催办。
三点直接可落地:其一,钓鱼/欺骗投诉量第一说明入口仍在邮件与仿冒身份,DMARC 强制策略(p=quarantine/reject)与显示名仿冒检测应作为最低基线;其二,BEC 平均单起损失远高于普通钓鱼(30.47 亿 ÷ 24,768 ≈ 12.3 万美元/起),必须对付款与收款账户变更建立带外核验流程,不得以邮件内联系方式回拨;其三,AI 相关案件已成规模,仅靠「语法错误、措辞生硬」等传统人工识别特征已不可靠,应转向发件基础设施认证、会话历史一致性与业务流程管控。
参考:FBI Internet Crime Complaint Center(IC3)《2025 Internet Crime Report》原始 PDF:ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf,报告索引 ic3.gov/AnnualReport/Reports
