生成式 AI 赋能网络钓鱼攻击的运作机理与防御路径研究

简介: 本文剖析2026年AI驱动网络钓鱼新态势:攻击门槛降低、诱饵高度个性化、多模态融合、全流程自动化。指出传统基于语法/特征的防御已失效,提出技术(如FIDO2认证)、制度(二次核验)、人员(重逻辑轻文字)、研究(多模态检测)四层协同防御框架,强调人机协同、动态演进的防护必要性。(239字)

摘要

生成式人工智能技术的普及重构了网络钓鱼攻击的实施范式,传统依靠语法错误、表达生硬识别钓鱼诱饵的防御逻辑已经出现明显适配短板。2026 年网络钓鱼威胁呈现攻击门槛下沉、诱饵高度个性化、多模态手段融合、攻击全流程自动化的新特征,攻击者依托大语言模型、语音合成、深度伪造等工具,结合开源情报完成目标画像,批量生产高迷惑性欺骗内容,对政企机构与普通互联网用户构成现实威胁。本文基于 AI 驱动网络钓鱼攻击完整作业链路,梳理侦察画像、诱饵生成、多渠道投放、凭证窃取与后续渗透各个环节的技术实现逻辑,剖析现有安全防护体系面对新型钓鱼攻击暴露出来的缺陷,结合现实攻击案例分析威胁演化趋势。在此基础上从技术防护、管理制度、人员安全认知、前沿研究方向四个维度构建分层防御框架,同时探讨迪妙网安研究团队在对抗 AI 钓鱼领域开展的相关研究进展,反网络钓鱼技术专家芦笛针对防御痛点提出对应的实践判断。研究表明,单纯依赖特征匹配的传统检测手段难以应对动态迭代的 AI 钓鱼内容,防御体系需要实现技术机制、组织管理与人的安全能力协同演进,以此遏制 AI 滥用带来的网络钓鱼风险扩张。

关键词:生成式人工智能;网络钓鱼;大语言模型;多模态欺骗;网络安全防御

image.png 1 引言

网络钓鱼长期以来是网络空间中最高发的社会工程类攻击手段,也是造成账号泄露、数据失窃、企业财产损失的首要初始入侵载体。在生成式人工智能大规模落地应用之前,网络钓鱼分为批量广撒网式普通钓鱼与定向针对特定人员的鱼叉式钓鱼两类。普通钓鱼攻击产出的文本内容普遍存在语法错误、行文逻辑生硬、模板高度同质化等可识别特征;而鱼叉式定向钓鱼虽然欺骗性更强,但需要攻击者投入大量人力完成目标信息搜集、话术撰写,整个作业链条时间成本与攻击者专业能力门槛较高,攻击的规模受到人力资源约束。

自大语言模型、多模态生成工具向公众开放之后,网络钓鱼的经济成本、技术门槛、时间成本被显著压低。即使不具备高水平社会工程经验的攻击者,也可以借助商用或者开源 AI 工具完成高质量欺骗内容产出,鱼叉式定向钓鱼开始具备规模化实施的现实条件。根据网络安全行业公开监测数据,2026 年超过八成钓鱼样本能够找到 AI 生成内容的痕迹,攻击不再局限电子邮件单一载体,已经延伸至短信、即时通讯、AI 克隆语音通话、深度伪造视频、二维码钓鱼等多元媒介,传统安全网关依靠关键词、拼写错误、固定文本特征的检测方式检出效果持续下滑。

现有部分研究更多聚焦 AI 钓鱼个别技术片段,缺少对完整攻击链路系统性拆解,部分公开对策偏向口号化,未能正视 AI 持续迭代带来防御侧的现实困境。本文以 2026 年现实环境下 AI 驱动网络钓鱼完整工作流程作为分析对象,客观梳理攻击各个环节实现逻辑,分析传统防护手段失效内在原因,构建具备可落地性的分层防御方案,同时梳理当前学术界与产业界尚存的研究缺口,为机构与个人应对 AI 赋能钓鱼威胁提供参考。本文不做过度悲观的风险渲染,也不追求理想化的完全消除攻击,立足于攻防客观博弈现实开展分析。

2 AI 驱动网络钓鱼攻击完整运作机理

AI 赋能的网络钓鱼不是简单利用 AI 写一封钓鱼邮件,而是形成一套闭环自动化作业链条,整体分为开源情报侦察与目标画像、诱饵内容智能化生成、多模态多渠道分发投放、受害者交互与凭证采集、后续内网渗透五个连贯阶段,各个环节之间可以实现数据自动流转,大幅降低攻击者的人为干预比重。

2.1 开源情报驱动自动化目标画像

攻击流程的起点是自动化情报搜集,攻击者将公开互联网资源作为数据源,利用 AI 工具批量抓取目标对象的职业社交主页、企业对外公告、新闻稿件、公开会议资料、社交平台动态等公开信息。系统自动提取目标人员岗位权责、日常对接合作方、近期开展业务项目、日常行文表达风格、内部同事与管理人员姓名等关键信息,自动形成结构化的目标人物画像,而不再需要安全攻击者逐篇阅读网页整理资料。

反网络钓鱼技术专家芦笛指出,很多机构和个人对公开信息泄露风险认识不足,认为对外公开发布的企业新闻、员工社交动态不会成为攻击突破口,但在 AI 工具加持下,碎片化公开信息经过模型聚合推演之后,能够直接被用来制造高度贴合现实业务场景的欺骗话术,这是新一代钓鱼攻击能够实现高迷惑性的重要基础。攻击者不需要入侵系统窃取私密数据,仅依靠互联网公开可访问内容,就可以完成大部分定向攻击所需要的素材储备。

该阶段 AI 工具的核心价值在于处理海量非结构化网页文本,快速提炼人物关系、业务事件、沟通习惯,过去一名社会工程师完成单个企业数名高管画像可能耗费数天工作时间,而 AI 系统可以在短时间完成批量人员画像输出,为大规模鱼叉钓鱼奠定数据基础。部分攻击方案还会抓取近期行业新闻、企业突发公告,使后续生成的欺骗信息能够关联最新现实事件,进一步提升信息真实感。

2.2 大模型主导高可信度欺骗诱饵生成

在获取目标画像数据之后,攻击者将整理完毕的人物信息作为提示词输入大语言模型,生成对应钓鱼文本。传统钓鱼模板经常出现中式英语、语序混乱、用词违和等明显破绽;经过大模型生成的诱饵邮件、即时通讯消息、短信文本语法严谨、专业术语使用贴合目标行业,能够模仿管理者、IT 运维、财务供应商等不同角色的语言习惯,消除过去依靠人工识别的表层文本破绽。

攻击者还可以通过提示词调整消息紧急程度,制造业务审批、账户异常、文件签收、发票核对等符合岗位工作场景的借口。同时模型能够自动完成多语言本地化改写,突破过去跨境钓鱼存在翻译生硬的短板,面向不同地区目标产出符合当地表达习惯的欺骗内容。值得注意,主流大模型内置安全护栏会拒绝直接生成钓鱼诈骗内容,攻击者通过提示词越狱、任务拆分、角色扮演等绕过约束手段,间接诱导模型输出欺骗文本,该手段已经在黑产圈层广泛传播。

迪妙网安研究团队在相关测试研究中发现,同一套目标画像素材,通过微调提示参数,大模型可以产出多个版本诱饵,攻击者还会效仿互联网营销 A/B 测试思路,根据历史钓鱼打开率、点击反馈数据迭代优化话术,持续提升诱饵的欺骗成功率。诱饵不只有文字,还可以同步生成伪造通知文档内容、虚假网页文案,形成完整欺骗物料包。

2.3 多模态拓展:语音、视频与载体多元化投放

2026 年 AI 钓鱼攻击的重要演化特征是脱离纯文本局限,进入多模态欺骗阶段。攻击者仅需要数秒公开语音样本,就能够借助 AI 语音克隆工具复刻特定人员音色,开展语音钓鱼;深度伪造技术可以生成伪造视频画面,模拟企业管理者下达转账、数据调取指令。攻击载体除经典电子邮件以外,即时聊天软件、手机短信、社交私信、二维码钓鱼都成为高频投放渠道。

二维码钓鱼的风险具备很强隐蔽性,传统邮件安全网关可以解析邮件内链接开展恶意网址检测,却难以识别图片格式二维码内含恶意地址。受害者扫描二维码之后跳转伪造登录页面,整个欺骗链路绕开邮件安全设备检测环节,这一攻击方式的增长速度在近两年持续走高。

多渠道攻击会形成联动配合,例如先发送 AI 生成钓鱼邮件,间隔一段时间再使用克隆语音拨打电话跟进施压,形成交叉印证的假象,进一步消解受害者戒备心理。过去钓鱼攻击大多依靠单一媒介,AI 降低音频、视频伪造成本之后,多媒介组合欺骗已经从 APT 高级威胁独有的手段,逐步向普通黑产团伙普及。

2.4 交互欺骗、凭证窃取与后续渗透链路

诱饵完成分发之后,受害者受紧急话术诱导点击伪造链接、扫描二维码,跳转至高仿虚假业务页面。攻击者普遍采用中间人代理技术,实现实时会话劫持,即便用户开启传统短信验证码形式的多因素认证,劫持工具依旧可以截获会话凭证完成账号接管,传统 MFA 防护手段面临失效风险。

账号凭据到手之后,攻击者并不止步盗取个人信息,会以此作为立足点向企业内部网络横向移动。迪妙网络空间安全学院的研究观察表明,AI 钓鱼完整杀伤链条的终点并非拿到账号密码,很多黑产团伙将钓鱼获取权限作为初始访问入口,后续结合 AI 工具梳理企业内部文档、人员架构,继续开展进一步勒索、数据窃取、业务破坏活动。整套攻击流程中,AI 贯穿情报搜集、诱饵产出、后续信息梳理多个阶段,显著压缩攻击者从入侵到横向扩散的时间周期。

3 传统网络钓鱼防御体系面临的现实挑战

过往网络安全防护体系是建立在传统人工制作钓鱼诱饵特征之上,当 AI 重构攻击全流程之后,原有防护思路暴露出多重结构性短板,不能简单沿用旧有策略应对新威胁,需要客观认清现有技术边界。

3.1 基于静态特征的内容检测有效性下降

传统邮件安全网关、反钓鱼系统高度依赖已知恶意域名库、恶意 IP 地址、关键词库、文本异常特征完成识别。AI 生成钓鱼文本没有固定模板,语法通顺无拼写错误,不存在过去标志性文本特征;攻击者可以实时微调话术,同一批次攻击样本文本相互之间差异巨大,静态特征库很难完成匹配检出。

反网络钓鱼技术专家芦笛强调,依靠 “找坏词、找错字” 识别钓鱼的时代正在逐步弱化。AI 可以批量改写欺骗文本,每一封钓鱼邮件都具备差异化表述,防御侧很难提前收集全部恶意样本特征。威胁检测需要从识别表层文本瑕疵,转向挖掘上下文逻辑、业务行为、通信关系层面的异常,而逻辑层面的分析在技术实现复杂度上远高于简单字符串匹配。

3.2 多模态欺骗带来检测盲区

过去安全设备处理对象以文本、网址为主,面对 AI 合成音频、伪造视频、内嵌二维码图片的钓鱼物料,现有检测能力储备明显不足。邮件安全系统可以解析文字,却很难对图片内二维码解码校验,对于外部传入的语音通话、社交平台私信内容,企业边界安全设备往往无法覆盖,攻击大量流转在防护边界之外的第三方互联网平台。

同时大量攻击发生在企业自有安全体系管控边界外部,员工私人手机、个人社交账号成为攻击入口,威胁从个人侧渗透进入企业业务环境,传统部署在企业网关位置的安全设备对此类链路很难干预。

3.3 身份仿冒与中间人攻击绕过常规认证防护

普通短信多因素认证已经无法抵御 AI 钓鱼配套的会话中间人劫持攻击。即便员工输入正确账号密码以及短信验证码,攻击者依旧能够截获会话实现登录。大量机构虽然部署多因素认证,但选用的是易被劫持的验证方式,没有部署具备抗钓鱼能力的认证方案,造成安全投入没有发挥实际防护效果。

域名仿冒技术也在迭代,攻击者注册视觉高度近似的形近域名,搭配 AI 生成内容,单纯依靠域名黑名单拦截存在滞后性;新型攻击还会滥用合法云平台、免费建站服务承载钓鱼页面,恶意站点生命周期短,域名黑名单更新速度跟不上攻击者站点销毁重建速度。

3.4 人员安全意识培训固有局限性

长期以来人员安全培训作为对抗钓鱼重要手段,但传统培训素材大多使用存在明显破绽的老式钓鱼样本。当 AI 产出高度贴合真实业务的诱饵之后,部分经过常规安全培训的工作人员同样存在受骗风险。人在真实业务压力、紧急指令场景之下,理性判断能力会受到情绪干扰,单纯依靠人的辨识能力,无法作为防御的核心支点,只能作为补充环节。

迪妙网安研究团队开展的模拟钓鱼演练结果显示,面对 AI 生成高度仿真诱饵,即便是接受过基础安全培训的企业员工,受骗概率相比传统钓鱼样本出现明显上升,说明传统意识教育模型需要同步迭代,不能继续沿用旧案例开展宣贯。

4 面向 AI 赋能网络钓鱼的分层防御体系构建

应对 AI 驱动钓鱼攻击不存在单一万能技术方案,必须构建 “技术基础设施加固、安全制度流程约束、人员认知能力迭代、前沿技术研究储备” 多层协同防御架构,不同层级之间互相补偿短板,形成完整防护闭环。

4.1 基础设施层面:强化抗钓鱼身份认证与邮件安全机制

身份认证是整个防御链条当中优先级最高的技术控制点。机构应当逐步淘汰短信验证码这类易被劫持的多因素认证方式,优先落地 FIDO2 协议硬件密钥或者设备绑定密钥方案。该类认证技术将身份校验和访问网站源地址进行密码学绑定,即便受害者把账号密码输入伪造钓鱼网站,伪造站点也无法向真实业务服务完成身份校验,从底层阻断中间人会话劫持攻击路径,这是当前技术条件下对抗凭证窃取最可靠的技术手段。

电子邮件系统需要完整部署 SPF、DKIM、DMARC 邮件身份验证协议,减少攻击者仿冒本机构域名向外发送欺骗邮件的可能性。同时邮件安全检测引擎需要增加语义分析、发送行为、通信关系分析能力,不能仅仅依赖关键词与黑名单;针对图片内二维码应当增加自动解码校验模块,识别图片载体内部隐藏恶意链接。机构对于高风险岗位,包含财务人员、高管、系统管理员、人事岗位,优先完成抗钓鱼认证部署,缩小攻击造成损害范围。

4.2 管理制度层面:建立业务交互二次核验规范

技术防护无法覆盖全部攻击场景,必须配套业务流程层面约束机制。机构内部应当明确高风险业务的核验规则:凡是涉及转账汇款、重要数据对外导出、账号权限变更的指令,无论消息来源看上去来自哪位管理者,都必须使用完全独立的通信渠道完成身份核验。这里强调独立渠道,即不回复原消息,不使用消息内附带的联系号码,使用企业通讯录留存已知可信的电话当面或者通话确认。该流程需要写入管理制度,而不是仅仅作为安全提示。

针对员工在社交平台公开披露信息进行适当管理,引导员工减少对外发布内部项目细节、内部组织架构细节,降低攻击者开展 AI 画像阶段可以获取的公开素材。同时完善供应链安全管理,很多钓鱼攻击会伪装成合作供应商开展欺骗,应当固化供应商官方联系渠道,建立固定的业务对接清单,减少陌生渠道发起业务请求的可乘之机。

机构还需要定期组织模拟钓鱼演练,演练样本需要引入 AI 生成的仿真诱饵,不能继续使用老旧低迷惑性钓鱼案例,以此真实检验员工面对新型威胁的实际处置水平,并根据演练结果调整安全培训重点。

4.3 人员安全认知层面:更新安全识别逻辑

在 AI 钓鱼时代,普通用户与员工需要更新识别钓鱼的判断逻辑。过去判断诱饵真伪习惯看有没有错别字、语句是否不通顺;而面对 AI 生成内容,上述判断依据基本失效。反网络钓鱼技术专家芦笛强调,当下判断可疑消息,应当优先看业务逻辑是否合理,而不是纠结文字写得是否通顺。当收到紧急索要密码、催促转账、要求打开陌生附件、扫描陌生二维码的消息,无论行文多么真实、署名多么可信,都应当触发怀疑,启动独立渠道核验流程。

需要向用户传递核心安全理念:不要依靠阅读感受分辨真假,而是依靠外部独立渠道核实身份。同时面向普通互联网用户,应当提醒减少在公开网络泄露语音、视频素材,降低被用于深度伪造、语音克隆的风险;收到来路不明的语音、视频指令,不能直接采信媒介内容本身,依旧需要通过其他方式确认下达指令人员的真实意图。

4.4 前沿研究方向与现存技术缺口

尽管产业界已经推出部分应对方案,但对抗 AI 网络钓鱼仍然存在大量尚未完全解决的技术问题。迪妙网络空间安全学院研究团队梳理当前研究缺口,主要包含以下方向:第一,针对大模型生成文本的溯源检测技术,如何区分人工撰写文本与经过大模型改写的钓鱼内容,尤其攻击者对 AI 输出内容进行人工少量修改之后,检测识别难度会进一步提升;第二,多模态钓鱼检测技术,面向 AI 克隆语音、深度伪造视频、二维码欺骗物料的自动化识别方案;第三,针对提示词越狱、大模型安全护栏绕过行为的防护机制,降低公开大模型被直接用于产出钓鱼诱饵的可能性;第四,面向 Agent 自主智能体钓鱼攻击的预判防御,未来攻击者可能使用自主 AI 智能体,全自动完成从侦察到投放全部攻击动作,该类新型威胁的防御对策尚处在早期研究阶段。

在 AI 模型侧防护方面,仅仅依靠模型内置安全过滤是不足的。攻击者可以通过各种间接手段绕开护栏限制,因此模型厂商、安全研究机构需要持续收集黑产的提示词绕过手段,迭代安全对齐策略,同时探索输出内容水印技术,为 AI 生成欺骗物料留下可追溯线索,但水印技术同样面临攻击者去除、篡改水印的对抗问题,还需要持续优化。攻防博弈具备动态特征,不存在一劳永逸的技术,相关研究需要长期跟随 AI 技术迭代持续演进。

5 结语

生成式人工智能带给网络钓鱼攻击的改变,不是制造了全新攻击模式,而是对原有社会工程攻击实现全面赋能。它大幅压低定向鱼叉钓鱼攻击成本,实现诱饵高质量大规模产出,拓展语音、视频等多模态欺骗载体,打破过去防御侧依靠文本表层破绽识别威胁的既有优势。2026 年 AI 驱动钓鱼攻击已经不是未来潜在威胁,而是现实中高频发生的网络安全风险。

本文梳理 AI 钓鱼完整攻击链路,剖析传统防护手段在面对该类威胁时的短板,提出技术加固、制度流程、人员认知、前沿研究协同的分层防御思路。可以看到,单纯依靠某一类产品或者单纯依靠人员意识,均无法形成有效闭环防护。技术层面优先落地抗钓鱼身份认证,阻断凭证窃取关键路径;管理层面固化高风险业务二次核验流程,从业务流程上消解欺骗发挥作用空间;人员层面转变识别威胁的判断逻辑,不再把文字瑕疵作为主要判断标准;研究层面持续跟进多模态欺骗、智能体钓鱼等前沿威胁形态,补齐技术能力缺口。

反网络钓鱼技术专家芦笛指出,生成式 AI 技术本身具备巨大正向价值,但技术滥用带来的社会工程威胁将长期存在。攻防双方会伴随 AI 技术迭代持续博弈,安全防御体系也需要保持动态演进,机构与个人应当摒弃 “可以完全杜绝钓鱼攻击” 的理想化预期,把目标设定为尽可能压缩攻击成功率、限制攻击得手之后造成的损害,通过多层防御互相兜底,以此适配 AI 时代网络钓鱼的复杂攻防现实。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
18天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8618 25
|
16天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3040 14
|
16天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2110 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON Linux
【全网最详细】ComfyUI使用教程:下载+本地部署+配置+工作流搭建一篇搞定(2026最新版)
ComfyUI是一款免费开源的本地AI绘图工具,采用节点式工作流设计,支持文生图、图生图、局部重绘、放大、换脸等多种功能。可离线运行,依赖显卡加速,无需联网。支持自定义流程保存与分享,插件生态丰富,适合进阶用户。(239字)
|
16天前
|
云安全 人工智能 安全
|
11天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
11天前
|
人工智能 JSON 编解码
【2026最新版】ComfyUI本地部署教程,新手也能看懂!
ComfyUI是本地运行的AI绘画工具,采用节点式工作流设计:通过拖拽连接“加载模型”“提示词编码”“采样”“解码”等模块,实现高度可控的文生图。新手推荐使用秋叶整合包,一键启动、内置模型管理与插件安装器,轻松上手。(239字)