近期公开安全信息显示,AI正在被用于生成更自然的商务邮件和沟通内容。结合公开内容、岗位特点和业务场景,冒充管理层、供应商或合作伙伴的内容,也可能变得更加自然。
对企业而言,真正需要关注的已经不只是:“这封邮件看起来像不像真的?”而是进一步确认:“发出指令的人是否真实,这项业务操作是否合理?”
1、AI正在降低身份伪装成本
过去,一些异常邮件可能存在措辞生硬、格式异常、表达习惯不一致等特征。
现在,AI可以结合岗位、场景和沟通语境生成更加自然的内容,并逐步延伸到语音等沟通方式。
这意味着,仅凭内容判断身份真实性,难度正在增加。
2、判断重点正在从“看内容”转向“验身份”
对于财务、采购等岗位,一些关键业务场景需要更加谨慎,例如:临时付款、收款账户变更、跨境支付、紧急采购、敏感资料发送。
遇到这类指令时,除了查看内容,还可以结合账号状态、登录行为、设备信息和业务上下文进一步核验。
3、关键操作需要增加业务确认
涉及资金、账户和敏感信息的操作,不宜只依赖单一沟通渠道确认。
企业可以通过二次确认、多人审批、身份验证、账户变更复核等方式,为关键业务增加必要的确认环节。身份核验,还需要落到真实业务流程。
4、安全防护需要连接身份与业务
随着AI参与内容生成,企业安全也需要从单纯识别异常内容,逐步关注:邮件安全 → 身份验证 → 账号监测 → 异常研判 → 业务核验 → 风险处置
特别是财务、采购和管理层等关键账号,需要持续关注异常登录、权限变化和高风险操作。
过去更多是在防“假邮件”,现在还需要关注“假身份 + 真流程”。当内容越来越自然,企业真正需要确认的,是:身份是否真实、业务是否合理、关键操作是否经过核验。