你收到的那封"紧急通知",可能价值百万!

简介: 2024年,AI深度伪造技术助推网络钓鱼升级:奥雅纳香港分公司遭“AI CFO”视频会议诈骗,2500万美元被骗。钓鱼攻击已从广撒网转向精准制导的鱼叉式攻击,并呈现域名混淆、邮件协议劫持、多模态AI伪造三大进化路径。防御关键在于提升人员警惕性与建立协同处置体系。(239字)

2024年初,跨国工程巨头奥雅纳(Arup)的香港分公司经历了一场噩梦。

一场看似寻常的视频会议中,"首席财务官"面色凝重地要求立即向海外账户汇出2亿港元。参会者看到了熟悉的同事面孔,听到了熟悉的声音。资金划出后,真正的CFO对此一无所知。整场会议,从画面到声音,全部由AI实时生成。

2500万美元,就这样消失在一条看不见的"钓鱼线"上。

这不是电影桥段,而是深度伪造技术与网络钓鱼合流后的真实战果。网络钓鱼,这个诞生于上世纪90年代的老概念,正在经历一场质变。

image.png 从"广撒网"到"精确制导"

早期的钓鱼攻击粗糙得近乎可笑——语法混乱的"尼日利亚王子"邮件,像素模糊的山寨银行页面。攻击者赌的是概率:发一百万封,总有几个人上当。

今天的攻击逻辑完全不同。

2024年上半年,全球共观测到超过184万次网络钓鱼攻击,其中面向企业的商业邮件欺诈(BEC)单次涉及金额平均高达8.7万美元,同比增长超过50%。 攻击者不再盲目投掷鱼钩,而是先花数周甚至数月时间,在社交媒体、企业官网、招聘平台上搜集目标的组织架构、人员关系、业务习惯,然后量身定制一封"只为你准备"的邮件。

这种攻击在业内被称为"鱼叉式钓鱼"(Spear Phishing)。根据Ponemon Institute的调研数据,单次鱼叉式钓鱼事件的平均损失达到160万美元。

国内的情况同样严峻。2023年至2024年间,浙江台州、福建武夷山、安徽阜阳等地接连发生企业财务人员被冒充老板诈骗的案件,单笔金额从100万到1480万元不等。 攻击者的手法高度一致:先通过木马病毒或社工手段渗透企业即时通讯工具,再伪装成公司高管下达转账指令。财务人员并非不谨慎,而是攻击者构建的场景太过逼真。

技术解剖:钓鱼攻击的三条进化路径

路径一:域名的"视觉欺骗"

这是最经典也最持久的攻击手段。攻击者注册一个与目标域名高度相似的地址,利用人眼对字符的辨识盲区实施欺骗。

常见手法包括:

同形异义字攻击(IDN Homograph Attack):用西里尔字母或希腊字母替换拉丁字母。例如,用西里尔字母的"а"替代拉丁字母的"a",肉眼完全无法分辨,但在DNS解析层面指向完全不同的服务器。

子域名嵌套:apple.com.verify-account.xyz。多数用户会下意识关注前面的品牌名,忽略真正的根域名其实是后面的verify-account.xyz

连字符混淆:paypaI.com(注意最后一个字符是大写字母I而非小写L)。

2025年1月和8月的12321举报数据显示,假冒招商银行、腾讯、苹果、各大银行的钓鱼网站长期占据投诉榜前列,其域名无一例外采用了上述混淆策略。

路径二:邮件协议的"身份劫持"

一封声称来自公司IT部门的邮件,其发件人地址可以被轻易伪造。但电子邮件协议本身内置了三道验证机制——SPF、DKIM和DMARC。

SPF(Sender Policy Framework):域名所有者在DNS中声明哪些IP地址有权以该域名发送邮件。如果一封"来自某银行"的邮件,其发件服务器IP不在该银行的SPF记录中,这封邮件就是伪造的。

DKIM(DomainKeys Identified Mail):为每封邮件附加一个数字签名,收件服务器通过公钥验证签名是否匹配,确认邮件在传输过程中未被篡改。

DMARC:在前两者基础上,告诉收件服务器当SPF或DKIM验证失败时该如何处理——是放行、标记还是直接拒收。

问题在于,大量中小企业和专业机构从未配置过这三项协议。攻击者正是利用这一盲区,以极低成本伪造出"看起来完全合法"的邮件。

路径三:AI驱动的"多模态攻击"

2026年,生成式AI的普及让钓鱼攻击进入了一个新维度。

攻击者可以批量生成语法自然、语境贴合的钓鱼内容,并根据目标画像动态调整话术。AI生成的钓鱼邮件在语法正确性与情感表达上已接近人类水平,点击率比人工编写的邮件高出约30%。

更危险的是语音和视频层面。Pindrop公司《2025年语音智能报告》显示,深度伪造诈骗较往年激增1300%。 攻击者只需采集目标人物在公开场合的几分钟音频,就能克隆出足以以假乱真的语音。在远程办公成为常态的今天,一通"老板打来的电话"可能就是攻击的起点。

防御:技术是底线,人是最后一道防线

技术对抗永远是猫鼠游戏。攻击者更新工具,防御者升级检测,周而复始。但有一个变量始终无法被技术完全覆盖——人的判断力。

公共互联网反网络钓鱼工作组技术专家芦笛在其研究中指出,专业机构反钓鱼工作的长期目标,是让相关人员形成"任何涉及敏感操作的邮件都先通过官方渠道核验"的稳定行为模式。这一模式一旦建立,无论攻击者如何变换域名和场景,都很难突破人员侧的最后防线。

具体到操作层面,有几个关键习惯值得建立:

对域名的"逆向阅读"习惯。不要从左往右读域名,而是从右往左。apple.com.login-vip.com的真正根域名是login-vip.com,与苹果毫无关系。

对邮件头的"法医式"审视。收到可疑邮件时,查看邮件源码中的SPF/DKIM/DMARC验证结果。大多数邮件客户端支持"显示原始邮件"功能,几秒种的操作就能揭穿绝大多数伪造邮件。

对"紧迫感"的本能警惕。几乎所有钓鱼攻击都在制造时间压力——"24小时内未认证将停用""账户异常请立即核验"。这种紧迫感是攻击者刻意制造的心理操控手段,目的是让你在焦虑中跳过理性判断。遇到此类信息,停下来,通过官方渠道独立核实。

对多因素认证(MFA)的正确理解。MFA不是万能的。2026年,AiTM(中间人)攻击可以实时截获用户输入的MFA验证码,绕过基于TOTP和短信的认证。美国CISA已明确提出"防钓鱼MFA"(Phishing-Resistant MFA)概念,推荐使用FIDO2安全密钥等硬件级认证方式。

一个正在成型的协同体系

面对日益复杂的威胁,单打独斗已经不够。

2024年11月,在工信部网络安全管理局指导下,中国互联网络信息中心(CNNIC)牵头成立了公共互联网反网络钓鱼工作组,汇聚了电信运营商、金融机构、安全厂商、科研院所等百余家成员单位。 工作组的核心任务是构建全国一体化的钓鱼信息汇集、分析和协同处置体系——当一家机构发现新型钓鱼手法后,可以通过标准化机制迅速共享给全网,压缩攻击者的活动窗口。

迪妙网络空间安全学院作为该工作组体系下的技术研究与教育培训平台,侧重于反钓鱼技术的学术研究与公众安全意识的普及。其团队编撰的《网络钓鱼编年史》系统梳理了钓鱼攻击技术的演进历程,并在冒充专业机构钓鱼邮件、企业协作平台身份滥用、AI驱动语音钓鱼等前沿方向持续产出研究成果。

这种"研究-教育-协同处置"的闭环,正是应对当前钓鱼威胁所需要的系统性方案。

写在最后

网络钓鱼的本质,从来不是技术漏洞的利用,而是对人性的精准操控。

攻击者利用的是你的信任、你的焦虑、你的时间压力、你对权威的服从。技术防御能挡住大部分攻击,但最终的决策权始终在你手中。

下一次,当你收到一封"紧急通知",看到一条"账户异常"的短信,接到一通"领导来电"——在点击、在回复、在转账之前,给自己三秒钟。

这三秒钟,可能价值百万。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
20天前
|
人工智能 缓存 前端开发
DeepSeek Harness 首发实测 + 入门教程,夯爆了!梁神我错了
DeepSeek Harness + DeepSeek V4 Pro 项目实战保姆级教程!手把手带你从零安装开源 AI 编程工具,开发架构图、知识讲解网站、3D 网页游戏、全栈 AI 应用 4 个项目,覆盖运行模式选择、插件安装与开发,看看能不能对标 Claude。
13289 91
DeepSeek Harness 首发实测 + 入门教程,夯爆了!梁神我错了
|
9天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
14天前
|
Web App开发 人工智能 API
16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。
DeepSeek Harness 精选插件推荐合集,从图片识别、浏览器操控、多 Agent 协作到手机远程控制,一口气带你看完 DSH 社区热门的十几个插件,覆盖技能扩展、UI 界面增强、整活玩法三大类,让你的鲸鱼变得更强。
1814 4
|
15天前
|
人工智能 Java BI
【AI】DeepSeek Harness 安装、运行、管理插件
本文介绍了如何运行DeepSeek开源的Agent框架DeepSeek Harness(dsh)。主要内容包括:使用nvm安装适配的Node版本;通过代理加速克隆GitHub源码;使用pnpm安装依赖并启动项目;配置DeepSeek API Token;安装扩展功能的插件。该框架自带Web界面,支持模型适配、文件编辑等插件化功能
2011 1
|
人工智能 JavaScript 开发工具
DeepSeek Harness 本地安装与使用指南
DeepSeek Harness(DSH)是DeepSeek AI开源的Agent运行框架,支持本地文件操作、命令执行与工具调用。基于Cordis插件架构,具备高扩展性与强可控性,适合开发者搭建可控Agent环境或开展模型基准测试。当前为开发者预览版,需Node.js环境,推荐先用`npx @deepseek-ai/dsh web`快速体验。
5282 0
|
9天前
|
人工智能 Linux iOS开发
Ollama使用教程:Ollama官网下载、Ollama本地部署大模型(2026最新)
Ollama 是一款免费开源的本地大模型运行工具,支持在 Windows/macOS/Linux 上离线运行 Qwen、DeepSeek、Llama 等主流开源模型,数据不出本机、隐私安全。提供 OpenAI 兼容 API,命令行一键拉取/运行/管理模型,无需联网,无调用限制,是开发者与 AI 爱好者部署本地 AI 助手的理想选择。(239 字)
|
17天前
|
人工智能 JavaScript 测试技术
保姆级教程:DeepSeek Harness从安装到跑通测试,30分钟上手
DeepSeek Harness是DeepSeek开源的AI Agent运行时,主打“一行命令安装、5分钟跑通”。它让模型真正动手干活——读代码、跑测试、分析失败、生成修复方案。本文手把手教你30分钟从零上手,覆盖安装、配置、实测及避坑指南,助你快速掌握下一代AI编程范式。
|
6天前
|
人工智能 监控 测试技术
Qwen3.8-Flash 来了,100万上下文、Agent、Coding 都加强了
8月26日,通义千问发布Qwen3.8-Flash-Next:125B参数、每Token仅激活6B,原生支持26万Token、可扩展至100万上下文;Coding、Agent与工具调用能力显著增强,面向真实软件工程任务,推动大模型从“回答问题”迈向“完成工作”。