
一封邮件准确复制了财务总监的语气,没有明显错误,在正当付款请求发出几分钟后就被发送出去——这就是生成式AI网络钓鱼在企业中的运作方式。攻击者不再需要笨拙地写作或随机针对数千人。他们可以生成、调整和测试看起来属于您工作环境的消息。
对于中小型企业或中型企业来说,风险不仅限于被攻破的收件箱。一次点击可能导致Microsoft 365凭证被盗、转账欺诈、访问敏感数据或为勒索软件打开大门。因此,保护必须结合技术、验证程序和持续的人员支持。
为什么生成式AI网络钓鱼改变了局面
生成式AI并未创建完全新的网络攻击类别。它主要改进了已知技术的质量和执行速度:身份冒充、凭证盗取、商业邮件泄露和总裁欺诈。这种差异足以改变威胁级别。
长期以来,语言错误、奇怪的措辞或粗糙的徽标帮助员工识别网络钓鱼尝试。这些线索仍然有用,但仅凭它们不再可靠。AI工具可以用法语、英语或您团队使用的其他语言撰写完美的消息。它还可以采用负责人的语气、压缩商业交流或以令人不安的精确度重新表述供应商的跟进。
攻击者可以利用有关您企业的公开信息:组织结构、招聘公告、新闻稿、社交媒体发布和合作伙伴名称。有了这些要素,他可以构建一个可信的故事。财务总监收到与宣布的收购相关的紧急请求。人力资源部门收到附带恶意链接的简历。员工收到看起来来自IT支持的消息,并涉及正在进行的实际迁移。
AI还降低了个性化的成本。曾经仅限于经验丰富的攻击者的活动可以快速针对多个分支机构、业务角色和国家进行调整。数量增加,但更重要的是每条消息的表观相关性增加。
对企业最危险的场景
最常见的风险仍然是虚假登录页面。电子邮件邀请用户查看文档、解决同步问题或续期Microsoft 365会话。该页面模仿合法门户并捕获用户ID、密码,甚至验证码(如果攻击不当绕过了身份验证机制)。
支付欺诈对财务和采购团队特别令人担忧。观察过供应商和您员工之间往来的攻击者可以生成与背景一致的银行账户变更请求。他们还可以在简短电话中模仿领导者的声音或创建紧急语音消息。精心撰写的文本或熟悉的声音现在都不应被视为充分的身份证明。
人力资源、法律和商业团队也面临风险。附件可能包含恶意软件,而链接可能导致虚假共享门户。在某些情况下,目的不是立即触发感染,而是收集信息以准备更有针对性的攻击。
最后,真实邮箱的泄露仍然是最难检测的场景之一。当攻击者使用合作伙伴或员工的真实账户时,消息有时会通过最基本的控制。然后分析必须关注行为:异常时间、异常请求、无理由创建的转发规则或来自异常位置的连接。
需要学会验证的信号
意识培训仍然是必不可少的,但必须不断发展。要求团队