← 返回 2026-09-15 简报

威胁行为者在3天内生成100万封个性化诈骗邮件

语音播报
摘要
事件:微软追踪到一名未具名攻击者利用AI辅助,在三天内向全球企业发送超百万封高度个性化的伪造ServiceNow账单邮件。 要点:邮件精准针对应付账款部门,伪造包含真实高管姓名的对话线程,且发票金额非整数以增强可信度,主要受害者位于美国。 影响:证明AI正使传统网络钓鱼规模化、低成本化,专家呼吁重视基础邮件安全配置而非盲目依赖前沿工具,需加强员工意识培训。

Informa TechTarget
|
SearchSecurity
Cybersecurity Dive
InformationWeek
Channel Dive
Explore our brands
Dark Reading Resource Library
Black Hat News
Omdia Cybersecurity
Advertise
NEWSLETTER SIGN-UP
Cybersecurity Topics
World
The Edge
DR Technology
Events
Resources
CYBERATTACKS & DATA BREACHES
THREAT INTELLIGENCE
CYBER RISK
CYBERSECURITY OPERATIONS
NEWS
威胁行为体在3天内生成100万封个性化欺诈邮件

得益于人工智能,从事恶意电子邮件活动的网络犯罪分子不再需要在可信度与发送量之间做出取舍,反之亦然。

Nate Nelson,特约撰稿人

2026年9月12日

4分钟阅读
来源:GETTY IMAGES提供/SESAME

人工智能(AI)正使威胁行为体能够发送数量庞大的欺诈性电子邮件,其个性化程度是过去的群发邮件者无法企及的。

上个月,微软研究人员追踪到一次钓鱼活动,其中一名身份不明的威胁行为体在短短三天内发出了超过100万封电子邮件。尽管需要处理的内容量巨大,但该威胁行为体仍成功针对性地瞄准了相关的应付账款部门,并极有可能借助人工智能的强大助力,在每个消息中轻度个性化地植入了目标员工高管的真实姓名。此外,还有一些其他细节让这封邮件比普通的自动化清算系统(ACH)欺诈骗局更具说服力。

个性化大规模钓鱼

这些电子邮件的基本前提是:受害者的公司欠企业云服务提供商ServiceNow不到5万美元的年度订阅费。附带的发票内容详尽——包含可信的行项目和未凑整的金额——并展示了与被冒充公司相符的视觉元素和品牌标识。

相关报道:“Sandworm”链式利用Cisco漏洞部署Cyclops Blink

在一个巧妙的小转折中,攻击者将每封钓鱼邮件和发票包裹在一个伪造的电子邮件“线程”中。他们创建了一段简短的双向对话,营造出在受害者收到邮件之前就已经发生的假象,对话发生在受害者公司的一名高管与ServiceNow的总裁之间。该高管要求其在ServiceNow的同事直接将发票转发给受害者所在财务部门的同事。

大规模ACH欺诈活动中来自高管团队成员的伪造消息样本。来源:微软

为了增加这些交流的可信度,攻击者确定了受害组织的首席执行官(CEO)、首席财务官(CFO)和总裁,并将他们的信息植入钓鱼邮件的签名中。将这项任务交给聊天机器人来说是轻而易举的事。

Barracuda Networks CTO办公室AI与自动化总监Merium Khalid表示:“收集关于受害者组织的信息现在可能只需几分钟。”“人工智能可以快速处理互联网上关于组织的公开信息——例如公司网站、高管信息、员工角色、新闻稿和其他公开来源——并利用这些上下文来帮助构建更具说服力的冒充邮件。”

她补充道,攻击者可以为活动的不同部分构建多个由AI驱动的流程,包括信息收集、生成个性化内容以及创建可用于各种目标组织的模板。事实上,微软发现了一些明显的迹象,表明此次大规模电子邮件活动背后的威胁行为体使用了人工智能来协助将其电子邮件模板个性化以针对特定受害者。

相关报道:GitLab最高严重性漏洞使供应链面临风险

最终结果是相对令人信服的大规模钓鱼攻击,这在几年前即使对于网络钓鱼者来说也是难以实现的。过去,网络钓鱼者只能发送通用的批量电子邮件,或者针对特定目标的个性化电子邮件。

在此期间,攻击者在8月3日至8月5日这大约48小时的时间里,为每位收件人生成了超过100万封个性化邮件。这些邮件被大规模发送给各个行业的组织——IT、消费品和房地产公司是最常见的目标——其中87.7%位于美国。

AI目前最大的威胁

尽管这个夏天充斥着令人眼花缭乱的、充满未来感的头条新闻——关于失控的AI代理浪潮肆意攻击无辜企业——但专家强调,迄今为止AI已被证实的最大威胁在于其增强传统网络攻击的能力。

Doppel的威胁情报副总裁兼全球负责人Joshua Bartolomie对Dark Reading表示:“像对抗性代理和提示注入等新的AI原生威胁将带来新的风险,但网络钓鱼、冒充和欺诈已经证明了其成功的途径。AI使这些攻击更快、更便宜、更个性化,也更易于规模化。例如,跨越多个平台的近乎同时发生的冒充活动在过去两年中增长了大约七倍。更大的近期风险不一定是新型攻击,而是有效攻击的工业化。”

相关报道:Papercut AI群集攻击预示网络杀伤链的变化

由于AI增强现有类型的攻击多于创造新类型,长期以来确立的网络防御最佳实践仍然适用。在其博客文章中,微软向公司提出的建议——正确配置电子邮件身份验证和伪造保护、实施电子邮件安全过滤器以及扩展检测和响应(XDR)——几乎没有涉及当今营销活动中常见的尖端AI驱动网络防御技术。

Khalid建议组织在投资基础网络安全卫生和前沿工具之间取得平衡。“这次攻击就是一个很好的例子,”她说,因为标准的电子邮件过滤器可以识别传入消息中的恶意特征,而AI驱动的电子邮件保护可以以机器速度分析这些信号。

“AI并不是基本安全实践的替代品,”她说,“最终,最好的防御是分层级的:良好的网络卫生习惯和流程、受过教育的员工,以及能够以攻击者日益加快的工作速度进行检测和响应的AI驱动安全技术。”

关于作者

Nate Nelson

特约撰稿人

Nate Nelson是一名记者和屡获殊荣的剧本作家。除了为Dark Reading撰稿外,他还为Darknet Diaries写作,这是所有媒体中网络安全领域最受欢迎的节目。

他职业生涯始于自由职业者,为科技和金融界的高管代笔撰写福布斯(Forbes)和CNBC的评论文章。随后,他转入Threatpost从事新闻工作,报道网络安全新闻和趋势。在那些年间,他共同创建了网络安全播客Malicious Life,该播客曾登上Apple Podcasts和Spotify的技术类播客排行榜前20名。

他拥有纽约大学和巴德学院(Bard College)的学位。作为一名土生土长的纽约人,他享有优越感,但也足够礼貌地将其隐藏在心中。

希望更多Dark Reading的报道出现在您的Google搜索结果中?
立即添加我们
更多见解
行业报告

云安全现状:最新挑战

组织如何管理事件响应

企业如何开发安全应用

深入RSAC 2026:安全领袖揭示重塑您防御策略的风险

来自Black Hat USA 2025的重要新闻与见解

获取更多研究
网络研讨会

2027年网络安全展望

威胁暴露分析:衡量和传达安全风险

基准分数是虚假信号

构建有效的红队:超越渗透测试

如何在不被淹没的情况下利用威胁情报:零噪音方法

更多网络研讨会
您可能还喜欢

网络攻击与数据泄露
Operation DoppelBrand:将财富500强品牌武器化
作者:Elizabeth Montalbano
2026年2月16日

网络攻击与数据泄露
CISA警告“持续”发生的Brickstorm后门攻击
作者:Rob Wright
2025年12月4日

网络攻击与数据泄露
似曾相识:Salesforce客户再次被黑客入侵,通过Gainsight
作者:Nate Nelson
2025年11月21日

网络攻击与数据泄露
捷豹路虎展示网络攻击意味着(糟糕的)商业现实
作者:Robert Lemos
2025年10月3日

精选内容

查看Black Hat USA 2026会议指南,获取来自该展会及其相关的报道和情报!

编辑精选

网络攻击与数据泄露
OpenAI代理在Hugging Face遭受攻击前接管了Wiki网站
作者:Nate Nelson
2026年9月8日
7分钟阅读

应用安全
神话般的漏洞洪流遭遇人为瓶颈
作者:Jai Vijayan
2026年9月9日
4分钟阅读

漏洞与威胁
补丁星期二以974个CVE再次创下纪录
作者:Jai Vijayan
2026年9月8日
5分钟阅读

希望更多Dark Reading的文章出现在您的Google搜索结果中吗?

组织如何应对事件响应

去年,几乎每个组织都面临了一次严重的安全事件,但大多数组织都没有能力控制它。获取本报告中的完整发现。
立即下载

11月12日,2026年 | 虚拟活动

在AI时代,每个企业都应了解的云资产安全知识
保留您的席位
随时了解最新的网络安全威胁、新发现的漏洞、数据泄露信息和新兴趋势。每日或每周直接发送到您的电子邮件收件箱。
订阅

发现更多
Black Hat
Omdia
与我们合作
关于我们
认识编辑
广告
重印
加入我们
新闻通讯注册
关注我们

版权所有 © 2026 TechTarget, Inc. d/b/a Informa TechTarget。本网站由Informa TechTarget拥有并运营,它是全球网络的一部分,旨在告知、影响和连接全球的技术买家和卖家。所有版权均归其所有。Informa PLC的注册办公室位于5 Howick Place, London SW1P 1WG。在英格兰和威尔士注册。TechTarget, Inc.的注册办公室位于275 Grove St. Newton, MA 02466。

首页|
Cookie政策|
隐私权|
使用条款
您的隐私选择

原文链接:https://www.darkreading.com/cyberattacks-data-breaches/1m-personalized-fraud-emails-3-days
来源:Dark Reading
以上内容由 AI 自动翻译,仅供参考。
← 返回简报