文章总结: 文档聚焦AI时代钓鱼攻击威胁升级,指出深伪视频会议诈骗、AI生成钓鱼邮件点击率远超传统邮件,传统技术防线失效。提出企业需从年度培训转向持续化安全意识运营,并介绍安识平台测警学评报闭环方案,通过模拟演练、实时预警、靶向培训、量化考核提升人员防钓鱼能力。
综合评分: 62
文章分类: 安全意识,安全运营,社会工程学,安全建设
视频会议里坐着的 CFO 都可能是假的,什么是真的?—安全从”一周”到”每一天”,安识企业常态化安全意识运营
原创
值得信赖的
值得信赖的
众安天下
2026年9月30日 10:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个香港工程公司的财务,收到”CFO”的邮件要求一笔机密转账。
他起了疑心,坚持要开视频会议确认。
会议里 CFO 和几位高管都在,声音、面孔、神态都对。
他放下了戒备,分批转出了 2560 万美元。
后来发现,屏幕上的每一个人,都是 AI 深伪合成的。
(案件由香港警方披露、Fortune 跟进报道,受害方为工程公司 Arup)
这不是特例,是AI时代的信号。
据 FBI 互联网犯罪投诉中心(IC3)2025 年报首次单列”AI 相关欺诈”类别——2.2万余起投诉、损失超8.93亿美元。
生成式AI把”写一封以假乱真的钓鱼邮件”的成本压到近乎为零,攻击从手工活变成了可复制的流水线。
PART 01
AI 时代,人的漏洞被放大了
过去识别钓鱼靠”找碴”:语法错、称呼怪、域名像。
AI直接把这些破绽抹平:它能模仿你老板的行文风格、引用真实项目名、用上内部术语。
一项对比研究显示,AI生成钓鱼邮件的点击率约54%,传统邮件约12%,差出四倍多。
15–30秒公开音频即可复刻一个高管的声纹的语言克隆;实时深伪视频等让技术防线集体失灵。
新加坡一桩案子里,整场董事会级的Zoom会议都是AI 实时合成,财务转了49.9万美元,虽然最后因反诈中心介入追回转。
攻击,让我们越来越容易”信任”,而信任,恰恰是技术从未被设计去保护的东西。
PART 02
AI 钓鱼的进化
当前钓鱼攻击手段持续升级:借助大语言模型可批量生成高仿邮件、短信、私信,动态填入真实部门、项目、税号甚至对接人姓名,极具迷惑性;攻击者利用AitM中间人代理在用户完成MFA认证后接管会话,还会滥用OAuth授权窃取账号权限。
钓鱼已成为APT攻击与境外间谍窃密的常用入口,相关报告显示,针对我国企业的钓鱼邮件境外来源占比高达70.69%。
PART 03
技术防不住信任,人能拦
提供防范意识靠的是练,不是训。
绝大多数企业的安全意识,停留在”每年一次意识宣贯课件”。
但现实是残酷的。
KnowBe4基准报告显示,实施持续模拟演练的组织,员工对钓鱼的失手率能压到5%以下;只靠年度培训的组织,在15%–30%。
差别在于:一个”听过”,一个”被骗过”。
你没法靠一份PPT教会员工在收到”老板”视频通话时保持冷静。
PART 04
“安识”平台:测、警、学、评、报”的运营闭环
AI 钓鱼时代,单次钓鱼演练已经不够用。
一次”被骗过”只是体验,能持续提升的,是把攻防验证、实时预警、靶向培训、量化考核、决策呈现串成一个持续运营的闭环。
众安天下“安识平台”是面向企业人员安全意识的运营平台,并通过测、警、学、评、报五个环节,环环咬合、数据互通,形成运营闭环。
AI智能攻防验证。基于 AI 生成个性化话术、近似域名、深伪、协作平台等真实手法,并能按组织架构/岗位/历史行为等做精准投放,把风险评估颗粒度细化到具体人群。
实时风险预警与干预。员工一旦触发模拟攻击,系统 1–3 分钟内通过企微/钉钉/邮件推送情景化预警,告知遭遇的攻击类型并立即给补救入口。
靶向意识灌输。系统按员工触发的风险行为标签,自动匹配具有针对性微课;并设有积分、勋章、排行榜等轻游戏,专治”培训是形式主义”的老毛病。
精准能力测评与量化建模。学完即动态生成个性化测评即时检验,并从”行为风险/学习投入/知识掌握”三维度算出每个人的动态安全意识分。
安全投入第一次在”人”这一层有了可量化、可追踪的指标。
多维度数据呈现与决策支持。按次/周/月/季自动出分层报告/专属”数据驾驶舱”,还能把外包/ 驻场等第三方人员纳入同一体系考核,满足强监管行业的合规要求。
这就是”演练 + 持续监测 + 针对性补救 + 可量化治理”的完整闭环。
技术防不住信任,能补的是这个闭环。
网安周期间,“安识”开放限时企业试点名额。
我们给的是给认真想测”自己人到底扛不扛得住”的企业,一套真正能落地的、持续运营的人因安全机制。
AI 不会等你的培训课件更新。
当一条比你老板还像你老板的消息进来,决定胜负的,是那一刻的“心理阴影”。
→ 关注微信公众号发送“安识”对接众安天下安全顾问,领取网安周企业试点名额
推荐阅读
实施!公安网安检查工具的“通用宪法”:深度解读GA/T 2386.1-2026
读懂金融 AI 监管底层逻辑:为什么是金融监管总局率先出台 32 条新规?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:众安天下 值得信赖的
值得信赖的《视频会议里坐着的 CFO 都可能是假的,什么是真的?—安全从”一周”到”每一天”,安识企业常态化安全意识运营》