top of page

AegisAI 融资 3600 万美元,对抗 AI 驱动的鱼叉式网络钓鱼

AegisAI 融资 3600 万美元,押注 AI 智能体能够识别传统电子邮件防御措施遗漏的鱼叉式网络钓鱼攻击。这笔融资及其随后获得的 Google 新闻关注,为安全团队提出了一个紧迫问题:软件能否足够快地推理可疑邮件,从而阻止利用 AI 进行个性化定制的攻击者?

Battery Ventures 领投此轮 A 轮融资,现有投资者 Accel 和 Foundation Capital 参投。本轮融资使 AegisAI 公开披露的累计融资额达到 4900 万美元。该公司表示,在成立第一年内,已有数十家组织采用其技术,其中包括 Mesh、LangChain 和 Lokker。

更大的竞争并不只是 AegisAI 对阵 Proofpoint、Mimecast、Abnormal Security 或其他厂商,而是基于上下文的调查与围绕已知指标、规则和重复攻击模式构建的控制措施之间的较量。攻击者如今利用 AI 研究目标并生成看似可信的邮件,因此语法错误和泛泛的诱饵正逐渐失去作为预警信号的价值。

这 3600 万美元的押注,关乎用推理取代规则

AegisAI 的融资之所以重要,是因为投资者押注的是一种不同的邮件分析单位:对每封邮件进行完整调查,而不是再增加一份检查清单。

AegisAI 于 2026 年 7 月 23 日宣布完成 A 轮融资,距其成立还不到一年。这家总部位于旧金山的公司表示,其自主构建大型语言模型(LLM),即经过训练、能够理解和生成语言的系统。这些模型支撑着智能体,对传入邮件进行检查,以寻找欺诈、冒充和恶意意图的证据。

该公司由两名前 Google 安全高管 Cy Khormaee 和 Ryan Luo 创立。Khormaee 此前曾负责与 Safe Browsing、reCAPTCHA 和 Web Risk 相关的团队。Luo 也曾参与 Google 的安全系统工作,这让创始团队拥有为广泛使用的互联网服务部署防御措施的直接经验。

这段履历增强了公司的说服力,但经验本身并不能验证一种新的检测系统。AegisAI 仍需证明,其智能体能在多样化的企业环境中做出更好的决策。在一家公司看似异常的邮件行为,在另一家公司可能是日常惯例。

公司的核心论点是,当攻击不含任何熟悉的恶意特征时,基于规则的防御措施会面临困难。一封精心撰写的付款请求可能使用干净的域名、避免携带恶意软件,并提及真实项目。单独检查时,每个组成部分都可能显得合法。

据称,AegisAI 的智能体会将邮件作为相互关联的事件进行分析。它们会考虑发件人、收件人、语言、附件、业务背景以及与预期行为的偏差。随后,系统会调查固定规则未必能编码的细微不一致之处。

根据最初的融资报道,AegisAI 可以检查可疑的受密码保护 PDF,以及包含 CAPTCHA 挑战的附件。攻击者利用这些层级阻止自动扫描器触及最终载荷或欺诈页面。

该公司的智能体旨在穿过这些障碍,评估附件要求收件人执行什么操作。这类似于人类分析师打开邮件、顺着其逻辑追踪,并与周边证据进行比对。AegisAI 的目标是在邮件演变为代价高昂的安全事件之前完成这项工作。

其最初的客户名单为早期需求提供了一些证据。Mesh 运营加密货币支付业务,欺诈性请求可能造成即时财务损失。LangChain 为 AI 应用开发基础设施,而 Lokker 专注于隐私合规。这些组织面临不同的工作流程,但都处理着使定向冒充更具价值的信息。

该公司尚未公开足够的独立测试,以确立其在广泛检测能力上的优势。其采用情况的说法也只是提到数十家客户,并未披露部署规模或留存数据。这些空白并不否定该方法,但限制了对其企业级规模表现的判断。

不过,这笔融资改变了 AegisAI 能够尝试的范围。该公司可以扩充工程团队、训练专用模型、支持更多客户,并让其智能体在更广泛的攻击分布中接受测试。本轮融资也表明,基于上下文的电子邮件安全已成为一个严肃的投资类别,而不再只是狭窄的产品实验。

为什么 AI 鱼叉式网络钓鱼正迫使安全团队重新审视电子邮件

压力来自那些越来越不像垃圾邮件、而更像知情商业沟通的攻击。

传统网络钓鱼活动往往依赖规模。攻击者向数千人发送一封通用邮件,等待其中一小部分人作出回应。安全工具学会识别重复出现的域名、可疑文件、异常措辞和其他可辨认指标。

鱼叉式网络钓鱼颠倒了这一模式。攻击者选择特定对象,研究目标的人际关系,并围绕可信请求构建邮件。生成式 AI 降低了完成这类研究和撰写个性化邮件所需的工作量。

模型可以总结公开履历、公司近期公告、社交媒体帖子、会议露面信息和员工关系。随后,它可以使用高管、供应商或同事预期的语气,生成多个版本的请求。攻击者无需雇佣熟练文案,也能反复修改这些邮件。

Khormaee 告诉 TechCrunch,AI 辅助攻击如今绕过现有控制措施的比例已超过一半。他表示,这类攻击的有效性几乎是此前的两倍。这些数据属于公司说法,尚未在整个电子邮件安全市场中得到独立验证。

不过,独立研究支持了更广泛的担忧。一项涉及 101 名参与者的 2024 年研究发现,全自动 AI 鱼叉式网络钓鱼的点击率达到 54%。人工撰写的攻击达到相同结果,而随机网络钓鱼邮件的点击率为 12%。

研究人员自动化了目标研究、脆弱性画像和邮件生成。他们的人体受试研究表明,AI 可以复现过去主要由人类攻击者完成的大量工作。但这并不能证明每一场犯罪活动都能取得相当的结果。

较新的行业数据展示了攻击者如何将说服性语言与技术规避手段结合。Abnormal Security 报告称,在观察到的网络钓鱼攻击中,21.6% 使用了重定向链,即在到达恶意目的地前将受害者引导经过多个地址。其分析覆盖了 2025 年 7 月至 12 月期间、4600 多家组织中的近 80 万起攻击。

这份攻击态势报告还强调,可信关系本身已成为攻击面。一个被攻陷的供应商账户可能比明显的仿冒更危险。攻击者进入真实对话,等待付款、文件或凭证请求看起来正常的时机。

Proofpoint 的 2026 年研究增加了另一项警示。在受到勒索软件影响的组织中,65% 表示 AI 使攻击更具成效。根据其勒索软件调查结果,40% 表示员工没有怀疑该攻击,因为它看起来真实可信。

厂商报告反映了各自的客户、产品和研究方法。它们的数据不应合并为一个覆盖整个市场的失败率。不过,这些报告指向同一个运营问题:真实性正变得更容易被模仿。

这种转变给安全运营团队带来压力,因为许多电子邮件控制措施针对的是机器可以稳定标记的工件进行优化。一个已知的恶意软件哈希值要么存在,要么不存在。一个发件人域名要么与拦截名单匹配,要么不匹配。

意图则更难分类。真正的首席财务官可以请求电汇,攻击者也可以提出同样的请求。区别可能取决于时机、写作风格、异常收件人,或既定审批流程的变化。

安全团队还必须管理误报。一个过于敏感的智能体可能会隔离合法发票、法律文件或客户对话。这会造成业务延迟,并促使员工忽略警报。

因此,实际挑战具有双重性。防御方需要更深入的分析,但又不能把每封异常邮件都变成安全事件。AegisAI 的融资反映了投资者对智能体调查能够找到这一平衡的信心,但客户将决定它是否奏效。

Google 新闻关注凸显向智能体防御转变的更广泛趋势

Google 新闻周期正在放大一场已然展开的安全竞赛:自主调查能否在不带来新的运营风险的情况下,胜过分层的传统控制措施。

AegisAI 正进入一个成熟市场。Proofpoint 和 Mimecast 为大型组织提供电子邮件保护,而 Abnormal Security 等较新的厂商则利用行为分析检测冒充和账户入侵。Ocean 是另一家将 AI 应用于传入邮件的初创公司。

这些公司并不能简单地划分为旧技术和新技术。成熟平台已加入机器学习、行为信号、身份控制和自动化响应。较新的厂商同样依赖规则、信誉数据和已知指标,并将其与 AI 模型结合。

有意义的差异在于架构侧重点。AegisAI 将智能体定位为主要调查员。传统安全电子邮件网关通常强调过滤、签名、策略执行和威胁情报,尽管其能力已不断扩展。

行为平台从通信模式出发。它们会询问发件人通常是否联系收件人、该请求是否类似于此前活动,以及账户行为是否发生变化。AegisAI 则进一步声称,智能体能够对邮件及其周边证据进行推理。

当攻击不包含恶意链接时,这一区别尤为重要。设想一封来自被攻陷供应商账户的邮件,要求更新银行账户信息。域名合法,身份验证可能通过,写作风格也可能与此前往来一致。

内容过滤器可能发现不了任何危险。行为系统则可以注意到变化后的请求或陌生的付款目的地。调查型智能体则可能将这些信号关联起来,检查对话历史,并解释该请求为何值得审查。

同一模型也适用于受密码保护的 PDF。普通扫描器可能无法触及文档内容。AegisAI 表示,其系统能够穿过保护层、检查文件,并判断其中指令是否与周边关系相冲突。

这种方法使智能体的推理过程成为产品的一部分。安全分析师需要的不仅是二元结论,尤其当一封邮件涉及工资发放、客户付款或高管沟通时。他们需要支持快速决策的证据。

解释同样可能暴露模型弱点。如果某个代理识别出错误的异常,或凭空编造了上下文,分析师需要有明确的方式对结论提出质疑。无法解释的 AI 评分只会复制安全团队在自动化工具中早已面对的不透明性。

AegisAI 自己的 A 轮融资公告称,公司正在为收件箱防御构建专有 LLM。专有模型可以针对安全任务进行调优,但随着语言和攻击者行为的变化,也需要持续评估。

Battery Ventures 普通合伙人 Dharmesh Thakker 将这一机会概括为“用 AI 防御 AI”。这一表述恰好捕捉到了本轮投资的时机。攻击的生产速度正在加快,因此依赖人工调查的防御无法以同样的速度扩展。

但这场较量并不完全取决于速度。攻击者只需要找到一条足以令人信服的路径穿过组织防线。防御代理则必须评估海量合法通信,同时不能阻碍重要工作。

成熟厂商在这方面具有优势。它们拥有庞大的威胁数据集、成熟的集成能力,以及管理企业邮件流的经验。其产品已嵌入采购、合规和事件响应流程,年轻厂商很难取代。

AegisAI 则有另一种优势。它可以围绕当前攻击行为设计产品,而无需维护旧有产品架构。其创始人可以将资源集中于代理式分析,而不是把它当作又一项功能。

近期更可能出现的结果是分层采用。企业可能先将代理式分析部署在现有网关旁边,再决定是否信任其作为主要控制手段。这种安排会增加成本和复杂性,但为买方提供了更安全的检测覆盖率比较方式。

对 AegisAI 而言,战略问题在于它会成为替代方案,还是额外的一层。替代现有方案将支撑更大的市场地位。补充性角色仍可能创造有意义的业务,但会削弱“代理式防御定义下一代邮件安全平台”的主张。

最难的问题,是将每封邮件交给代理来信任

AegisAI 必须证明,更高的自主性能够提升安全性,而不会暴露敏感通信内容,或用不确定的判断淹没分析师。

电子邮件包含组织中一些最敏感的信息。邮件可能涉及合同、员工记录、客户数据、收购计划、法律意见和凭据。一个需要分析上下文的系统,必须获得足够多的相关材料,才能理解关系和意图。

这种访问权限带来了安全负担。买方会询问邮件在哪里处理、保留哪些数据,以及客户内容是否用于训练共享模型。他们还需要有关删除、数据驻留、加密和管理员访问的控制措施。

模型行为带来另一种风险。LLM 可能得出看似合理但缺乏依据的结论,通常被称为幻觉。在邮件防御场景中,虚构的关系或捏造的政策可能导致错误响应。

漏报会让攻击抵达用户。误报则可能拦截合同、发票或客户请求。两类错误都很重要,而总体准确率可能掩盖在造成最大损失的罕见案例中的糟糕表现。

独立基准测试会有所帮助,但邮件安全测试并不容易。不同厂商面对的客户群体不同,也会用不同定义来分类威胁。一旦攻击者了解数据集所反映的检测模式,数据集也可能迅速过时。

因此,AegisAI 需要能够覆盖完整调查过程的评估方法。测试应涵盖正常商务邮件、被入侵账户、受密码保护的文件、多语言通信、供应商欺诈,以及没有链接或恶意软件的攻击。测试还应衡量分析师理解和撤销一项决定所需的速度。

客户推荐能提供有用证据,但不能替代对比测试。Mesh、LangChain 和 Lokker 可以描述产品检测到的事件,或其节省的分析师时间。买方仍需要知道有多少合法邮件被中断,以及部署后性能如何变化。

还存在更广泛的自动化担忧。如果一个代理能够打开附件、跟随链接并与防御工具交互,攻击者就会尝试操纵这些操作。一封恶意邮件可能包含面向安全模型而非人类收件人的指令。

这种技术类似于提示注入,即不受信任的内容试图让 AI 系统偏离其被分配的任务。邮件安全代理必须将每封邮件和每个附件都视为敌对输入。其工具需要严格的权限、隔离措施,以及对具有后果的操作设置限制。

最安全的架构会将分析与执行分离。代理可以收集证据并建议响应,而确定性的策略控制决定是隔离还是放行邮件。经过测试后,置信度更高的场景可以支持自动操作。

不过,这种安排可能削弱自主防御的承诺。如果每项决定仍需要分析师批准,系统或许无法跟上自动化攻击的速度。AegisAI 必须说明哪些场景适合自主处理,哪些场景仍需要人工判断。

安全团队也应避免将任何邮件产品视为完整答案。付款验证、抗钓鱼认证、端点控制、身份监控和员工报告渠道仍然重要。当财务变更需要在邮件之外进行确认时,一封令人信服的邮件就不那么危险了。

这正是行业“AI 对抗 AI”叙事需要保持克制的地方。AI 可以改善调查,但无法消除流程失误。一个被入侵的高管账户可以让邮件同时显得对模型和人都很真实。

因此,代理式防御应强化多重控制,而不是形成单一的信任点。买方需要了解 AegisAI 如何与身份平台、邮件服务提供商、安全信息系统和事件响应工具集成。他们还需要证据证明分析师能够审查代理的工作。

文档将在采用过程中发挥重要作用。团队应记录策略变更的原因、哪些警报产生了有用发现,以及模型在哪些地方失效。一个可搜索的知识库可以在安全、IT、法务和采购团队之间保留这些决策。

最大的不确定性并不是 AI 能否识别有意义的邮件异常。现代系统显然能够做到。尚未解决的问题是,AegisAI 能否在足够多的组织中提供一致、可解释的决策,从而有理由取代既有控制措施。

当 Google 新闻周期过去后,值得关注什么

三个信号将表明 AegisAI 是否找到了持久的安全优势,还是仅仅抓住了一个适时的融资叙事。

第一个信号是可衡量的客户扩张。AegisAI 表示,在成立第一年内已有数十家客户采用其技术。下一步证据应包括更大规模的部署、续约,或来自拥有复杂邮件环境的组织的公开推荐。

部署深度比单纯的客户标识数量更重要。覆盖一个小团队的试用,并不能检验保护整个企业所面临的同等运营要求。更广泛的使用会让代理接触更多语言、工作流、附件类型和合理例外情况。

续约将提供更强的信号。安全买方可以在高度关注的时期测试多种工具。当产品的检测价值超过其误报、管理工作和集成成本时,他们才会继续使用它。

如果 AegisAI 报告持续的企业采用,其替代方案的论点将更具可信度。如果客户始终只将其与其他平台并行运行,市场可能会将代理式防御归类为支持层,而非替代方案。

第二个信号是独立技术验证。AegisAI 目前的主张在很大程度上依赖公司声明、投资者信心和精选客户案例。针对真实攻击的比较结果,将使其性能主张更容易评估。

有价值的测试必须超越检测明显的钓鱼邮件。它应包括被入侵的供应商账户、没有恶意载荷的请求、受保护的附件、提示注入尝试,以及与合法业务活动仅有细微差别的邮件。

测试还应公布误报表现。产品可以通过标记更多邮件来捕获更多威胁,但当分析师面对过多队列时,这种权衡就会变得不可接受。检测率应同时附带解释所需时间和解决所需时间。

如果第三方评估显示其在这些案例中实现可靠提升,将增强 AegisAI 的地位。薄弱的结果则会支持成熟厂商的观点:代理式分析最适合作为更广泛平台中的一个组件。

第三个信号是竞争反应。Proofpoint、Mimecast、Abnormal Security、Ocean 和其他厂商不会放任上下文调查领域无人竞争。它们可以添加代理、改进行为模型、收购初创公司,或将类似功能打包进现有合同。

快速回应将验证 AegisAI 的技术方向,同时增加商业压力。届时,公司需要凭借模型、调查质量和分析师体验来实现差异化,而不能依赖“代理式”这一术语。

有限的回应可能有两种含义。AegisAI 可能拥有竞争对手无法迅速复制的方法。另一种可能是,成熟厂商认为客户对独立、以代理为中心的架构需求不足。

Google 新闻的曝光可以让 AegisAI 接触买方、员工和未来投资者。但它无法解答这些问题。安全团队应在最初的关注消退后,观察部署深度、独立评估和竞争性产品变化。

AegisAI 最重要的洞见是,现代鱼叉式钓鱼正在成为一个推理问题。攻击者可以以更低成本模仿语言、关系和业务上下文。因此,防御者需要能够审查意图的系统,而不是等待熟悉的恶意工件出现。

该公司现在已筹集到足够的资金,可以认真检验这一论点。其代理仍面临严格标准:调查每封邮件、保护敏感数据、解释结论,并避免中断合法工作。

对企业买方而言,下一步既不是盲目采用,也不是一概否定。要求厂商展示其针对贵组织实际通信模式和审批流程的表现。追踪系统捕获了什么、错误拦截了什么,以及分析师如何验证其推理。这些证据将揭示代理式邮件安全是在成为可靠的控制手段,还是另一层仍依赖人工判断的自动化。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page