top of page

Agentic AI 钓鱼带来新的安全权衡

Google News 在 8 月 6 日展示了一篇 Security Boulevard 的分析文章,探讨 Agentic AI 钓鱼:软件不再只是撰写信息,还能协助协调攻击。

这种差异带来了冲突。生成式 AI 已经让钓鱼攻击更快、更流畅,也更容易实现个性化。Agentic 系统则能将研究、信息创建、投递和后续跟进串联为更长的流程,且需要的人为监督更少。

防御手段也正变得更具自主性。安全厂商希望借助自主系统调查信息、关联身份信号,并遏制遭入侵的账户。因此,这场较量并不只是攻击者 AI 与人类判断力之间的对抗,而是自动化欺骗与自动化验证之间的对抗;任何一方出错时,人仍需承担责任。

Google News 的报道实际改变了什么

关键变化不在于又一封精心润色的诈骗邮件,而在于 AI 系统有可能围绕这封邮件管理整场攻击。

Google News 突出的这篇 Agentic 钓鱼分析 将钓鱼描述为一个自动化问题。这一表述超越了人们熟悉的警告:语言模型可以消除欺诈信息中的拼写错误。

AI 智能体是一种能够通过多项行动、工具和决策来实现目标的软件。在钓鱼活动中,这些行动可能包括识别员工、收集公开信息、撰写诱饵内容,以及调整后续信息。

传统的钓鱼工具包通常遵循预先设定的流程。操作者选择模板、发起活动,然后等待获取凭据或付款。一些工具已经自动化了这一流程的大部分环节,但其行为仍相对固定。

Agentic 工作流的响应能力可能更强。它可以判断目标是否打开了一条信息,选择不同的借口,或将对话转移到其他渠道。它还可能优先锁定那些公开职位表明其可接触资金、数据或管理系统的目标。

这并不意味着自主钓鱼智能体已经能独自攻破每一个成熟的安全体系。公开证据仍显示,许多恶意行为者使用 AI 只是为了获得常规生产力提升:翻译文本、研究目标、修复代码,以及准备有说服力的内容。

Google 自己的 威胁情报发现 在 2025 年 1 月作出了这一谨慎区分。调查人员观察到国家支持的团伙使用 Gemini 进行研究、翻译、故障排除以及制作钓鱼材料,但并未发现这些行为者因该模型获得了根本性的新能力。

这一发现构成了关键基线。AI 最初改善的是既有战术的经济性,而不是发明一种新的攻击类别。攻击者可以创建更多变体,跨语言开展活动,并减少个性化所需的人力。

Agentic AI 提出了下一个问题:当这些生产力提升与能够采取行动、维持活动状态的工具连接起来时,会发生什么?

答案之所以重要,是因为钓鱼很少只是单一的一条信息。一次成功的行动可能涉及侦察、冒充身份、窃取凭据、访问账户、内部探查,以及新一轮社会工程攻击。

智能体不需要具备完美的推理能力,也能为这条链条提供帮助。它只需完成足够多的常规步骤,并将不确定的决策上报给人工操作者。这样的安排让攻击者保持控制权,同时成倍扩大他们能够管理的目标数量。

因此,Google News 的条目指向了运营规模的变化。相关的衡量单位不再是一封邮件的质量,而是攻击者能够同时协调的可信互动数量。

这一转变也改变了防御者必须观察的内容。语法、发件人信誉和恶意链接仍然是有用信号,但当攻击者可以变化内容、使用合法服务,并通过多个渠道持续对话时,它们的决定性会下降。

如今,最有力的安全问题更广泛:所请求的操作是否符合涉及的用户、设备、应用、关系和业务流程?一条信息即使看起来真实,也可能无法通过这种情境检验。

AI 钓鱼正在向身份控制施压,而不只是挑战邮件过滤器

Agentic AI 对那些将一次成功登录或熟悉的声音视为充分身份证明的系统施加了最大压力。

邮件防御仍是重要的一层,但攻击者正越来越多地瞄准收件箱背后的人和账户。一条可信的信息可能诱使某人交出凭据、批准登录、更改付款信息,或泄露敏感数据。

FBI 曾警告,犯罪分子正使用 AI 制作有说服力的钓鱼信息,以及克隆音频或视频。其 AI 欺诈警告 指出,生成的信息可能语法正确,且个性化程度令人信服。

这些改进消除了旧式安全意识培训中教授的若干线索。员工不能再假定,生硬的措辞、奇怪的标点或糟糕的翻译会暴露欺诈请求。

语音克隆削弱了另一种熟悉的判断方式。过去,听到经理、客户或亲属的声音似乎是独立确认;生成音频则让这种识别变成了一项需要通过其他验证渠道确认的主张。

2025 年 5 月,FBI 还描述了一场通过恶意短信和 AI 生成语音信息冒充美国高级官员的活动。该机构建议接收者核实身份,不要假定熟悉的声音就能证明真实性。

Agentic 攻击活动可以组合这些渠道。邮件可能先建立故事框架,语音信息再增加紧迫感。目标犹豫后,后续短信可以提供新的指示。

每一次互动都会强化其他互动。即使每个组成部分都是由软件生成或协调的,这也会形成比单条信息更可信的叙事。

身份团队最先面临由此带来的压力。如果被盗凭据仍足以访问账户,那么更好的信息检测只能降低部分风险。如果服务台在一次令人信服的通话后重置认证,抗钓鱼登录技术仍可能被削弱。

财务、人力资源、高管支持和 IT 服务台尤其容易受到影响。这些团队经常收到涉及访问权限、个人记录、付款或账户变更的紧急请求。他们的工作也鼓励快速解决问题,而攻击者正是利用这一点。

被迫作出的应对,是验证具有重要后果的操作,而不只是验证收到的内容。组织需要在信息看起来精致、发件人似乎熟悉时仍然有效的控制措施。

抗钓鱼多因素认证之所以有帮助,是因为它将认证绑定到合法服务。硬件安全密钥和通行密钥可以防止虚假登录页面收集可重复使用的认证机密。

CISA 的 MFA 指南 建议尽可能采用抗钓鱼方法;当组织无法立即替换较弱的推送式或 SMS 认证时,该指南还建议使用数字匹配。

这一措施能够应对凭据窃取,但不能批准发票或验证敏感数据传输。业务流程需要自身的防护措施。付款信息变更可能需要通过已知目录中的号码确认,并由第二名员工批准。

服务台也需要类似的边界。一名令人信服的来电者不应仅因掌握个人信息就绕过恢复规则。公开传记、社交帖子、泄露数据和生成语音都会让基于知识的问题变得不可靠。

组织还需要减少不必要的信息暴露。公开日历、详细员工页面、会议录音和岗位说明可以帮助智能体绘制关系图谱,同样也会让量身定制的借口显得更可信。

这种压力将持续存在,因为其经济性有利于反复尝试。攻击者不需要每条信息都成功。当自动化降低测试目标、故事、语言和投递渠道的成本时,它就会变得有价值。

因此,防御目标并非实现完美的内容分类,而是防止一次有说服力的互动演变成经过认证、不可逆的业务操作。

核心权衡在于自动化与验证之间

防御者需要 AI 的速度,但不能让自主安全系统成为另一个未经验证的决策者。

安全运营团队面临的告警数量已经超过分析师能够手动调查的范围。AI 智能体可以收集邮件头、检查 URL、审查认证事件,并将相关活动与以往事件进行比较。

这种工作流可以减少重复性工作,也能比基于队列的流程更快遏制威胁。当一个遭入侵的邮箱开始向可信同事发送更多诱饵时,速度至关重要。

Microsoft 表示,其基于语言的钓鱼模型自 2025 年 4 月起已投入运行。根据该公司的 邮件安全模型,该模型每天拦截 100 万封钓鱼邮件,准确率超过 99.99%。

这些是厂商报告的结果,并非衡量钓鱼防御能力的通用标准。准确率还取决于测试数据、运行阈值、攻击组合以及正确分类的定义。

即使很小的错误率,在企业规模下也可能产生重要影响。假阴性可能使员工暴露于风险之中;假阳性则可能拦截合法供应商、高管请求或时效性很强的客户对话。

Agentic 防御为分类结果增加了后果。系统可能隔离设备、撤销会话、禁用账户,或从大量收件箱中移除信息。这些操作能够阻止攻击,但错误决策也可能中断业务运营。

这就形成了本文的核心权衡。防御者必须充分自动化,才能应对机器速度的攻击;同时还要保留证据、监督和恢复路径。

最安全的设计是将置信度与权限分开。智能体可以在低置信度下收集证据,在中等置信度下建议遏制措施,并在多个独立信号一致时采取有限行动。

不可逆的操作应有更高门槛。删除证据、禁用关键账户或更改访问策略应需要额外批准。适当的边界取决于受影响的系统以及延误的成本。

攻击者面临的约束更少。他们的智能体可以重试、放弃目标或改变战术,而无需记录原因。防御者则必须对员工、客户、审计人员和监管机构负责。

这种不对称性使安全团队无法将问题视为模型之间的简单竞赛。防御智能体需要权限控制、工具限制、日志记录和可预测的升级行为。仅靠高检测分数并不能提供这些保障。

智能体自身的输入同样需要保护。一封恶意邮件可能包含旨在操纵审阅它的 AI 系统的指令。当不受信任的内容试图让模型偏离其既定任务时,就会发生提示注入。

例如,一条消息可能要求自动审阅系统将其归类为安全,或忽略后续证据。设计得当的系统应将消息内容视为数据,而不是可信的操作指令。

工具访问权限使这种区分变得至关重要。摘要错误尚可造成不便;但若一个拥有账户管理权限的智能体遵循恶意指令,就可能引发新的安全事件。

因此,防御架构应假定每一条消息、附件、网页和转录内容都可能包含对抗性内容。智能体需要权限范围严格受限,并具备明确规则来规定哪些信息可以触发操作。

独立验证同样重要。发件人认证、设备状态、登录历史、目录数据和交易上下文,都可以佐证或反驳消息内容。任何单一模型的判断都不应承担全部决策责任。

当证据模糊或后果重大时,人工审查仍然有用。然而,将每个棘手案例都交给分析师,只会重新制造告警瓶颈。

更好的平衡是选择性介入。智能体负责收集证据和执行常规遏制措施,而人类则评估异常关系、大额付款、高管冒充和相互冲突的信号。

这正是自动化如何成为防御优势,而不会将信任交给另一个不透明系统。目标不是让人退出安全工作,而是让人的判断力投入到最需要上下文和问责的地方。

当前证据并不能证明关于 Agentic AI 网络钓鱼的哪些说法

风险可信,但公开记录并不支持将每一次制作精良的网络钓鱼活动都视为完全自主的行动。

安全营销常常将多种不同能力压缩进 agentic AI 这一术语中。脚本化工作流、由 AI 撰写的邮件,以及会使用工具的自主系统并不等同,它们的运营风险也不同。

语言模型可以起草数百封消息,却不控制投递或后续跟进。自动化平台可以安排这些消息的发送,却不对结果进行推理。真正的 agentic 工作流会根据反馈作出决策,并朝着目标采取进一步行动。

站在受害者一方,很难确定攻击者使用了哪种模型。一封语言流畅的消息并不能揭示智能体是否研究过收件人。一个协调有序的序列也可能只是人类操作者使用常规活动工具的结果。

Google 的威胁研究人员发现,政府支持的团体确实在有意义地使用 AI,但他们主要将其描述为加速工具。他们的调查并未显示模型创造了此前不存在的攻击能力。

这些证据不支持对 agentic AI 网络钓鱼最戏剧化的解读。攻击者正在获得效率、语言覆盖能力和规模优势。公开报道对于自主智能体能否在没有人类指挥的情况下可靠运行复杂活动,提供的证据则较少。

可靠性仍是一项现实约束。智能体可能误解网页、失去状态跟踪、选择薄弱的借口,或因细节不一致而暴露其自动化特征。攻击者或许能容忍这些失败,但定向行动依然受益于人工审查。

访问能力也是一项限制。模型无法自动触及企业系统、通信渠道或被盗账户。操作者仍然需要基础设施、凭据、投递方式,以及将入侵变现的途径。

护栏也会影响主流模型。Google 报告称,数次试图获取恶意软件或账户滥用帮助的恶意请求,都获得了以安全为导向的回应。意图坚定的行为者可以寻找其他模型,但能够访问强大模型并不意味着可以不受限制地执行操作。

这些限制应影响防御投入。组织不应在不了解其背后的检测输入、操作控制、测试数据和回滚流程之前,就为“agentic”标签买单。

他们应询问,产品能否区分高风险请求与不寻常但合法的请求;还应询问,当证据相互冲突、模型不可用,或攻击者向被检查内容中插入指令时,系统会如何运行。

衡量同样带来另一个问题。供应商可以在一个与真实流量不同的平衡数据集上测试,并报告很高的分类准确率。在生产环境中,合法消息远多于已确认攻击,这会改变误报在运营层面的含义。

安全团队需要与结果挂钩的指标。实用指标包括阻止的凭据提交、已撤销的受损会话、已删除的恶意收件箱规则,以及被拦截的欺诈交易。

时间同样重要。一个在数小时后才发现活动的模型,可能在实验室中得分很高,却无法阻止账户接管。因此,调查速度应与分类质量一同衡量。

人的因素同样仍不确定。更具说服力的模拟并不会自动带来更好的培训。过度欺骗性的测试可能侵蚀信任,尤其是当它们模仿个人紧急情况或利用员工敏感信息时。

培训应强化可验证的流程,而非教员工凭直觉识别合成媒体。随着模型不断改进,视觉伪影和异常语音模式会发生变化。可靠的回拨或审批流程则可以保持稳定。

通过 Google News 强调的这篇文章,最有价值之处在于它提示了发展方向,而非证明攻击者已拥有完全自主能力。Agentic 系统让协调式网络钓鱼更具可行性,尝试成本也更低。现实世界中自主执行的程度,仍需要独立证据加以证明。

这种审慎区分并不会降低准备的必要性。它能避免组织以模糊承诺和未经测试的自动化,来应对一个可衡量的安全问题。

三个将显示 Agentic 防御是否有效的信号

下一阶段将由经验证的事件结果、抗网络钓鱼身份认证的采用情况,以及安全智能体能够抵御操纵的证据来决定。

第一个信号是更完善的公开事件报告。安全服务提供商和受影响组织应记录 AI 智能体在哪些环节采取行动、使用了哪些工具,以及保留了多少人类控制。

一份详细的事件报告应能区分生成内容与自主执行。它还应揭示智能体是否会针对失败尝试作出调整、切换渠道,或根据反馈选择新目标。

Anthropic 在描述一场被披露的 AI 间谍活动 时,提供了这种透明度的一种范例。该公司表示,攻击者利用 agentic 能力完成了入侵过程中的大量环节,同时在人类监督下控制关键阶段。

该报告涉及网络间谍活动,而非普通网络钓鱼。尽管如此,它提供了评估自主攻击相关主张所需的技术细节类型。

更多关于自适应、会使用工具的网络钓鱼的证据,将强化安全团队正面临新运营模式的论点。若持续出现由人类主导、AI 辅助的活动证据,则会支持更狭义的效率解释。

第二个信号是抗网络钓鱼认证和交易验证的采用情况。组织应追踪有多少敏感账户依赖 passkeys 或硬件支持的凭据,而不是可重复使用的密码和短信验证码。

他们还应衡量,付款变更、恢复请求和特权操作是否要求在请求消息之外进行验证。这些控制措施决定了一则令人信服的诱饵能否造成实际损害。

若这些变更后成功的账户接管数量下降,攻击者的优势就会被削弱。采用率停滞,以及继续依赖熟悉的声音或个人问题,则会让根本的信任问题持续存在。

第三个信号是对防御智能体的独立测试。评估应测试恶意内容、相互冲突的证据、异常但合法的请求、工具故障,以及通过提示注入操纵智能体的尝试。

有用的评估必须检查行动,而不仅是答案。智能体是否保留了证据、遵守了权限限制、升级了正确的案例,并避免干扰合法工作?

结果还应将供应商主张与独立复现的性能区分开来。没有这种区分,买方就无法比较系统,也无法估算错误带来的运营成本。

通过这些测试将强化采用 agentic 防御的理由。若反复出现权限过大、审计轨迹薄弱或提示处理不安全的问题,则表明防御方增加自动化的速度快于建立控制措施的速度。

立即响应并不需要等待一个完美的安全智能体。团队可以盘点敏感工作流、替换薄弱的认证方式、定义回拨流程,并限制单个员工或账户可授权的事项。

他们还可以针对协调式场景测试事件响应预案。一项模拟可能结合个性化邮件、克隆语音消息、伪造登录页面和欺诈性服务台电话。

目的不是让员工识别每一种合成痕迹,而是测试当一层防护失效后,技术和业务控制是否能阻止整个序列。

知识型员工应将突发紧急情况视为验证触发信号,尤其当请求涉及访问权限、资金或机密数据时。安全团队应让安全验证路径比临时应对更快捷。

这则 Google News 故事留下的持久教训是,真实性不能再依赖表象。流畅的语言、熟悉的发件人和可辨认的声音,都是可以复制的信号。

组织现在应提出一个更持久的问题:什么独立证据可以授权这项行动?从一个敏感工作流开始,追踪每一个信任决策,并移除任何仅凭熟悉感就视为批准的步骤。这项练习将揭示,你的防御措施是在应对 agentic AI 网络钓鱼,还是仅仅过滤其中最明显的消息。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page