IBM 报告将深度伪造冒充列为主要 AI 攻击威胁
- Olivia Johnson

- 8月4日
- 讀畢需時 14 分鐘
IBM 记录到 AI 驱动的恶意数据泄露增长了 56%,使深度伪造冒充成为 Google News 安全讨论的核心。该公司称,其 2026 年研究中四分之一的恶意数据泄露涉及人工智能。深度伪造和 AI 生成的恶意软件是该群体中最主要的技术手段。
这一发现改变了企业理解 AI 风险的方式。眼前的危险并不局限于针对模型或提示词的攻击。攻击者正利用合成声音、面孔、身份和信息,滥用日常业务流程所依赖的信任。
IBM 的警告也挑战了一项常见的安全假设。多年来,组织一直在培训员工审查可疑信息、链接和附件。一名令人信服的高管出现在实时通话中,可能绕过这些习惯,因为该请求看似来自值得信赖的人际渠道。
因此,核心较量已不再是深度伪造检测与深度伪造生成之间的对抗,而是身份验证与合成信任之间的对抗。检测工具依然有用,但企业还需要建立流程,防止仅凭一段令人信服的声音、图像或消息就授权敏感操作。
IBM 的数据让冒充威胁盖过 AI 热潮
IBM 最重要的发现是,AI 已从攻击者的实验性辅助工具,转变为真实数据泄露中可量化的一部分。
IBM 与 Ponemon Institute 基于 2025 年 3 月至 2026 年 2 月期间 602 家组织经历的事件编制了这份 2026 年数据泄露报告。研究人员发现,四分之一的恶意数据泄露涉及攻击者使用 AI,较前一项研究增长 56%。
在这些攻击中,深度伪造冒充和 AI 生成的恶意软件是最常见的已识别技术。前一类包括合成音频、视频、图像和通信内容,旨在让攻击者看起来像某个受信任的人。
报告并未称每一次深度伪造尝试都会成功。它研究的是经历过数据泄露的组织,因此样本聚焦于造成损害的事件,而非所有攻击尝试。这一区别在解读标题数据时至关重要。
不过,与前一年相比的变化很难被忽视。IBM 2025 年的研究发现,在所审查的数据泄露中,有 16% 涉及攻击者使用 AI。其中,AI 生成的网络钓鱼占 37%,深度伪造冒充占 35%。
2026 年的结果表明,随着攻击者获得更先进的声音、图像和视频生成能力,冒充已变得更加核心。它也表明,攻击者正将合成媒体融入成熟的入侵手法,而非把深度伪造视为孤立的花招。
这一区别解释了为何 IBM 所指出的深度伪造威胁比一段病毒式传播的假视频更值得关注。政治深度伪造旨在影响受众,而企业冒充攻击通常瞄准一名能够重置账户、分享凭据、打开文件或批准交易的员工。
IBM 还发现,其研究中的 62% AI 驱动攻击瞄准关键基础设施组织。金融服务和能源组织的集中度最高。这些行业依赖复杂的身份系统、供应商、远程通信和时效性决策。
同一研究发现,超过 20% 的组织曾经历涉及 AI 模型或应用的数据泄露。遭入侵的 API、应用或插件占这些事件的 27%。影响 AI 应用的云配置错误又占 27%。
这些数字显示了两类相关的攻击面。犯罪分子可以通过 AI 系统周边的基础设施直接攻击 AI 系统,也可以利用 AI 冒充受信任的人,从而进入传统系统。
第二条路径可能更容易,因为它针对的是组织行为。当一通令人信服的电话就能说服某人关闭控制措施时,攻击者无需攻破复杂模型。
对通过 Google News 看到这一报道的读者而言,这才是事件的真正意义。IBM 并非在预测终将出现的深度伪造问题;其研究将合成冒充列为已在调查的数据泄露中出现的技术手段之一。
深度伪造攻击为何不需要完美视频
深度伪造只需维持足够长时间,以触发攻击中的下一步。
深度伪造是指模仿个人外貌、声音、写作风格或行为的合成或篡改媒体。这个词往往让人想到制作精良的假视频,但企业攻击可以用远低于此的成本得手。
来电者可能模仿高管声音,要求员工留意一份紧急文件。虚假的视频参会者可能为已通过遭入侵邮箱发出的指令背书。合成身份可能在初步远程面试中蒙混过关,随后要求访问内部工具。
这些情境都不需要毫无瑕疵、时长完整的模拟。攻击者只需获得足够的可信度,推动目标执行凭据重置、安装软件、披露数据或批准操作。
IBM 的另一份深度伪造分析描述了一场归因于 BlueNoroff 的活动,展示了这种分层方法。一家加密货币公司的员工收到会议链接,随后加入了一场由高级领导层深度伪造版本参与的视频通话。
当音频出现问题时,攻击者引导该员工安装他们所谓的 Zoom 扩展程序。IBM 表示,该文件实际上是意图入侵加密货币钱包的恶意脚本。
这些合成高管不必亲自执行技术入侵。他们的作用是让安装请求显得合理。深度伪造建立信任后,传统恶意软件完成了攻击。
这一机制解释了为何深度伪造攻击正变得与企业安全团队越来越相关。合成媒体可以强化网络钓鱼、商业电子邮件诈骗、服务台欺诈、招聘欺诈和恶意软件投递。它为既有攻击手册增加了表面上的人为确认。
攻击者还可以协调多个渠道。遭入侵的邮箱提供真实对话背景;克隆的声音确认请求;合成视频则打消目标对来电者真实性的疑问。
远程工作增加了可被利用的切入点。员工日常通过压缩视频、短通话、异步语音消息和文字与同事、求职者、供应商和高管互动。轻微的画面或音频异常已不再显得反常。
紧迫感则完成剩余工作。与截止日期、客户问题、高管会议或账户锁定有关的请求,可能迫使接收者在通过另一渠道验证身份前就采取行动。
因此,欺骗的质量不如其周边叙事重要。攻击者可以利用窃取的组织信息,复现职位、当前项目、写作模式、汇报关系和供应商关系。
大语言模型有助于从暴露文档和公开信息中整合这些背景。声音和视频生成器随后提供受信任人物的表象。两者结合,形成更具说服力的社会工程攻击包。
仅将深度伪造攻击解释为媒体取证问题,会忽略这一机制。被篡改的媒体只是更长攻击链中的一个组成部分。检测器或许能标记视频,但控制措施也应阻止被请求的操作。
这意味着组织需要提出两个问题:这段声音或图像真实吗?即使它真实,此人是否也应能通过这一渠道授权所请求的操作?
第二个问题更具持久性。真实的高管账户可能被攻破,真实的人也可能提出错误请求。审批分离、访问限制和独立验证能同时降低合成欺诈和传统欺诈的风险。
Google News 正在放大身份问题,而非制造身份问题
这一 IBM 发现出现在 Google News 上,反映出关注度正在上升,但聚合传播并不能界定底层证据的边界。
新闻聚合可在数小时内让一项安全发现看似无处不在。标题会反复强调最醒目的数字,而方法论和定义受到的关注较少。读者应将 IBM 的测量结果与关于所有组织的更广泛主张区分开来。
该报告审查了 602 家组织的数据泄露情况。它并不代表每一次攻击尝试、每一次被拦截的深度伪造,或全球每家公司。遭遇需报告数据泄露的组织,也不同于那些更早发现并阻止攻击的组织。
IBM 赞助并分析了由 Ponemon Institute 开展的研究。这使研究拥有坚实的实证基础,但它仍是一份行业赞助报告。应结合事件报告、政府警报和独立研究来阅读。
分类同样存在挑战。一次攻击可能在同一链条中涉及网络钓鱼、深度伪造、凭据窃取、恶意软件和云端利用。将某一技术归为主要类别,可能掩盖这些重叠关系。
“深度伪造”一词本身也涵盖多种形式。克隆语音留言不同于实时视频篡改;合成身份证件不同于模仿高管的 AI 撰写消息。它们的技术要求和防御控制措施并不相同。
即使存在这些限定,IBM 以外的证据也支持其揭示的基本趋势。Associated Press 曾记录涉及政府官员、企业领导者和求职者的合成冒充。
其中一场活动使用美国国务卿 Marco Rubio 的人工模仿形象,通过消息和语音通信接触政府官员。其他案例则涉及冒充企业高管,或以虚假身份将人员安插进科技公司。
这些案例说明了为何 IBM 所指的深度伪造威胁跨越传统安全边界。它可能影响外交、招聘、金融、技术支持、访问管理和内部通信。
独立调查数据同样指向准备不足的缺口。ITPro 报道的研究发现,85% 接受调查的网络安全和 IT 领导者在过去一年中经历过至少一次深度伪造攻击。十分之四表示至少经历过三次。
同一份深度伪造防御调查发现,88% 的组织提供过相关培训。然而,在深度伪造模拟中,首次尝试的平均通过率仅为 44%。
基于自我报告的调查结果不应被视为事件响应数据。受访者对攻击尝试的理解可能不同,供应商赞助的研究也具有商业动机。然而,信心与模拟表现之间的差距仍具有参考价值。
问题不在于员工没有记住足够多的视觉线索。随着生成工具不断改进,有关眨眼模式、动作不自然或音频故障的建议会越来越不实用。压缩和网络连接不佳也可能让真实参与者显得可疑。
组织需要的是在视觉线索消失后依然有效的控制措施。高风险请求应通过已知渠道进行验证,而不是通过可疑互动过程中提供的联系方式进行验证。
Google 新闻周期可以帮助安全负责人为这种改变争取关注,但也可能鼓励浅层应对,例如购买检测工具,却不重新设计审批和恢复工作流程。
IBM 的数据支持投入相关防护,但并未表明某一种产品就是完整答案。持久有效的应对方式,应将合成媒体视为可为决策提供参考的证据,而非其本身就能构成授权。
真正的较量:身份验证对抗合成信任
当一个可信的冒充者无法获得授权时,深度伪造防御才算成功。
许多企业工作流程仍将熟悉感视为安全信号。员工看到熟悉的面孔、声音、写作风格、职位头衔或电子邮件签名,便推断该请求是合法的。生成式 AI 削弱了这种捷径的每一个环节。
身份验证必须从外观转向证明。这并不意味着每次对话都需要复杂流程,而是要让验证强度与所请求行动的后果相匹配。
常规会议可以照常进行。但凡涉及披露凭据、变更付款信息、安装软件、添加新管理员或转移敏感记录的请求,都应触发更严格的控制措施。
一种有用的方法是独立回拨。员工结束来电或当前互动后,通过已获批准目录中预先保存的号码或账户联系对方。请求者提供的联系方式不能作为独立验证依据。
高影响行动还应要求不止一位审批人。攻击者即使欺骗了一名员工,也不应因此获得通向资金、数据或特权访问权限的无约束路径。
服务台尤其需要关注。攻击者可能冒充员工或高管,声称手机丢失、更换了号码,或身份验证设备失效。这种说法会制造压力,促使工作人员绕过恰好正在阻止攻击者的控制措施。
支持团队应采用有文档记录的恢复路径,且这些路径不能被管理层的紧急要求取代。一个熟悉的声音不应凌驾于身份核验、访问日志、等待期或升级规则之上。
招聘团队面临类似问题。合成的求职者可能将被盗的个人信息与生成的视频和音频结合起来。其目的可能是获取就业收入、访问企业系统、窃取知识产权,或为后续勒索建立立足点。
组织应在授予访问权限前验证身份,并在风险变化时重复核验。参加面试、完成雇佣文件并访问生产系统的人,应始终通过可审计的证据关联起来。
安全团队还需要保护可被用于冒充的信息。公开的高管视频、财报电话会议、网络研讨会和社交媒体帖子,都会提供声音与外貌样本。遭入侵的邮箱和协作平台则提供了让请求显得可信的上下文材料。
这并不意味着高管应退出公开沟通,而是组织应假设公开媒体可以被复现,内部对话历史也能强化这种模仿。
检测工具仍有作用。音频分析可以识别合成特征,视频系统则可评估不一致之处或注入迹象。内容溯源有助于确定文件来源及其是否被修改。
然而,没有任何检测器能提供永久保证。误报可能阻碍真实沟通,漏报则可能让高水平的模仿蒙混过关。攻击者还可借助短片段、糟糕的网络连接,或声称摄像头故障来规避分析。
安全团队应测试完整的决策过程。一项有价值的演练应检验员工在看到一位可信的高管后是否遵循验证规则,而不是只测试员工能否孤立地识别生成视频。
相关程序也必须便于在压力下查找。团队可以维护一个包含获批联系路径、升级规则和事件步骤的可搜索知识库。对这些材料的访问不应依赖于可能已经遭入侵的渠道。
成功的设计假设合成信任偶尔会奏效,然后限制单凭说服手段所能达成的结果。
AI 防御有所帮助,但 IBM 的报告揭示了一项权衡
加速攻击者行动的自动化,同样可以缩短防御者的检测与响应时间。
IBM 的发现并不支持“AI 只会让安全形势恶化”这一简单叙事。报告称,在网络安全中广泛使用 AI 和自动化的组织,平均将数据泄露成本降低了近 200 万美元。
该研究还发现,超过半数的组织使用智能体进行威胁检测和遏制。这里的智能体是指能够跨多个步骤追求既定目标的软件,例如检查告警并协调响应。
不过,只有 18% 的组织将智能体用于漏洞管理。这一缺口使已知的技术弱点得不到解决,而攻击者则利用 AI 研究目标并加快漏洞利用。
这种失衡揭示了核心权衡。AI 可以帮助防御者处理更多信号、识别可疑行为并更快响应;但它也可能带来不透明的决策、扩大的权限、新凭据以及额外的攻击面。
能够遏制某个账户的自动化系统,需要访问身份基础设施。能够修复云端问题的智能体,可能需要修改生产配置的权限。任一工具一旦遭到攻破,都可能赋予攻击者宝贵的权限。
因此,组织需要像保护其他特权系统一样谨慎地保护防御性 AI。它们应清查智能体身份、限制权限、监控工具调用,并记录每个系统作出的变更。
2026 年 IBM X-Force 的发现从另一角度强化了同一主题。IBM 报告称,以利用面向公众的应用程序为起点的攻击同比增长了 44%。在 X-Force 于 2025 年观察到的事件中,漏洞利用占 40%。
其威胁指数发现还指出,2025 年间暗网上公开兜售了超过 30 万组 ChatGPT 凭据。信息窃取程序运营者已将其收集范围扩大至 AI 服务。
这些并非深度伪造统计数据,但它们解释了冒充行为所处的环境。攻击者可以结合被盗凭据、暴露的应用程序和合成媒体。当攻击者已经掌握内部细节或控制了合法账户时,一通伪造的高管电话会变得更加危险。
这正是为什么购买深度伪造检测器不能替代安全基本功。强身份验证、最小权限、已修补的应用程序、安全恢复机制和受监控的凭据,仍决定着最初的欺骗是否会演变成数据泄露。
IBM 的报道也带来了商业层面的张力。安全供应商会在新的威胁类别受到关注时获益。它们的工具可能具有价值,但采购方应根据需要保护的工作流程来测试具体能力。
为呼叫中心设计的语音检测器,可能无法覆盖视频会议。媒体分类器可能评估上传文件,却漏掉实时注入。培训平台可能提升安全意识,却不会改变授权控制。
采购方应要求提供来自真实测试的证据。他们应询问系统分析哪些媒体格式、如何处理短样本,以及其性能会如何随语言、口音、压缩程度和背景噪声变化。
他们还应审查运营层面的后果。检测告警需要明确的响应机制。如果员工可以忽略警告,或在其他渠道完成交易,系统就只是增加了信息,却没有控制风险。
更强的策略是将技术信号与流程控制相结合。当媒体疑似为合成内容时,检测可以增加阻力。即使媒体看起来真实,独立身份验证和审批规则也能阻止行动发生。
这种组合承认了一个令人不安的现实:企业无法始终可靠地区分真实媒体与生成媒体,但可以控制任何信息被允许授权哪些行动。
Google 新闻标题之后,安全团队应关注什么
以下三项信号将显示,深度伪造冒充是否正成为一种持续性的企业攻击方式,而不只是一个引人注目的报道类别。
第一个信号,是将合成冒充与一般网络钓鱼区分开来的事件报告。许多报告将 AI 撰写的信息、克隆声音、篡改视频和伪造文件归入宽泛的 AI 标签之下。
更精确的报告将揭示哪些形式正在导致访问权限获取、财务损失、恶意软件安装或数据披露,也会显示实时冒充是否比预录内容增长得更快。
安全负责人应关注政府公告、执法投诉、保险索赔和年度事件响应报告。若多个独立数据集都出现上升趋势,将进一步支持 IBM 的结论。
第二个信号,是来自企业控制测试的证据。组织应衡量:当员工面对逼真的合成高管、供应商、求职者或支持来电者时,他们遵循高风险验证规则的频率如何。
仅看模拟演练通过率并不够。团队应追踪员工是否结束可疑互动、使用获批目录、独立联系真实人员,以及报告该尝试。
他们还应测试技术强制措施。身份信息不完整时,敏感账户恢复应当失败。付款变更和特权访问应始终保持阻断状态,直到收到所有必要审批。
即使媒体生成能力持续进步,这些演练中的表现提升也会削弱攻击者的优势。若结果停滞,则表明培训和控制措施尚未跟上。
第三个信号,是身份和通信平台如何改变其产品。会议服务、联络中心、电子邮件提供商和身份供应商可以增加溯源、风险评分、活体检测和更强的验证选项。
这些功能的价值将取决于互操作性和采用程度。只有当内容携带可信凭据,且接收者知道如何评估时,溯源系统才有帮助。
组织还应关注平台是否允许安全策略自动响应。一次疑似合成来电可能触发限制文件共享、阻止凭据恢复,或要求第二位审批人。
这些能力可以强化防御,而无需让员工成为媒体取证专家。不过,如果部署时没有明确限制,也可能引发隐私担忧和误报。
监管将影响这一发展,但法律本身无法验证一项紧急高管请求。将有害深度伪造定罪可以支持事件发生后的执法;企业控制措施则必须在互动进行时阻止该行动。
接下来的 IBM 及独立数据泄露研究将提供重要对照。如果深度伪造冒充在 AI 驱动攻击中的占比持续上升,以身份为中心的控制措施将成为标准安全要求。
如果这一比例下降,领导者应审视原因。更完善的防御措施或许正在奏效,也可能是攻击者已转向其他 AI 辅助方法。占比下降并不自动意味着更广泛的身份问题已经消失。
当前的应对仍应保持审慎。组织无需将每一场视频会议都视为欺诈。但也必须停止将熟悉的外貌当作充分授权依据。
这正是 Google News 标题背后的长久警示。IBM 的报告为许多团队早已怀疑的问题提供了量化数据:生成式 AI 让信任变得比权限系统原本设计所能应对的更容易被仿冒。
安全负责人现在应检验一个具体问题:一名高管、员工、供应商或求职者的逼真仿冒者,是否能够在没有独立验证的情况下触发敏感操作?
如果答案是肯定的,下一步不应是再做一次意识培训演示。应梳理脆弱工作流程,增加可信的第二验证渠道,限制该操作的权限,并用真实的冒充场景测试修订后的流程。


