欢迎光临律师咨询网

您的位置: 首页>>法律问答

新型网络钓鱼攻击升级:AI赋能精准渗透 多主体需协同筑牢防线

14 人看过
08月19日

当你收到标注“HR紧急通知”的邮件、来自“IT支持”的续订短信,或是同事账号发来的申报表链接时,可别轻易点开——这些看似日常的工作信息,可能是新型网络钓鱼攻击的伪装陷阱。随着大数据与人工智能技术的发展,这类攻击正朝着智能化、精准化、隐蔽化方向演变,已针对政府单位、大型央国企、医疗机构等发起大规模攻击,造成不同程度的信息泄露、经济损失与安全威胁。

AI技术的融入,让钓鱼攻击的“伪装术”愈发逼真。攻击者借助生成式AI打造高度贴合场景的诱饵,比如紧扣“放假安排”“所得税汇算清缴”等周期性社会经济事件,甚至伪造政府部门通知,以此勾起用户的紧迫感与好奇心。同时,攻击载体也不再局限于文本,语音、视频、二维码等多模态形式纷纷登场,进一步降低了识别难度。2024年1月,江苏无锡某公司财务人员因点击群聊内的“2024年1月税务稽查局企业搜查名单”链接,导致电脑被木马病毒入侵,遭远程控制与窃密。

精准画像与供应链渗透,成为新型钓鱼攻击的另一核心手段。传统大规模群发钓鱼邮件已逐渐被淘汰,攻击者转而利用开源情报构建目标人物的行为图谱,针对不同人群定制专属诱饵:给科研人员发送“学术会议通知”,给财务人员伪造“紧急付款指令”,精准度大幅提升,让攻击的识别难度呈指数级增长。更值得警惕的是,攻击者不再满足单点突破,开始瞄准供应链薄弱环节。西北能源基地曾发生DNS篡改事件,某境外组织入侵设备供应商系统,在合法软件更新中植入恶意代码,借此篡改能源基地核心路由器的DNS配置,最终引发区域性服务中断。

攻击的隐蔽性与对抗性也在不断增强。即时通讯软件的高频使用,让攻击者找到了更隐蔽的渗透路径——相较于邮件,即时消息更具紧迫感与随意性,人们往往在碎片时间快速浏览,容易降低审慎核查的意愿。攻击者常以“紧急”“帮个忙”等话术制造心理压力,诱导接收者未经验证就操作。此外,“时间对抗”技术的应用,让攻击更难被检测:攻击者发送诱导邮件后,用户初次访问页面时会收到“当前非工作时间”的提示,需在次日早7点后操作,而传统检测技术因初次检测无异常且不会延时跟踪,极易将其误判为正常内容,待用户按指定时间操作时,信息已被窃取。

面对升级的新型钓鱼攻击,个人、机构与社会需协同发力筑牢防线。个人层面,要强化生物特征与行为防护,避免在社交媒体或不明链接上传人脸、声纹等生物信息,可采用手机PIN码加硬件密钥的组合验证方式降低泄露风险;不随意点击陌生链接与附件,对于社交媒体传播的“工作通知”“放假安排”等内容,务必通过官方渠道核实。

机构层面,需构建精细化防范机制:对供应链开展穿透式安全监管,对关键信息基础设施供应商实施代码审计与漏洞溯源;对数据采用“加密+脱敏+访问控制”三重防护,搭配杀毒软件、防火墙、邮件过滤工具提升防护能力;启用多因素认证,将可疑文件上传至国家病毒协同分析平台检测,并保持防病毒软件实时监控功能开启。

社会层面,则要强化安全保密意识培养,通过线下宣讲、情景短剧、游戏互动等形式开展安全保密宣教;定期组织钓鱼邮件演练与模拟攻击沉浸式培训;建立钓鱼邮件举报奖励机制,开通多渠道举报通道,凝聚各方力量守护网络安全。

相关法律文章