即時快訊
AI加劇網路釣魚詐騙難度 企業資安應變五大策略 輝達 129 億美元收購 Hugging Face 業界憂 AI 開源社群中立性受影響 法國財長示警:AI 主權不能單靠一家新創 Google I/O 揭示「代理型 Gemini 時代」 AI 助用戶提升效率 美國嚴查醫療產品進口課稅 恐推升個體防護與救命科技成本 美電力公司 Santee Cooper 牽手 Google AI 預測助能源調度年省數百萬美元 歐盟將AI搜尋列為「超大型」平台 ChatGPT 首當其衝 Gemini、Perplexity 緊追 Uber與Wayve倫敦推自駕計程車 初期仍需安全駕駛 美國與紐西蘭投資庫克群島港口 強化太平洋基礎建設合作 密西根州公用事業擘劃20年能源藍圖 2040年電力產能翻倍
AI加劇網路釣魚詐騙難度 企業資安應變五大策略
科技生活

·a minute ago·責任編輯
#人工智慧#網路釣魚#資安#企業安全#Huntress
AI加劇網路釣魚詐騙難度 企業資安應變五大策略
商傳媒|責任編輯/綜合外電報導
摘要

人工智慧正大幅提升網路釣魚詐騙的說服力與難以辨識性,傳統資安防線面臨嚴峻考驗,企業必須更新防禦策略,包括強化員工訓練及實施頻外驗證等五大措施,才能有效應對新型態的網路攻擊。

人工智慧(AI)科技的快速發展,正改變網路攻擊的樣貌,特別是使得網路釣魚詐騙變得更難以辨識,企業資安防護面臨嚴峻挑戰。傳統的網路釣魚郵件常因文法錯誤或語氣不自然而露出破綻,但現在利用人工智慧工具產生的詐騙訊息,不僅語句流暢,還能模仿企業溝通語氣與風格,讓分辨真偽變得近乎不可能。

資安公司 Huntress 的報告指出,今年前四個月,利用裝置碼網路釣魚(device-code phishing)手法的嘗試次數,比去年下半年增加了近 15 倍。這種新型攻擊模式,利用合法裝置的認證流程,當員工輸入驗證碼後,駭客便能取得存取權杖(access token),進而進入郵箱長達數週,且單純重設密碼也無法撤銷該權杖,嚴重威脅企業安全。研究人員預計,全自動化、人工智慧驅動的電子郵件入侵攻擊,可能在 2026 年底前普遍出現,更複雜的攻擊類型預計在 2027 年接踵而來。

面對人工智慧驅動的快速攻擊,企業的事件應變計畫(incident response plans)必須納入自動化機制,以縮短反應時間。例如,對於偵測到的特定攻擊類型,可設定自動執行帳號停用、端點隔離或伺服器隔離等行動,並明確界定這些自動化行動的執行範圍。同時,人工智慧工具也能在資安防禦上發揮作用,透過分析大量遙測數據,進行異常偵測(anomaly detection),有效識別從未見過的新型攻擊,彌補傳統入侵防禦系統的不足。

為應對人工智慧帶來的資安威脅,《JD Supra》報導建議企業應採取以下五大策略:

一、更新員工網路釣魚訓練

過往的訓練方式已不符時宜。企業應教育員工警惕不明驗證碼或異常付款要求,並在行動前驗證來源真實性。

二、關鍵行動實施頻外驗證

對於關鍵操作,如電匯、憑證重設或薪資變更,必須建立頻外驗證(out-of-band verification)政策,要求透過獨立且已知的通訊管道進行二次驗證。即使是熟悉的語音通話也不可靠,因為人工智慧語音複製技術日漸成熟。

三、擴大驗證範圍至其他通訊平台

網路釣魚不再僅限於電子郵件,企業應將驗證措施擴展到 WhatsApp、Slack、簡訊等所有通訊管道。

四、教育員工新型攻擊技術

讓員工了解裝置碼網路釣魚等能繞過多因子驗證(multifactor authentication)的新型攻擊手法,提升警覺性。

五、資安與人資部門攜手合作

人工智慧驅動的攻擊,特別是詐領薪資轉帳等涉及人資面向的詐騙,可能導致企業需重複支付薪資。因此,IT 資安團隊與人資部門的緊密合作至關重要,共同強化銀行資訊變更的流程,例如實施頻外驗證、延遲一週生效或發送確認通知等。