Alexis Ober 是全球网络安全软件和服务提供商 Fortra 的威胁情报分析师,拥有丰富的欺诈调查和研究分析经验。她在识别医疗保健行业的欺诈、浪费和滥用方面有着坚实的背景,曾在政府和私营组织中工作。
在网络安全领域,AI带来的在线威胁对全球个人和组织都有着非常现实的影响。传统的网络钓鱼骗局已经通过滥用AI工具而演变,变得更加频繁、复杂和难以检测。AI语音钓鱼(AI Vishing)可能是这些演变技术中最令人担忧的。什么是AI语音钓鱼?AI语音钓鱼是语音钓鱼(Vishing)的演变,攻击者冒充受信任的个人,如银行代表或技术支持团队,欺骗受害者执行诸如转账或提供账户访问权限等操作。AI通过包括语音克隆和深度伪造在内的技术增强了语音钓鱼骗局,这些技术可以模仿受信任个人的声音。攻击者可以使用AI自动化电话呼叫和对话,从而在相对较短的时间内针对大量人员。AI语音钓鱼在现实世界中的应用攻击者使用AI语音钓鱼技术无差别地针对所有人,从弱势个人到企业。这些攻击被证明非常有效,2023年至2024年间,美国因语音钓鱼而损失金钱的人数增长了23%。为了更好地理解这一点,我们将探讨过去几年中发生的一些最著名的AI语音钓鱼攻击。意大利商业骗局2025年初,骗子使用AI模仿意大利国防部长圭多·克罗塞托(Guido Crosetto)的声音,试图欺骗意大利一些最著名的商业领袖,包括时装设计师乔治·阿玛尼(Giorgio Armani)和普拉达联合创始人帕特里齐奥·贝尔泰利(Patrizio Bertelli)。冒充克罗塞托,攻击者声称需要紧急的财务援助,以便在中东释放被绑架的意大利记者。在这种情况下,只有一个目标上当了这个骗局——前国际米兰老板马西莫·莫拉蒂(Massimo Moratti),警察成功地追回了被盗的资金。酒店和旅行公司遭围攻根据华尔街日报的报道,2024年第四季度,酒店和旅行行业遭受了大量AI语音钓鱼攻击。攻击者使用AI冒充旅行代理和企业高管,欺骗酒店前台工作人员泄露敏感信息或授予未经授权的系统访问权限。他们通过在高峰运营时间指示忙碌的客户服务代表打开带有恶意附件的电子邮件或浏览器来实现这一点。由于AI工具能够模仿与酒店合作的合作伙伴,电话骗局被认为是“持续的威胁”。浪漫骗局2023年,攻击者使用AI模仿家庭成员的声音,欺骗老年人约20万美元。骗呼很难被发现,尤其对于老年人来说,当电话那头的声音听起来恰好像一个家庭成员时,它们几乎无法被发现。值得注意的是,这起事件发生在两年前——自那时以来,AI语音克隆技术已经变得更加复杂。AI语音钓鱼即服务AI语音钓鱼即服务(VaaS)在过去几年中是AI语音钓鱼增长的主要贡献者。这些订阅模式可以包括伪造功能、自定义提示和可适应的代理,允许不法行为者大规模发起AI语音钓鱼攻击。在Fortra,我们一直在跟踪PlugValley,这是AI语音钓鱼即服务市场的关键参与者。这些努力使我们对威胁团体有了了解,更加重要的是,说明了语音钓鱼攻击已经变得多么先进和复杂。PlugValley:AI VaaS揭秘PlugValley的语音钓鱼机器人允许威胁行为者部署类似真人的、可定制的语音来操纵潜在受害者。机器人可以实时适应,模仿人类的语音模式,伪造呼叫者ID,甚至可以在语音呼叫中添加呼叫中心背景噪音。它使AI语音钓鱼骗局看起来尽可能真实,帮助网络犯罪分子窃取银行凭证和一次性密码(OTPs)。PlugValley为网络犯罪分子消除了技术障碍,提供了可扩展的欺诈技术,仅需每月支付少量费用即可使用。像PlugValley这样的AI VaaS提供商不仅仅是在运行骗局;他们正在工业化网络钓鱼。他们代表了社会工程的最新演变,允许网络犯罪分子利用机器学习(ML)工具并大规模地利用人们。防御AI语音钓鱼AI驱动的社会工程技术,如AI语音钓鱼,预计将在未来几年变得更加普遍、有效和复杂。因此,组织实施积极的策略至关重要,例如员工意识培训、增强的欺诈检测系统和实时威胁情报。在个人层面上,以下指导可以帮助识别和避免AI语音钓鱼尝试: 对未经请求的呼叫保持怀疑: 对意外的电话呼叫,尤其是那些要求个人或财务详细信息的呼叫,保持谨慎。合法的组织通常不会通过电话要求提供敏感信息。 验证呼叫者身份: 如果呼叫者声称代表一个已知的组织,请通过使用官方联系信息直接联系该组织来独立验证他们的身份。 WIRED 建议与您的家人创建一个秘密口令,以检测声称来自家庭成员的语音钓鱼攻击。 限制信息共享: 避免在未经请求的呼叫中泄露个人或财务信息。特别要警惕那些制造紧迫感或威胁负面后果的呼叫者。 自我教育和教育他人: 关注常见的语音钓鱼策略,并与朋友和家人分享这些知识。意识是对抗社会工程攻击的关键防御。 报告可疑呼叫: 将语音钓鱼尝试告知相关当局或消费者保护机构。报告有助于跟踪和减轻欺诈活动。 根据所有迹象,AI语音钓鱼已经成为现实。事实上,它可能会继续增加并改进执行。由于深度伪造的普遍和作为服务模型的易用性,组织应该预计自己将在某个时候被针对攻击。员工教育和欺诈检测是准备和防止AI语音钓鱼攻击的关键。AI语音钓鱼的复杂性甚至可以让受过良好训练的安全专业人员相信看似真实的请求或叙述。因此,综合的、分层的安全策略至关重要,它将技术保障与持续知情和警惕的工作力结合起来,以减轻AI网络钓鱼带来的风险。