​AI加劇網路釣魚詐騙難度 企業資安應變五大策略 

商傳媒|責任編輯/綜合外電報導人工智慧(AI)科技的快速發展,正改變網路攻擊的樣貌,特別是使得網路釣魚詐騙變得更難以辨識,企業資安防護面臨嚴峻挑戰。傳統的網路釣魚郵件常因文法錯誤或語氣不自然而露出破綻,但現在利用人工智慧工具產生的詐騙訊息,不僅語句流暢,還能模仿企業溝通語氣與風格,讓分辨真偽變得近乎不可能。

資安公司 Huntress 的報告指出,今年前四個月,利用裝置碼網路釣魚(device-code phishing)手法的嘗試次數,比去年下半年增加了近 15 倍。這種新型攻擊模式,利用合法裝置的認證流程,當員工輸入驗證碼後,駭客便能取得存取權杖(access token),進而進入郵箱長達數週,且單純重設密碼也無法撤銷該權杖,嚴重威脅企業安全。研究人員預計,全自動化、人工智慧驅動的電子郵件入侵攻擊,可能在 2026 年底前普遍出現,更複雜的攻擊類型預計在 2027 年接踵而來。

面對人工智慧驅動的快速攻擊,企業的事件應變計畫(incident response plans)必須納入自動化機制,以縮短反應時間。例如,對於偵測到的特定攻擊類型,可設定自動執行帳號停用、端點隔離或伺服器隔離等行動,並明確界定這些自動化行動的執行範圍。同時,人工智慧工具也能在資安防禦上發揮作用,透過分析大量遙測數據,進行異常偵測(anomaly detection),有效識別從未見過的新型攻擊,彌補傳統入侵防禦系統的不足。

為應對人工智慧帶來的資安威脅,《JD Supra》報導建議企業應採取以下五大策略:

一、更新員工網路釣魚訓練

過往的訓練方式已不符時宜。企業應教育員工警惕不明驗證碼或異常付款要求,並在行動前驗證來源真實性。

二、關鍵行動實施頻外驗證

對於關鍵操作,如電匯、憑證重設或薪資變更,必須建立頻外驗證(out-of-band verification)政策,要求透過獨立且已知的通訊管道進行二次驗證。即使是熟悉的語音通話也不可靠,因為人工智慧語音複製技術日漸成熟。

三、擴大驗證範圍至其他通訊平台

網路釣魚不再僅限於電子郵件,企業應將驗證措施擴展到 WhatsApp、Slack、簡訊等所有通訊管道。

四、教育員工新型攻擊技術

讓員工了解裝置碼網路釣魚等能繞過多因子驗證(multifactor authentication)的新型攻擊手法,提升警覺性。

五、資安與人資部門攜手合作

人工智慧驅動的攻擊,特別是詐領薪資轉帳等涉及人資面向的詐騙,可能導致企業需重複支付薪資。因此,IT 資安團隊與人資部門的緊密合作至關重要,共同強化銀行資訊變更的流程,例如實施頻外驗證、延遲一週生效或發送確認通知等。

     

相關新聞

您可能有興趣

即時新聞

熱門新聞