面向人与 AI 双目标的电子邮件钓鱼攻击风险与防御研究
随着大语言模型驱动的 AI 邮件助手在企业办公场景大规模落地,电子邮件安全威胁演化出新形态。攻击者可构造同一封邮件同时针对人类使用者与处理邮件的 AI 系统实施攻击,一方面依托传统社会工程学手段欺骗人员,另一方面借助间接提示注入技术操纵 AI 助手的输出逻辑,篡改邮件摘要、伪造紧急业务指令,形成 “人AI 双目标” 的复合钓鱼攻击。该类威胁规避大量传统邮件安全检测规则,具备零交互触发、隐蔽性强、攻击链路复杂的特征,传统以保护收件人和邮箱为核心的安全体系已经无法覆盖该风险。本文基于 Barracuda Research 公开的真实攻击样本,梳理双目标邮件攻击的形成背景、攻击链路、隐蔽实现手段,...