AI 如何改變社交工程攻擊
傳統的釣魚信件有幾個容易辨識的特徵:文法錯誤、用語不自然、大量群發同一內容。AI 把這些特徵都消除了。
用 LLM 產生的釣魚信件語法正確、語氣自然,還能根據目標的公開資訊客製化內容。攻擊者可以從 LinkedIn 上蒐集目標的職稱、公司、最近的活動,然後讓 AI 產生一封看起來完全合理的商務信件。
飛飛在資安培訓時做過對比測試:把傳統釣魚信和 AI 生成的釣魚信混在一起給學員辨認,AI 生成的版本有將近六成的人沒有識別出來。傳統釣魚信的辨識率則超過八成。這說明「教員工找破綻」的傳統培訓方式在 AI 時代的效果正在下降。
AI 社交工程和傳統社交工程在攻擊規模上的差異也很大。傳統攻擊者寫一封客製化的釣魚信可能要花 30 分鐘研究目標背景、組織語言。用 AI 的話,攻擊者可以在同樣的時間內產生 50 封針對不同目標的客製化信件,每封的品質都不亞於人寫的。
更進一步,攻擊者可以用 AI 建立完整的社交工程「人設」:虛構的 LinkedIn 個人頁面(用 AI 生成的大頭照和工作經歷)、虛構的公司網站、虛構的社群貼文歷史。目標在查核對方身分時,看到的是一個「看起來很真實」的虛擬人物。
語音複製攻擊(Voice Cloning)
現在的語音複製技術只需要 3-5 秒的語音樣本就能產生高度相似的合成語音。攻擊者從社群媒體、YouTube 影片、Podcast 或電話錄音中取得目標的語音片段,然後生成任意內容的語音。
CEO 詐騙(CEO Fraud)
攻擊者用複製的 CEO 語音打電話給財務部門,指示緊急匯款。2024 年香港一家跨國企業的財務人員收到一通來自「公司 CFO」的電話,指示將 2 億港幣匯到指定帳戶。這通電話是 AI 語音複製加上深偽視訊的組合攻擊——攻擊者甚至安排了一場有多位「高管」參加的視訊會議,全部是深偽。
這類攻擊之所以有效,是因為它利用了企業文化中的服從心理。當「CEO」說「這個交易很緊急,不要跟其他人討論」,很少有員工敢質疑。攻擊者深知這一點,並且用 AI 讓冒充變得更加逼真。
家人求救詐騙
攻擊者用複製的家人語音打電話,聲稱遭遇意外、被逮捕、或在國外遇到緊急狀況需要匯款。這類攻擊在台灣已經出現多起案例,通常配合以下流程:先用 AI 分析目標家人在社群媒體上的語音片段(通話錄音、影片旁白),複製語音後打電話給家中的長輩,因為長輩通常對 AI 技術比較不了解,較容易信以為真。
攻擊者還會在電話中製造噪音背景(車禍現場、警局嘈雜聲),讓受害者沒辦法仔細辨認語音的細微不自然之處。
冒充供應商
用供應商聯繫人的語音要求更改匯款帳戶資訊。這種攻擊通常搭配偽造的 email 同時進行:先寄一封「看起來來自供應商」的 email 通知帳戶變更,再打一通「供應商聯繫人」的電話確認。兩個管道互相佐證,受害者很難懷疑。
語音複製的識別方法
跟家人、同事約定一個通關暗語,只有彼此知道,在電話中要求對方回答事先約定的問題。暗語不要太複雜(容易忘記),也不要是公開場合會提到的資訊。
注意語音的不自然之處:停頓節奏太規律(真人說話的停頓是不規則的)、缺少口頭禪(每個人都有自己習慣的語助詞和口頭禪,AI 複製語音通常不會複製這些)、情緒表達太平淡或太一致(真人在緊急情況下的語調會有波動,AI 語音的情緒表達通常比較均勻)。
最關鍵的原則:任何涉及匯款、權限變更的語音請求,用另一個管道(當面、已知的手機號碼)跟本人確認。不要用對方打來的電話號碼回撥,因為攻擊者可以偽造來電顯示。
深偽視訊通話
AI 生成的即時視訊已經能做到在視訊通話中即時替換人臉和語音。攻擊者可以在 Zoom 或 Teams 會議中假扮成同事或主管。
目前的技術水準
2026 年的即時深偽技術在以下條件下品質很高:固定光線、正面角度、1080p 以下解析度、穩定的網路連線。在這些條件下,一般人很難從視覺上辨認出深偽。
但技術仍有弱點:快速轉頭或做誇張表情時,臉部邊緣會有模糊或閃爍。手、物品遮擋臉部時,深偽系統需要在被遮擋的部分「猜測」原始臉部的樣子,常常出現破綻。高解析度和高幀率環境下,深偽的瑕疵更明顯。光線突然變化(例如開關燈)會讓深偽短暫失真。
已知的攻擊模式
除了香港的那起 2 億港幣案例,還有以下模式被觀察到:
攻擊者入侵員工的 email 帳號後,以該員工的名義發起視訊會議邀請。會議中出現的「員工」是深偽,其他與會者不會懷疑。攻擊者利用這個機會取得其他人的信任,進而要求存取權限或敏感資料。
面試詐騙也開始出現:攻擊者用深偽技術冒充面試者,通過遠端面試取得公司的 VPN 存取和開發環境權限。
深偽視訊的識別方法
要求對方做特定的即時動作:用手遮半張臉、轉頭 90 度、閉一隻眼、把手放在臉前快速揮動。目前的即時深偽在處理遮擋和快速動作時還不穩定。
注意嘴唇和語音的同步。即時深偽的嘴型生成需要處理延遲,在快速說話時容易出現嘴唇和語音不同步的現象。
視訊品質突然變差可能是為了掩蓋深偽的瑕疵。如果對方的攝影機「突然模糊」或「網路不好」,要提高警覺。
高風險決策(大額匯款、系統權限變更、合約簽署)不要只靠視訊會議確認,要搭配其他驗證管道。
LLM 生成的釣魚攻擊
商務電子郵件詐騙(BEC)
攻擊者用 LLM 產生高品質的商務信件,冒充供應商、客戶或內部同事。
跟傳統 BEC 的差異在幾個方面。傳統攻擊者的中文或英文可能不夠流利,信件中會有文法或用語的破綻。LLM 消除了這個弱點,外國攻擊者現在可以生成地道的繁體中文商務信件,連台灣特有的用語習慣(如「請問貴公司...」、「敬請惠覆」)都能模仿。
LLM 可以快速產生大量客製化的信件。攻擊者只需要提供目標的基本資訊(公司、職稱、最近的專案),AI 就能產生針對性的內容。每封信的稱呼、引用的專案名稱、語氣都可以不同。
LLM 還能模仿特定的寫作風格。如果攻擊者取得了目標同事的幾封信件樣本(例如透過之前的入侵取得的 email 備份),可以讓 AI 模仿那個人的語氣和用詞習慣。接收者看到熟悉的寫作風格,警覺心會更低。
另一個新的威脅是多輪對話攻擊。傳統的釣魚信通常是一封信就要誘騙對方行動。用 LLM 的攻擊者可以進行多封往返的信件對話,先建立信任和關係,過幾天或幾週才丟出真正的陷阱(匯款請求、釣魚連結)。這種「慢燉」的手法比一次性的釣魚信更難防範。
台灣常見的 AI 詐騙模式
Line 和 WhatsApp 是台灣最常見的社交工程攻擊管道。
假冒客服的 Line 帳號:用 AI 生成自然的客服對話,引導使用者點擊釣魚連結或提供個資。傳統的假冒客服回覆速度慢、語句生硬,容易露餡。AI 可以 24 小時不間斷地跟大量目標同時對話,回覆速度快,語氣自然,甚至能處理追問和意外的問題。
投資詐騙群組:用 AI 生成看似專業的投資分析和對話,建立信任後誘導轉帳。AI 產生的「分析報告」比人工寫的更有說服力——有圖表解讀、技術指標分析、風險評估。受害者以為自己在跟一個專業的投資顧問對話,實際上對方可能只是一個操作 AI 工具的詐騙者。
假冒政府通知:用 AI 產生語氣正式的假公文或簡訊,冒充健保局、國稅局、法院等機構。AI 生成的公文格式和用語可以做到高度擬真,甚至包含正確的法規條文引用(從公開的法規資料庫中提取)。
假冒銀行和電信業者:用 AI 產生跟真實銀行通知幾乎一模一樣的簡訊或 email,包含「帳戶異常」、「密碼到期」等緊急訊息。連結導向仿冒的登入頁面,頁面也可以用 AI 快速產生,和真實網站幾乎一模一樣。
魚叉式釣魚的進化
傳統的魚叉式釣魚(Spear Phishing)需要攻擊者花大量時間研究單一目標。AI 讓這個過程自動化:攻擊者可以用 AI 自動蒐集目標在社群媒體、公司網站、新聞報導中的公開資訊,然後自動生成高度客製化的釣魚內容。
例如,AI 可以從一個人的 LinkedIn 看到他最近參加了某個研討會,從 Facebook 看到他週末去了某個地方旅遊,然後生成一封信:「上週在 [研討會名稱] 見面很高興,我整理了一些我們討論的資料,附件是...」。這種程度的客製化在以前只有國家級攻擊者才做得到,現在任何有 LLM 存取權的人都能做。
企業防護措施
技術層面
電子郵件安全是第一道防線。啟用 DMARC、DKIM、SPF 驗證,防止寄件者偽造。DMARC 政策建議設為 quarantine 或 reject,而不是 none(只有監控沒有阻擋)。很多台灣企業已經設定了 SPF,但 DMARC 政策還停在 none,等於沒有實際的保護效果。
部署進階威脅防護(ATP),用 AI 來偵測 AI 生成的釣魚信件。現代的 ATP 解決方案會分析寫作風格的一致性(如果「某同事」的信件寫作風格突然改變了)、寄件者的歷史行為模式(這個 email 地址平常不會在凌晨 3 點寄信)、信件中的社交工程指標(緊急語氣、要求保密、不尋常的匯款指示)。
對外部來信加上明顯標示。例如信件標題前加上 [外部],提醒員工提高警覺。這個技術門檻很低,在 Exchange 或 Google Workspace 的郵件規則中就能設定。但效果很好,因為很多社交工程攻擊是冒充「內部同事」。
通訊安全方面,建立高風險操作的驗證流程。匯款超過一定金額(建議 10 萬台幣以上)需要至少兩個不同管道的確認——例如 email 請求加上電話確認,而且電話要打到已知的號碼,不是 email 裡提供的號碼。
建立「暫停通訊協定」:收到異常的緊急請求時,員工有權暫停動作並進行驗證,不會因此被追究延誤。這個制度很重要,因為社交工程攻擊最常用的手法就是製造「緊急感」,讓受害者沒有時間思考和驗證。如果員工知道「暫停驗證」不會被懲罰,他們就更願意在可疑情況下停下來確認。
人員層面
定期的社交工程演練,用 AI 生成的釣魚樣本測試員工的辨識能力。飛飛建議每季做一次,演練後立即提供回饋和教育——點了釣魚連結的員工不應該被懲罰,但應該接受額外的培訓。
培訓重點從「辨識可疑特徵」轉變為「任何異常請求都要透過另一個管道驗證」。因為 AI 生成的內容可能沒有明顯的可疑特徵,教員工找破綻的效果在下降。建立驗證習慣比找破綻更可靠。具體來說:收到匯款請求,打電話確認。收到權限變更請求,走正式流程。收到帶附件的信,先確認寄件者。這些行為不需要員工懂 AI 技術,只需要養成習慣。
特別針對財務和 IT 部門做加強培訓,這兩個部門是社交工程攻擊最常見的目標。財務部門可以直接匯錢,IT 部門可以給出系統權限,都是攻擊者最想利用的。
高風險角色(CEO、CFO、財務主管)應該限制在社群媒體上公開的語音和視訊內容,因為這些內容可能被用於語音複製。至少要意識到這個風險,在做出公開演講或 Podcast 訪談時有心理準備。
個人防護措施
對一般使用者來說,以下是最實用的自我防護方法:
跟家人約定通關暗語。不需要很複雜,一句只有彼此知道的話就好。例如「小時候養的那隻狗叫什麼名字」——即使攻擊者複製了語音,也回答不出這個問題。
不要在社群媒體上公開太多語音內容。語音訊息、影片都可能成為語音複製的素材。如果要錄 Podcast 或拍影片,了解這些公開內容增加了語音被複製的風險。
收到任何緊急匯款請求,先暫停。不管對方聽起來多緊急、多像你認識的人,先掛斷電話,用你手機通訊錄裡存的號碼回撥確認。真正的緊急情況可以等五分鐘的驗證時間。
對「太完美」的內容保持警覺。以前的詐騙信有錯字和文法問題,現在 AI 生成的內容可能完全沒有任何語言上的破綻。警覺心應該從「找語言錯誤」轉向「質疑不尋常的請求」。
保護你的社群帳號。啟用雙因素驗證,定期更改密碼。你的社群帳號被入侵後,攻擊者可以用你的帳號和歷史訊息來對你的聯繫人進行更精準的社交工程攻擊。
安全與限制
防護 AI 社交工程面臨一個根本性的挑戰:攻擊技術的進步速度超過防禦。
語音複製和深偽視訊的品質每幾個月就有明顯提升。今天有效的辨識方法(看嘴唇同步、聽語音停頓)明天可能就不管用了。2024 年的深偽在轉頭時還很容易看出破綻,但 2026 年的最新技術在多數情況下已經相當自然。
目前沒有任何工具能 100% 偵測 AI 生成的內容。無論是文字、語音還是視訊的 AI 偵測工具,都有誤報和漏報的問題。而且偵測工具的演進速度趕不上生成工具——新出的生成模型通常可以騙過現有的偵測器,偵測器需要時間追趕。
最可靠的防護是流程和制度:任何高風險操作都需要多管道驗證,不依賴單一通訊方式做最終確認。這個原則不管 AI 技術怎麼進步都適用。技術會變,但「確認再行動」的流程不會過時。
台灣刑法的詐欺罪(第 339 條)適用於 AI 輔助的詐騙,使用深偽技術進行詐騙可能加重刑責。但在實務上,追蹤 AI 生成的攻擊來源更困難,因為攻擊者可以用多層 AI 工具鏈來掩蓋痕跡,加上很多攻擊來自境外,跨國司法合作的門檻高。
知識檢測
讀完文章後,測試一下你對這個主題的理解。
常見問題
一般人怎麼防範 AI 語音複製詐騙?
跟家人約定一個通關暗語,接到可疑電話時用暗語驗證。不要在社群媒體上公開太多語音內容(限制語音訊息、影片的可見範圍)。收到任何緊急匯款請求,先掛斷電話,用你知道的號碼回撥確認。165 反詐騙專線也可以打來諮詢。
我的公司沒有資安團隊,怎麼做社交工程防護?
最低成本的三件事:啟用 Email 的 DMARC 驗證(Google Workspace 和 Microsoft 365 都有內建設定)、建立「大額匯款必須電話加上當面雙重確認」的流程、每季做一次全員的釣魚辨識提醒(可以是一封內部公告信加上幾個實際案例)。不需要資安團隊,行政或 IT 人員就能執行。
AI 偵測工具能辨別 AI 生成的釣魚信嗎?
目前的偵測準確率大約 60-80%,意思是有兩到四成的漏報。而且偵測率會隨著新模型的推出而波動——新出的模型通常可以騙過針對舊模型訓練的偵測器。不能依賴偵測工具作為唯一防線。偵測工具是多層防禦中的一層,搭配員工培訓和驗證流程才有效。
企業應該禁止員工在社群媒體上露出語音嗎?
一律禁止不切實際,也沒有必要。建議高風險角色(CEO、財務主管、IT 管理員)減少公開的語音和視訊內容,或至少意識到這些內容可能被用於語音複製。一般員工則是建立驗證習慣比限制社群活動更實際。重點是讓所有人知道語音複製的風險存在,而不是要求大家從此不說話。
Line 上的可疑訊息該怎麼檢舉?
在 Line 對話中長按可疑訊息,選擇「檢舉」,然後選擇原因。同時可以向 165 反詐騙專線通報,他們可以協助調查和封鎖。如果已經點擊了可疑連結或提供了個資,立即更改相關密碼、監控銀行帳戶異常、通知你的銀行凍結可疑交易。如果已經匯款,立刻報警並聯繫銀行嘗試圈存。
深偽視訊和一般的視訊濾鏡有什麼不同?
一般的視訊濾鏡(美顏、動物耳朵、虛擬背景)修改的是畫面的局部元素,不會替換整張臉。深偽是把另一個人的臉部特徵即時覆蓋到你的臉上,讓你在視訊中看起來完全像另一個人。差異在於深偽的目的是身分冒充,而濾鏡只是視覺效果。