微軟警告AI輔助發票釣魚詐騙 攻擊逾百萬封郵件
網路安全

微軟警告AI輔助發票釣魚詐騙 攻擊逾百萬封郵件

AI News Bot
2026-09-17
預計閱讀 1 分鐘原文來源

微軟警告:AI 輔助的發票釣魚詐騙橫行,逾百萬封郵件被發送

微軟於 9 月 10 日發出緊急警示,指出駭客正利用 生成式 AI(人工智慧自動產生文字與圖像的技術)製作高度擬真的發票釣魚信,短短三天(8 月 3‒5 日)就透過多個第三方郵件服務寄出 超過 100 萬封 電子郵件。這波詐騙主要鎖定美國企業的財務與應付帳款人員,偽裝成執行長、財務長或總裁,要求受害者核准近 5 萬美元 的自動票據交換(ACH)付款。

釣魚信的製作手法與 AI 痕跡

  • 偽造寄件者資訊:郵件同時偽造顯示名稱、Reply‑To 名稱與簽名,並加入看似執行長轉寄的郵件串。
  • 仿冒 ServiceNow 發票:信件內附有年度訂閱發票,內容涵蓋發票編號、開立與到期日期、幣別、金額、付款方式與明細,且依目標公司調整「BILLED TO」欄位的公司與主管名稱。
  • 多層偽造往來:郵件底部再附兩封偽造的內部往來信,營造主管與 ServiceNow 高階主管已討論採購、導入與付款的假象。

微軟的技術分析發現,這批釣魚信的 HTML 程式碼充斥大量註解與結構化區段標籤,使用一致的範本,且所有信件的發票識別編號與敘事結構高度相似,顯示攻擊者極可能借助 AI 產生信件內容與版面。雖然微軟無法確定每段文字是否全部由 AI 生成,但上述特徵已足以證明 AI 在詐騙製作流程中的介入。

影響與風險

此波詐騙的 87.7% 郵件寄往美國,顯示美國企業仍是主要目標。若財務人員未能辨識偽造的發票與郵件串,可能導致資金被直接匯入駭客控制的帳戶,造成企業財務損失與信任危機。AI 的加持讓釣魚信的語氣、格式與企業內部溝通風格更為貼近,提升受害者上當的機率。

未來展望與防範建議

  • 加強郵件驗證:企業應部署 DMARC、DKIM 與 SPF 等驗證機制,阻止偽造寄件者資訊。
  • AI 偵測工具:利用 AI 反向偵測技術,辨識郵件中不自然的語句結構或大量註解的 HTML 程式碼。
  • 財務流程雙重認證:對於任何 ACH 付款,必須透過多重審批與電話確認,避免僅依郵件指示執行。
  • 員工資安教育:定期舉辦釣魚測驗與案例分享,提升財務與採購人員的警覺性。

微軟的警示提醒我們,生成式 AI 已不再是科研前沿的實驗工具,而是被不法分子快速套用於詐騙行動的「新武器」。企業若不即時升級防護機制,將面臨更具隱蔽性與規模化的資安威脅。保持警惕、加強驗證、落實雙重審批,是抵禦 AI 輔助釣魚詐騙的關鍵。

分享