收益:
- 能够在人工智能支持下从三层(内容/社会工程、URL/附件结构、标头和 SPF/DKIM/DMARC)分析可疑电子邮件
- 能够应用规则来分析实时系统中的可疑链接,而无需点击它们,并通过标题、域声誉和上下文来验证人工智能的“网络钓鱼/安全”决策
- 能够认识到人工智能不了解机构背景,可能会将合法电子邮件误认为网络钓鱼(误报),并作为分析师做出阻止其的决定
大多数攻击都是从欺骗人开始的,而不是从技术漏洞开始的。网络钓鱼是一种社会工程攻击,试图通过使用虚假电子邮件、消息或网站欺骗受害者来诱骗受害者获取密码、卡信息或点击。员工被“您的货物无法投递,请点击此处”消息或“总经理请求紧急转移”的消息所欺骗,甚至会绕过最先进的防火墙。这就是为什么快速、准确地分析可疑电子邮件是安全团队的日常工作。
人工智能在网络钓鱼分析方面非常强大,因为网络钓鱼的核心是语言和模式问题。人工智能可以在几秒钟内解析电子邮件的语气、紧迫感、语法怪癖、假冒品牌和可疑链接结构;能够解释为什么 URL 具有欺骗性;它可以标记电子邮件标头中的不一致之处。但人工智能无法(也不应该)通过点击链接来验证是否确实是恶意的,并且它无法最终确定电子邮件在企业环境中是否确实是假的。人工智能分析网络钓鱼并证明怀疑合理;分析师做出“这是网络钓鱼,阻止/删除”的决定并向用户发出通知。
在网络钓鱼电子邮件中寻找什么
在检查可疑电子邮件时,会查看三个层,人工智能会在每个层提供帮助:
- 内容和社会工程。紧迫感压力(“立即”、“您的帐户将被关闭”)、掩饰权威(“总经理”、“IT 部门”)、恐惧/奖励、语法错误、缺乏个性化。人工智能可以很好地解读语气和说服技巧。
- 技术指标——链接和附件。显示文本与真实 URL 之间的差异、具有相似字母的虚假域名(误植;例如 paypa1.com)、URL 缩短、可疑文件附件(.html、.iso、包含宏的 Office 文件)。 AI 分析 URL 结构。
- 电子邮件标题。发件人的真实域名、SPF/DKIM/DMARC 验证结果(证明电子邮件确实来自其声称的域的三种身份验证机制)、服务器路径不一致。 AI 会总结标题并标记不一致的地方。
重要的安全规则:切勿单击实时系统上的可疑链接。 URL 分析是通过文本完成的,如有必要,可以在隔离(沙箱)环境中进行。让 AI 分析 URL 并不是“访问”它;而是“访问”它。但不要假设人工智能也可以访问该网站——分析是基于结构和已知的威胁情报。
网络钓鱼仪表板
层
怀疑的迹象
人工智能的贡献
边界
内容
紧迫感、权威、恐惧压力
语气和说服技巧分析
不知道上下文
发表者
域名冒充、名称不一致
相似性/仿冒域名检测
不承认该机构
网址
表观 ≠ 真实、模拟面积
结构分析、解释
无法点击并确认
附件
危险的扩展,宏
扩展/类型风险评估
无法运行该文件
标题
SPF/DKIM/DMARC 失败
标题摘要,不一致
验证结果
背景
意外的请求
产生问题
决定权在分析师手中
三个迷你箱子
案例 1 — 30 秒内诊断。用户发现“来自您的银行:您的帐户已被冻结,请验证”电子邮件可疑,并将其转发给安全团队。分析师将电子邮件(隐藏个人数据)提供给人工智能。 AI在30秒内总结:发件人域名是guvenli-banka-tr.info(不是银行的真实域名),URL表面上是银行但真正的目标是不同的域名,DKIM验证失败,语言给紧迫性带来压力。分析师本人确认标头和 URL 中的这些指标,声明电子邮件网络钓鱼,并阻止整个组织。 AI加速分析;分析师做出了决定。
案例 2 — 将合法电子邮件误认为网络钓鱼(误报)。 AI 将电子邮件标记为“可疑,可能是网络钓鱼:源自外部域并包含链接”。分析师检查上下文:电子邮件来自组织的实际 HR 软件提供商,SPF/DKIM/DMARC 均有效,并且该提供商已存在多年。人工智能标记了一封合法电子邮件,因为它不知道上下文。分析师纠正了误报。教训:人工智能的“网络钓鱼”标志只是一个假设;如果没有所有权验证和制度背景,它就不会变成决定。
案例 3——人为的“安全”决定。分析师给 AI 一个 URL,并询问“这安全吗?”他问道。人工智能说“是的,这是一个已知且安全的域。”但人工智能并没有真正看过那个网站;该域名是一个新注册的仿冒域名,没有任何声誉,该模型产生了积极的响应,因为它认为它“有用”以给予信任。分析师亲自检查了域名的注册日期和信誉服务,并看到了危险。教训:仅仅因为人工智能说“安全”并不是证据;域名由年龄、声誉和所有权数据确认。
弱提示/强提示
弱提示:
这是否是网络钓鱼电子邮件,请告诉我是/否:[email]
该提示要求人工智能直接做出决定(是/否),它不要求理由或证据,也不质疑误报的可能性。人工智能的一句话答案可能会产生误导,个人数据可能会被暴露。
强力提示:
您的角色:SOC 分析师助理,准备网络钓鱼分析草案。决策;不要说“这是网络钓鱼,请删除它”。分三层分析以下匿名电子邮件:(1) 内容/社会工程信号(紧迫性、权威、恐惧、语言),(2) URL 结构——明显目标与实际目标之间的差异、误植、冒充;但不要假设您已访问过任何链接,(3) 标头包括 SPF/DKIM/DMARC 和发件人差异 - 将结果标记为“[在标头中确认]”。说明每个迹象的证据有多强;还要写出至少 2 个无害(误报)的解释。捏造的声誉/决策生成。邮箱:【匿名贴】
强有力的主张将三层分开,质疑证据的强度,强化误报,禁止点击和捏造的推定。
可复制的提示模板
电子邮件内容分析模板 分析以下用于社会工程的匿名电子邮件的文本:紧迫压力、权威/品牌模仿、恐惧/奖励、缺乏个性化、语言/语气怪癖。显示每个标志并附上报价。不做决定;只需列出标记和额定功率即可。电子邮件:[粘贴]
URL 分析模板(无需点击)将以下 URL 分析为结构(请勿访问,请勿假设):表面文本与实际目标域之间的差异、错字/字母欺骗、子域欺骗、缩写、可疑参数。不要伪造域名的声誉;标记“信誉/注册日期应单独检查”。URL:[粘贴]
标头检查模板 总结以下电子邮件标头:真实发件人域、返回路径、SPF/DKIM/DMARC 结果、服务器路径(已接收)不一致、显示名称和真实地址差异。用“[在原始标题中确认]”标记每个结果;配件。标题:[粘贴]
用户警告草稿模板编写一份简短、冷静、非指责性的警告文本草稿,发送给员工以确认网络钓鱼:要做什么(不要单击、转发、删除)、原因、向谁报告。不要使用恐慌语言。该草案已获得分析师批准。活动概要:[粘贴]
常见错误
- 实时点击可疑链接。通过文本和孤立的媒体进行分析;实时点击也可能使您成为受害者。
- 相信人工智能的是/否决定。 “网络钓鱼/安全”这个词并不是证据;按标题、URL 结构和域进行确认。
- 绕过机构背景(误报)。合法提供商也会从外部域发送电子邮件;请参阅 SPF/DKIM/DMARC 和历史使用上下文。
- 不戴口罩提供个人/敏感数据。在分析之前屏蔽电子邮件中的姓名、地址、卡/密码信息。
- 将虚假的领域声誉误认为是真实的。人工智能可以假装某个区域是“安全/已知”的;确认注册日期和信誉服务。
提示:网络钓鱼分析中最强大的单一指标通常是标头:如果 SPF/DKIM/DMARC 全部失败并且发件人域被欺骗,则怀疑会变得非常强烈。但要从原始标题中确认这一点,而不是从人工智能摘要中确认。
注意:将电子邮件声明为“网络钓鱼”并在整个组织内阻止它也可能会破坏合法的商业电子邮件。分析AI是有道理的;阻止和用户通知的决定取决于标题和上下文验证后的分析师。
总之
网络钓鱼针对的是人,而不是技术,本质上是语言和模式问题;这就是为什么它在人工智能分析方面如此强大。可疑电子邮件会从三个层面进行检查:内容/社会工程、URL/附件结构和电子邮件标头 (SPF/DKIM/DMARC)。人工智能在每一层都能快速生成理由,但无法通过点击来验证可疑链接,不了解机构背景,并且可以做出“安全/网络钓鱼”决策。因此,人工智能分析是一个假设:标题验证由领域声誉和机构背景确认,然后由分析师做出阻止和用户通知的决定。有两条规则保持不变:不要实时点击可疑链接,不要在没有掩码的情况下共享敏感数据。
应用任务
获取可疑电子邮件样本(匿名或来自您自己的隔离区的样本)。让 AI 使用“内容”、“URL”和“标题”模板分别解析这三个层。在原始数据(尤其是标头中的 SPF/DKIM/DMARC)中验证 AI 在每一层标记的最强指标,并考虑至少一个误报解释。最后,决定:这是否是网络钓鱼,以及原因 - 写下您做出决定所依据的证据。
清单
- [ ] 我在分析之前对电子邮件进行了匿名处理;个人/敏感数据已被屏蔽。
- [ ] 我分别检查了三个层(内容、URL/附件、标题)。
- [ ] 我没有点击任何可疑的直播链接;我将 URL 解析为结构。
- [ ] 我验证了原始标头中的 SPF/DKIM/DMARC 结果。
- [ ] 我用证据证实了AI的“钓鱼/安全”决定,我没有盲目相信它。
- [ ] 我考虑过至少一个误报(无害)陈述。
- [ ] 作为一名分析师,我做出了屏蔽并通知用户的决定。