AI成駭客新利器!新型釣魚攻擊爆發,全球數百組織受害

一場由AI驅動的新型網路釣魚攻擊正席捲全球,根據資安研究機構Huntress在2026年3月下旬揭露的報告,這波攻擊已導致數百個組織的Microsoft雲端帳戶遭到入侵,受害者遍布法律、醫療、金融乃至政府單位等多個領域。 專家警告,目前已知的案例可能只是冰山一角,實際受駭的組織數量恐怕高達數千個。

這次攻擊手法格外狡猾之處,在於駭客濫用了名為Railway的合法雲端託管服務平台來架設攻擊設施。 根據CyberScoop的報導,駭客利用此平台發動大量釣魚郵件,引誘受害者在微軟的認證流程中授權,進而竊取到有效登入權杖。 這種被稱為「裝置代碼流程」的漏洞,一旦被利用,能讓攻擊者在長達90天的時間內,無需密碼或多因素驗證(MFA)即可持續存取受害帳戶。

研究人員之所以將矛頭指向AI,是因為這波攻擊的規模與客製化程度前所未見。 駭客產出的釣魚郵件或網域幾乎沒有一模一樣的,導致傳統的垃圾郵件過濾系統難以防範。 Huntress的產品經理指出,從3月初開始,攻擊節奏出現「爆炸性增長」,研究人員高度懷疑攻擊者是利用AI工具來大規模生成獨一無二的釣魚誘餌。

這起事件凸顯了AI正在徹底改變網路犯罪的樣貌。根據資安公司Cofense的報告,其安全過濾器在平均每19秒就攔截到一封釣魚郵件,頻率是前一年的兩倍多,而AI正是幕後推手。 AI能輕易產出語法完美、高度個人化的詐騙內容,讓以往容易因拼字錯誤而露餡的釣魚郵件,如今變得極度逼真。

根據世界經濟論壇發布的《2026年全球網路安全展望》,由AI助長的網路詐騙已超越勒索軟體,成為企業最擔心的頭號威脅。 統計數據顯示,AI自動化釣魚郵件的點擊率高達54%,遠超過傳統釣魚郵件的12%,成功率大幅提升。 更有報告指出,與生成式AI相關的釣魚攻擊在過去一年多來飆升了1265%。

威脅不僅止於文字郵件,更已進化到聲音與影像。駭客正利用AI語音複製和Deepfake深偽技術,製造出幾可亂真的詐騙電話或視訊會議。 近期最著名的案例,是香港一家跨國公司因員工被一場AI生成的假冒財務長深偽視訊會議所騙,最終匯款高達2500萬美元,震驚全球。

面對來勢洶洶的AI驅動威脅,傳統防禦手段顯得捉襟見肘。 由於AI能快速生成並拋棄惡意網域,傳統的黑名單機制已追趕不上。 美國聯邦調查局(FBI)也已發出警告,提醒大眾AI正增強網路攻擊的速度、規模和自動化程度,犯罪份子正利用AI工具策劃高度針對性的攻擊行動。


相關報導:arcticwolf.cominfosecurity-magazine.com