
你是否觉得最近收件箱里的“中奖通知”和“尼日利亚王子”的信件少了很多?这并非因为骗子“金盆洗手”,而是因为他们正在用一种更隐蔽、更致命的方式攻击你。根据Zscaler ThreatLabz 2026年的最新研究,传统的广撒网式钓鱼正在衰退,取而代之的是利用AI赋能、全链路加密和实时会话劫持的“精准狩猎”。
一、拐点已至:当钓鱼攻击“由量转质”
如果你还在庆幸自己的邮箱不再被海量垃圾邮件淹没,那可能是因为攻击者已经不再需要“广撒网”。根据Zscaler的统计数据,2024年和2025年,网络钓鱼活动的总量连续下降了约20%。但这绝不代表风险降低。相反,攻击者正在抛弃低效的群发手段,转而使用高度针对性的鱼叉式钓鱼(Spear Phishing),这些活动伪装成日常的商务沟通,如账单通知、入职文档或续费提醒。
目标转移:服务业成为重灾区。数据显示,针对服务业的钓鱼攻击同比增长了65.5%,使其成为受攻击最严重的行业。
手段升级:攻击者不再追求“一百个人里骗到一个”,而是追求“给一个人发一百封完美的信”。他们利用AI分析受害者的行为模式,甚至利用AI生成看似由同事发送的完美邮件。
技术细节揭秘:传统钓鱼往往使用粗糙的域名和语法错误的文本,容易被防火墙识别。而现代钓鱼攻击(如文中提到的针对服务业的税务主题诱饵)利用合法的云服务(如OneDrive)托管恶意内容,使得攻击流量看起来与正常业务流量无异,绕过传统安全设备的检测。
二、AI的双刃剑:从防御工具到攻击加速器
你可能在工作中使用AI来提高效率,但黑客也是如此。Zscaler报告指出,AI不仅是生产力工具,更是攻击者的“军火库”。
1.AI生成的恶意网站:一键构建钓鱼帝国
过去搭建一个逼真的钓鱼网站需要懂代码的黑客,现在只需要一个懂Prompt(AI指令)的骗子。Zscaler识别出超过41.3万次AI生成网站实例,其中3.7万余次被归类为恶意。利用Manus AI、Blackbox AI等平台,攻击者只需输入指令,即可生成外观与Coinbase Wallet等正规平台几乎一模一样的钓鱼页面。甚至有些页面连AI平台的原始元数据都未清理,直接暴露了其“出生证明”。
2. AI赋能的恶意软件:自带“说明书”的病毒
Zscaler ThreatLabz在2026年的报告中揭示了一个令人不安的趋势:黑客正在使用生成式AI来编写和优化恶意软件。在针对某黑客组织的调查中,研究人员发现其使用的恶意脚本具有典型的AI生成特征——比如异常工整的缩进、结构完美的错误提示信息,甚至在代码中出现了AI模型特有的Emoji表情符号。
这意味着什么?这意味着攻击代码的质量更高、隐蔽性更强,且开发周期极短。黑客不再需要高深的编程技巧,只需利用AI辅助,就能制造出能够绕过传统杀毒软件的新型病毒。
三、全链路加密与实时劫持:MFA也不再安全
你可能认为开启了“双重验证(MFA)”就高枕无忧了,但在2026年的攻击面前,这道防线正变得摇摇欲坠。
1.95%的攻击藏在“HTTPS”背后
超过95%的钓鱼活动是通过加密通道(HTTPS)传递的。这意味着,即使你点击了链接,浏览器地址栏依然显示“安全锁”图标。攻击者利用合法的SSL证书和云基础设施(如AWS),让恶意网站看起来像是受信任的银行或办公软件。
2.实时“中间人”攻击:窃取你的会话
这是目前最危险的技术之一。攻击者不再满足于窃取你的密码(因为密码可能过期),他们现在要窃取你的“会话令牌”。

各行业遭受加密攻击的案例(来源:Zscaler)
攻击原理:利用中间人钓鱼(AiTM)技术,当受害者输入账号密码并进行MFA验证时,钓鱼页面会将这些信息实时转发给黑客,黑客再利用这些信息登录真实网站,并将验证成功的页面回传给受害者。
后果:即使你输入了正确的MFA验证码,黑客也能在你登录的一瞬间接管你的账户。对于攻击者来说,“点击”即“沦陷”。
四、我们该如何自处?2026年防御指南
面对如此凶猛的攻势,我们并非无计可施。基于Zscaler的报告,以下是防御措施:
1.告别“信任边界”,拥抱“零信任”
传统的防火墙就像城堡的围墙,但现在的攻击者已经混进了城堡里(通过加密流量和合法云服务)。必须采用零信任架构(Zero Trust),即“从不信任,始终验证”。无论流量来自内部还是外部,都必须进行严格的身份验证和权限检查。
2.加密流量检查
既然攻击都在加密通道里,安全设备就必须有能力“拆开”这些加密信封进行检查。企业必须部署能够解密并检查HTTPS流量的安全网关,不能让加密成为恶意软件的“保护伞”。
3.警惕“过于完美”的AI内容
无论是邮件还是网站,如果内容过于流畅、排版过于精美,甚至代码中出现不合常理的Emoji或Markdown格式残留,都要提高警惕。这可能是AI生成的钓鱼陷阱。
4.针对“会话劫持”的防御
使用硬件安全密钥:相比短信或验证码App,FIDO2等硬件密钥更能抵抗中间人攻击。
监控异常登录:时刻关注账户的登录地点和设备,一旦发现异常立即注销所有会话。
结语:
网络钓鱼从未消失,它只是从“粗暴的垃圾邮件”进化成了“优雅的数字骗局”。在这个AI与加密技术泛滥的时代,保持警惕和持续升级防御手段,是我们每个人在数字世界生存的必修课。
案例来源:《Zscaler ThreatLabz 2026 AI Security Report》
作者:芦笛、庞佳 中国互联网络信息中心
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。