

本文是「邮件钓鱼攻防工程」系列第6篇。前几篇分别落在协议、内容、凭证和身份链路上;这一篇换到内容从哪里来、怎么规模化、怎么和 SMS/IM 串成互证。当文案不再是人力瓶颈,签名和模版指纹同时失效,单渠道邮件网关如何信任。
语义稀释、AI 辅助生成、多阶段/自动化通道在产品里有设计与局部实现;全链路LLM+自动化编排还不是终态。
0x01 BEC3.0#
变的是生成方式。粗分三代,便于对齐讨论,不必当成严格年表:
| 阶段 | 大致特征 | 蓝队习惯依赖 | 为什么失效 |
|---|---|---|---|
| BEC 1.0 | 手工写信,语法错误多 | 错别字、生硬套话 | 已不能代表主流对手 |
| BEC 2.0 | 模版 + 变量替换 | 模版 HASH、结构指纹 | 结构可预测,一泄露全家中 |
| BEC 3.0 | LLM 全量或深度重写 | 内容签名、固定措辞 | 每封结果不固定 |
BEC 3.0 在本文里取两层含义,而不是「用了 ChatGPT」这么浅:
Hoxhunt 等称 AI 生成钓鱼占比在 2025 年末陡升;Microsoft 等称 AI 辅助钓鱼的点击率可数倍于传统手工诱饵。有一个关键点是:「AI 生成」有时只是「疑似 AI 润色」,并不代表一件事情。
0x02 多态化生成:从占位符到编排#
2.1 模版引擎的天花板#
演练平台和攻击套件里最常见的仍是字符串替换:{{.FirstName}}、{{.CompanyName}}。变量维度有限,结构固定,变种再多也在同一棵语法树里打转。对蓝队而言,这反而是好事,结构指纹、段落骨架、固定 CTA 句式都可以入库。
一旦进入「每封独立重写」,签名路径就断了。StrongestLayer 等对 QR 钓鱼批次的 Jaccard 相似度给出过很低的区间(公开材料里常见约 0.2 量级),意思是:模式匹配经常不回成立基于APT类似的高度定向活动还会更低。
2.2 三层结构(对手模型 / 产品目标)#
工程上可拆成三层,和是否用单一 LLM 供应商无关。
(1)上下文感知 发信前先拼上下文,明白自己在说什么事情而不是只丢一句「写一封钓鱼邮件」。
-
岗位:财务、研发、HR、高管的词表与语气不同;
-
时效:季末审计、月初 KPI、年终绩效、节假日福利,窗口决定话题。
-
组织:LinkedIn 公开信息、招聘 JD、新闻稿、年报里的项目与并购。
真实案例就是有一次搞钓鱼的时候,因为事先早早的拿下了一个内部chat账号,经常关注群里的消息,后来正值他们公司搬家,钓鱼就用了相关活动的文案,后来复盘的时候过程甚是有趣,这里不过多展开。
我对taigong的内置AI用的系统提示要求模型「写符合这个场景的内部通知」,而不是「写得像真的」
(2)多态约束 只靠换几个同义词不够。实用约束可以写成:
语义守恒:业务意图(点链 / 提交 / 转账确认)必须保留
个体差异:同批次收件人之间正文相似度压到策略阈值以下
结构变异:段数、句式、称呼、落款随机化bash截止至今天,引入了一个非常规的功能,场景是这么个样子:假设你有80个演练目标,按之前的流程是每个人收到的邮件标点符号都是一致的。在1.3.0之后我加入了一项名为语义重写的功能:发送邮件之时,引擎层对邮件进行多态约束编排,结果会让这80个人收到的邮件主体类似,但是信件内容完全不一致。但是带来的后果就是投递状态延迟较高,因为每一个LLM在后台编排的时候会带来0-15s的延迟。我的新方案是:批次母版 + 个体微调:每 N 人一个母版,再替换姓名、部门、项目代号。母版仍可用 LLM 做;微调可以走模版引擎以省延迟和费用。
(3)失败与降级 API 超时、限流、内容审核拦截都是常态。生产编排需要退避、备用模型、以及缓存相同系统提示。
2.3 真实生态里的工业化例子#
Fortra FIRE 披露的 Scripted Sparrow(2026 年初前后公开材料)提供了一组数据:
| 模块 | 作用 | 工程含义 |
|---|---|---|
| Recon Crawler | 爬公开社媒与职务变动 | 上下文感知的数据源 |
| PhishGen | 文案生成 | |
| 混合模版与自然语言规则,降低单一 LLM 依赖 | Proxy Rotator | |
| 出口与中继轮换 | 信誉与封禁对抗 | |
| ReplyBot | 回复后自动续聊 | 从一锤子邮件变成会话漏斗 |
更有启发的是两条战术:
-
省略附件筛人:不先甩发票,等对方主动要附件,再进入高转化对话。
-
伪造回复链:看起来像和咨询公司「聊过几轮」,降低首次冷邮件的戒心。
0x03 语义稀释#
多态解决「每封不一样」。语义稀释解决另一件事:在词袋 / 贝叶斯 / 部分 NLP 网关眼里,邮件要不要被当垃圾。
3.1 长什么样#
SpamAssassin、Rspamd 一类引擎对内容层常用对数似然比:
超过阈值就倾向 spam。分类器吃的是 token 分布,不是「人读到的意思」。因此注入足够多的 ham 倾向 token,可以把 往下拽——这是数学上的对抗,不是玄学。
现代网关还有意图分类、实体抽取、模版指纹等 NLP 层。稀释设计通常是多维一起动,而不是只塞关键词。
3.2 三维注入(设计视角)#
TaiGong 语义稀释方案把攻击面拆成:
Token 稀释
按恶意 token 数量的一定倍率注入商务/会议/预算类 ham 词,并用 HTML 隐藏、CSS 位移、font-size:0 等手段对人不可见、对部分解析器仍可见。
结构 / 意图中毒 在 urgency + action 窗口前后塞中性句,打断「点这里验证」的意图模式;也可掺合法邮箱、合法域名实体当噪声。
MIME 层分叉
multipart/alternative 里 text/plain 写良性纪要,text/html 写诱饵。
配置面设想包括稀释级别、MIME 稀释开关、预览 diff 等,挂在武器化/规避配置侧。是否每个客户构建都打开、是否默认启用,以授权与配置为准。
0x04 跨渠道:互证是认知问题,也是编排问题#
单渠道邮件被培训和网关磨过一轮之后,对手会叠 SMS、企业 IM。原理不复杂:人更容易相信「两个渠道都这么说」,却很少验证两个渠道是否同一操控方。
4.1 典型三阶段链#
Stage1 邮件(升级/审计/工资) ──12h 未点──► Stage2 短信催办
│
▼ 仍未转化
Stage3 企业 IM 机器人「待办提醒」bash点链即停后续,避免重复轰炸。时间窗太短像脚本,太长人已冷静——工程上常用延迟队列
4.2 工程组件(与 TaiGong 对齐)#
| 问题 | 做法 | 产品侧线索 |
|---|---|---|
| 状态一致 | 点击/打开事件驱动阶段,防重复发 | 多阶段、campaign 事件、结果状态机 |
| 时序 | 延迟触发、仅对未转化用户 | |
| stage trigger、自动化规则 | 通道差异 | |
| 统一「发送 + 回执」适配器 | SMTP / 短信 DLR / IM Webhook | |
| 回执可信 | 签名校验、失败回写 delivery | SMS callback 验签、delivery_status |
跨渠道检测超出单一 SEG:SIEM 要能在短时间窗内关联「同主题邮件 + 短信+以及脱离平台的人为不可控因素。
4.3 演练伦理#
多渠道会显著提高压力与转化,也更容易造成恐慌。内外部演练应写明渠道范围、时段、退出机制;对外演示避免用真实转账话术压测财务岗。
0x05 2025–2026 生态切片#
下列条目只作威胁画像
Scripted Sparrow(Fortra 等) 定向 BEC、AI生成,混合生成与自动化回复;故意省略附件筛选配合者。
Phantom Squatting(Unit 42 等) 模型幻觉出不存在域名 → 攻击者抢注 → 用户或 Agent 访问中招。对 BEC 的启示是:LLM 可能成为分发面,员工信的是助手推荐而不是陌生发件人。
深度伪造 语音/视频冒充高管已有公开损失案例;「深度伪造即服务」压低门槛。邮件培训挡不住视频会,财务流程必须带外核实。
公开调研里过去一年遭遇过 AI 驱动攻击的比例往往很高。
0x06 蓝队:假设重写,而不是规则加长#
BEC 3.0 打穿的是单一信任链的不足之处。
6.1 制度:带外核实写进流程#
涉及转账、改权限、导敏感数据:必须第二个独立通道确认(通讯录里的电话、企业 IM 真人会话),禁止回复原邮件确认。
6.2 行为:关系图与链路漂移#
-
从未通信的 A→B 突然谈钱;
-
发信时间、抬头格式、Message-ID / X-Mailer / MIME 习惯突变;
-
SPF/DKIM/DMARC 全绿但路径与历史不一致。
6.3 培训:流程#
不要点陌生链接挡不住IM 里同事提醒。培训应落到可演练动作:转账必须二次确认、异常机器人如何报、点击后如何一键上报,演练本身要用多态与多渠道测真实缺口。
0x07 收束#
上次说到这是工程化的最后一篇,对 TaiGong 这类演练平台,价值在于把上述威胁可供选项的配置出来——模版与 AI 辅助、语义稀释设计、多阶段与 SMS/IM——并在报告里诚实标注用了哪些规避。
对我们只有实现平台感兴趣的,我们也承接商业化员工意识演练,欢迎后台留言咨询。
-
Hoxhunt, Phishing Trends Report 2026. https://hoxhunt.com/lp/phishing-trends-report-2026 ↗
-
Microsoft Digital Defense Report 2025. https://www.microsoft.com/en-us/security/security-insider/intelligence-reports/microsoft-digital-defense-report-2025 ↗
-
Fortra, Scripted Sparrow. https://www.fortra.com/resources/guides/scripted-sparrow-prolific-bec-threat-group ↗
-
Palo Alto Networks Unit 42, Phantom Squatting. https://unit42.paloaltonetworks.com/phantom-squatting-hallucinated-web-domains/ ↗
系列导航