0%
毅种循环

返回

邮件钓鱼攻防工程·6:BEC 3.0 与跨渠道编排Blur image

本文是「邮件钓鱼攻防工程」系列第6篇。前几篇分别落在协议、内容、凭证和身份链路上;这一篇换到内容从哪里来、怎么规模化、怎么和 SMS/IM 串成互证。当文案不再是人力瓶颈,签名和模版指纹同时失效,单渠道邮件网关如何信任。

语义稀释、AI 辅助生成、多阶段/自动化通道在产品里有设计与局部实现;全链路LLM+自动化编排还不是终态。


0x01 BEC3.0#

变的是生成方式。粗分三代,便于对齐讨论,不必当成严格年表:

阶段大致特征蓝队习惯依赖为什么失效
BEC 1.0手工写信,语法错误多错别字、生硬套话已不能代表主流对手
BEC 2.0模版 + 变量替换模版 HASH、结构指纹结构可预测,一泄露全家中
BEC 3.0LLM 全量或深度重写内容签名、固定措辞每封结果不固定

BEC 3.0 在本文里取两层含义,而不是「用了 ChatGPT」这么浅:

Hoxhunt 等称 AI 生成钓鱼占比在 2025 年末陡升;Microsoft 等称 AI 辅助钓鱼的点击率可数倍于传统手工诱饵。有一个关键点是:「AI 生成」有时只是「疑似 AI 润色」,并不代表一件事情。


0x02 多态化生成:从占位符到编排#

2.1 模版引擎的天花板#

演练平台和攻击套件里最常见的仍是字符串替换:{{.FirstName}}{{.CompanyName}}。变量维度有限,结构固定,变种再多也在同一棵语法树里打转。对蓝队而言,这反而是好事,结构指纹、段落骨架、固定 CTA 句式都可以入库。

一旦进入「每封独立重写」,签名路径就断了。StrongestLayer 等对 QR 钓鱼批次的 Jaccard 相似度给出过很低的区间(公开材料里常见约 0.2 量级),意思是:模式匹配经常不回成立基于APT类似的高度定向活动还会更低。

2.2 三层结构(对手模型 / 产品目标)#

工程上可拆成三层,和是否用单一 LLM 供应商无关。

(1)上下文感知 发信前先拼上下文,明白自己在说什么事情而不是只丢一句「写一封钓鱼邮件」。

  • 岗位:财务、研发、HR、高管的词表与语气不同;

  • 时效:季末审计、月初 KPI、年终绩效、节假日福利,窗口决定话题。

  • 组织:LinkedIn 公开信息、招聘 JD、新闻稿、年报里的项目与并购。

真实案例就是有一次搞钓鱼的时候,因为事先早早的拿下了一个内部chat账号,经常关注群里的消息,后来正值他们公司搬家,钓鱼就用了相关活动的文案,后来复盘的时候过程甚是有趣,这里不过多展开。

我对taigong的内置AI用的系统提示要求模型「写符合这个场景的内部通知」,而不是「写得像真的」

(2)多态约束 只靠换几个同义词不够。实用约束可以写成:

语义守恒:业务意图(点链 / 提交 / 转账确认)必须保留
个体差异:同批次收件人之间正文相似度压到策略阈值以下
结构变异:段数、句式、称呼、落款随机化
bash

截止至今天,引入了一个非常规的功能,场景是这么个样子:假设你有80个演练目标,按之前的流程是每个人收到的邮件标点符号都是一致的。在1.3.0之后我加入了一项名为语义重写的功能:发送邮件之时,引擎层对邮件进行多态约束编排,结果会让这80个人收到的邮件主体类似,但是信件内容完全不一致。但是带来的后果就是投递状态延迟较高,因为每一个LLM在后台编排的时候会带来0-15s的延迟。我的新方案是:批次母版 + 个体微调:每 N 人一个母版,再替换姓名、部门、项目代号。母版仍可用 LLM 做;微调可以走模版引擎以省延迟和费用。

(3)失败与降级 API 超时、限流、内容审核拦截都是常态。生产编排需要退避、备用模型、以及缓存相同系统提示。

2.3 真实生态里的工业化例子#

Fortra FIRE 披露的 Scripted Sparrow(2026 年初前后公开材料)提供了一组数据:

模块作用工程含义
Recon Crawler爬公开社媒与职务变动上下文感知的数据源
PhishGen文案生成
混合模版与自然语言规则,降低单一 LLM 依赖Proxy Rotator
出口与中继轮换信誉与封禁对抗
ReplyBot回复后自动续聊从一锤子邮件变成会话漏斗

更有启发的是两条战术:

  • 省略附件筛人:不先甩发票,等对方主动要附件,再进入高转化对话。

  • 伪造回复链:看起来像和咨询公司「聊过几轮」,降低首次冷邮件的戒心。


0x03 语义稀释#

多态解决「每封不一样」。语义稀释解决另一件事:在词袋 / 贝叶斯 / 部分 NLP 网关眼里,邮件要不要被当垃圾。

3.1 长什么样#

SpamAssassin、Rspamd 一类引擎对内容层常用对数似然比:

超过阈值就倾向 spam。分类器吃的是 token 分布,不是「人读到的意思」。因此注入足够多的 ham 倾向 token,可以把 往下拽——这是数学上的对抗,不是玄学。

现代网关还有意图分类、实体抽取、模版指纹等 NLP 层。稀释设计通常是多维一起动,而不是只塞关键词。

3.2 三维注入(设计视角)#

TaiGong 语义稀释方案把攻击面拆成:

Token 稀释 按恶意 token 数量的一定倍率注入商务/会议/预算类 ham 词,并用 HTML 隐藏、CSS 位移、font-size:0 等手段对人不可见、对部分解析器仍可见。

结构 / 意图中毒 在 urgency + action 窗口前后塞中性句,打断「点这里验证」的意图模式;也可掺合法邮箱、合法域名实体当噪声。

MIME 层分叉 multipart/alternative 里 text/plain 写良性纪要,text/html 写诱饵。

配置面设想包括稀释级别、MIME 稀释开关、预览 diff 等,挂在武器化/规避配置侧。是否每个客户构建都打开、是否默认启用,以授权与配置为准。

0x04 跨渠道:互证是认知问题,也是编排问题#

单渠道邮件被培训和网关磨过一轮之后,对手会叠 SMS、企业 IM。原理不复杂:人更容易相信「两个渠道都这么说」,却很少验证两个渠道是否同一操控方。

4.1 典型三阶段链#

Stage1 邮件(升级/审计/工资) ──12h 未点──► Stage2 短信催办

 仍未转化
                                         Stage3 企业 IM 机器人「待办提醒」
bash

点链即停后续,避免重复轰炸。时间窗太短像脚本,太长人已冷静——工程上常用延迟队列

4.2 工程组件(与 TaiGong 对齐)#

问题做法产品侧线索
状态一致点击/打开事件驱动阶段,防重复发多阶段、campaign 事件、结果状态机
时序延迟触发、仅对未转化用户
stage trigger、自动化规则通道差异
统一「发送 + 回执」适配器SMTP / 短信 DLR / IM Webhook
回执可信签名校验、失败回写 deliverySMS callback 验签、delivery_status

跨渠道检测超出单一 SEG:SIEM 要能在短时间窗内关联「同主题邮件 + 短信+以及脱离平台的人为不可控因素。

4.3 演练伦理#

多渠道会显著提高压力与转化,也更容易造成恐慌。内外部演练应写明渠道范围、时段、退出机制;对外演示避免用真实转账话术压测财务岗。


0x05 2025–2026 生态切片#

下列条目只作威胁画像

Scripted Sparrow(Fortra 等) 定向 BEC、AI生成,混合生成与自动化回复;故意省略附件筛选配合者。

Phantom Squatting(Unit 42 等) 模型幻觉出不存在域名 → 攻击者抢注 → 用户或 Agent 访问中招。对 BEC 的启示是:LLM 可能成为分发面,员工信的是助手推荐而不是陌生发件人。

深度伪造 语音/视频冒充高管已有公开损失案例;「深度伪造即服务」压低门槛。邮件培训挡不住视频会,财务流程必须带外核实。

公开调研里过去一年遭遇过 AI 驱动攻击的比例往往很高。


0x06 蓝队:假设重写,而不是规则加长#

BEC 3.0 打穿的是单一信任链的不足之处。

6.1 制度:带外核实写进流程#

涉及转账、改权限、导敏感数据:必须第二个独立通道确认(通讯录里的电话、企业 IM 真人会话),禁止回复原邮件确认。

6.2 行为:关系图与链路漂移#

  • 从未通信的 A→B 突然谈钱;

  • 发信时间、抬头格式、Message-ID / X-Mailer / MIME 习惯突变;

  • SPF/DKIM/DMARC 全绿但路径与历史不一致。

6.3 培训:流程#

不要点陌生链接挡不住IM 里同事提醒。培训应落到可演练动作:转账必须二次确认、异常机器人如何报、点击后如何一键上报,演练本身要用多态与多渠道测真实缺口。


0x07 收束#

上次说到这是工程化的最后一篇,对 TaiGong 这类演练平台,价值在于把上述威胁可供选项的配置出来——模版与 AI 辅助、语义稀释设计、多阶段与 SMS/IM——并在报告里诚实标注用了哪些规避。

对我们只有实现平台感兴趣的,我们也承接商业化员工意识演练,欢迎后台留言咨询。



系列导航