网络钓鱼编年史 - 芦笛·编著
第九章 · 智能猎手
第一节

文案革命——当ChatGPT成为钓鱼者的笔杆子

2023年7月,暗网论坛首次出现WormGPT——专为网络犯罪设计的恶意AI工具。此后FraudGPT、Evil-GPT、Xanthorox AI等地下工具爆发式增长,KELA记录2024年恶意AI工具提及量同比增长200%。82.6%的钓鱼邮件已含AI生成内容,AI自动化鱼叉式钓鱼点击率高达54%,成本降低95%以上。当完美的钓鱼文案成为常态,人类最后的识别防线正在崩塌。

2023年7月,一个名叫"WormGPT"的工具在暗网论坛Hack Forums上开始公开销售。它的界面与ChatGPT几乎一模一样,但有一个根本性的区别:它没有安全护栏。你可以让它写钓鱼邮件,它会写;你可以让它生成社会工程学的脚本,它会生成;你可以让它设计绕过垃圾邮件过滤器的策略,它会设计。开发者声称它基于开源的GPT-J 6B模型微调而成,月费仅需100美元。这个价格在地下犯罪经济中几乎可以忽略不计——一次成功的BEC(商业邮件欺诈)攻击平均收益超过12.9万美元。

WormGPT的出现,标志着钓鱼攻击进入了一个全新的纪元:文案的工业化生产。在此之前,一封有说服力的钓鱼邮件需要攻击者具备一定的语言能力、文化理解和写作技巧;在此之后,一个没有任何文字功底的人,只需在对话框里输入几个关键词,就能在几秒钟内获得一封语法完美、逻辑通顺、极具说服力的钓鱼邮件。这不是技术的堕落,而是技术中性的残酷真相——当一项工具被设计用来"帮助人类写作"时,它无法区分"帮助"与"伤害"的边界。

一、WormGPT:暗网里的"黑帽ChatGPT"

2022年11月30日,OpenAI发布ChatGPT,人类历史上第一次让普通用户能够直接与大型语言模型进行自然语言对话。这个看似无害的聊天机器人,在发布后的两个月内用户突破一亿,成为人类历史上增长最快的消费级应用。它的能力令人惊叹:写文章、编代码、翻译语言、解答问题——几乎任何涉及文字的任务,它都能以令人信服的方式完成。但技术的双刃剑效应几乎同步显现:如果ChatGPT能帮人写一封完美的商务邮件,它同样能帮犯罪者写一封完美的钓鱼邮件。

OpenAI显然意识到了这一风险。在ChatGPT发布之初,它就内置了一系列安全护栏:拒绝生成恶意内容、拒绝协助犯罪活动、拒绝编写钓鱼邮件。这些护栏在绝大多数情况下是有效的——当你直接问ChatGPT"帮我写一封钓鱼邮件"时,它会礼貌地拒绝。但地下世界的创新速度远超平台的安全更新。2023年初,暗网论坛上开始出现各种"越狱"(jailbreak)提示词,试图绕过ChatGPT的安全限制。其中最著名的当属"DAN"(Do Anything Now)提示词——通过角色扮演的方式,让ChatGPT相信自己是一个不受任何规则约束的AI系统。据威胁情报公司KELA的监测,2024年暗网论坛上关于AI越狱方法的讨论增长了52%。

但越狱始终是一种"变通的方法",效率低下且不稳定。真正的突破来自WormGPT。2023年7月,这款工具在Hack Forums上开始公开销售。与需要越狱的ChatGPT不同,WormGPT从一开始就是为犯罪目的设计的。它基于EleutherAI开源的GPT-J 6B模型进行微调,移除了所有与安全和伦理相关的限制。开发者在其宣传文案中毫不掩饰地写道:"WormGPT是一款专为网络犯罪活动设计的AI工具,可以生成钓鱼邮件、BEC攻击文案、恶意软件代码和社会工程学脚本。"

WormGPT的定价策略体现了地下经济的"普惠"逻辑:月费100美元,年费900美元。这个价格对于任何有犯罪意图的人来说都是可以承受的——尤其是考虑到它的"产出效率"。据安全研究人员的测试,WormGPT可以在几秒钟内生成一封针对特定目标的鱼叉式钓鱼邮件,内容包含目标的真实姓名、职位、公司信息和近期业务动态。更令人不安的是,它还能生成绕过主流垃圾邮件过滤器的技术建议——包括如何伪造邮件头信息、如何选择发送时间以避开安全团队的监控高峰、如何设计邮件内容以逃避基于关键词的检测。

WormGPT的出现引发了安全界的广泛关注。2023年12月8日,在媒体密集报道和执法压力之下,WormGPT的开发者宣布自愿关闭服务。但关闭一个工具并不能关闭需求。就在WormGPT关闭的第二天,一个名为"Evil-GPT"的替代工具在同一论坛上出现,功能与WormGPT几乎完全一致。随后,WolfGPT、EscapeGPT、LoopGPT、DarkGPT等"山寨版"工具如雨后春笋般涌现。据AhnLab安全应急响应中心(ASEC)的追踪,从2023年到2026年初,地下市场上出现的AI驱动攻击工具已达数十种之多,形成了一个完整的"恶意AI工具生态链"。

生成式人工智能"WormGPT"正在彻底改变BEC攻击(1)

生成式人工智能"WormGPT"正在彻底改变BEC攻击(2)

生成式人工智能"WormGPT"正在彻底改变BEC攻击(3)

WormGPT与恶意AI工具时间线

  • 2022年11月:OpenAI发布ChatGPT,大型语言模型首次向公众开放
  • 2023年7月:WormGPT在Hack Forums开始公开销售(此前3月宣布开发,6月发布测试版),基于GPT-J 6B微调,月费100美元
  • 2023年12月8日:WormGPT开发者宣布自愿关闭服务
  • 2023年12月9日:Evil-GPT作为替代工具在同一论坛出现
  • 2023年底:WolfGPT、EscapeGPT、LoopGPT、DarkGPT等多个山寨工具涌现
  • 2024年上半年:GhostGPT、MalwareGPT等专精恶意软件开发的工具出现;SpamGPT、SpamirMailer Bot支持大规模钓鱼自动化
  • 2024年下半年:EvilAI Telegram Bot以10-60美元/功能的价格出售,后扩展为Web服务
  • 2025年4月:Xanthorox出现,支持网络攻击和隐私侵犯活动
  • 2025年7月:KawaiiGPT在GitHub公开发布,支持通过Termux在智能手机上运行
  • 2025年9月:HexStrike AI(开源AI攻击框架)、BruteForce AI(自动化侦察和凭证攻击工具)出现
  • 2025年底:Promptflux、Promptsteal、Honestcue等内置AI能力的自变形恶意软件首次出现
  • 2026年2月:WormGPT用户数据库泄露,超过19,000名用户的邮箱和支付信息外泄
  • 2026年4月:Bissa Scanner利用Claude Code进行AI攻击操作,导致65,000条凭证被盗
  • 2026年5月:Promptspy(Android)出现,使用Gemini API进行自主攻击编排

二、恶意AI工具的"物种大爆发"

WormGPT的"成功"——如果可以用这个词来形容一个犯罪工具的话——在于它证明了一个简单的商业逻辑:当合法AI平台设置了安全护栏时,地下市场就会涌现出专门移除这些护栏的替代品。这一逻辑在2024年至2025年间被反复验证,催生了一场恶意AI工具的"物种大爆发"。

FraudGPT:从钓鱼到欺诈的全能助手。紧随WormGPT之后,FraudGPT在2023年下半年开始在暗网论坛上流传。与WormGPT专注于钓鱼邮件不同,FraudGPT的定位更为"全面":它不仅生成钓鱼文案,还能生成虚假发票、伪造法律文件、设计投资诈骗话术,甚至提供"客户支持"——帮助购买者优化诈骗策略。FraudGPT的月费在200美元左右,提供"高级套餐"包括实时更新的垃圾邮件绕过技术和"成功案例"分享。据KELA的威胁情报监测,FraudGPT在2024年的地下论坛提及量显著增长,成为WormGPT家族中最活跃的变种之一。

Evil-GPT与山寨工具的"达尔文进化"。WormGPT关闭后,Evil-GPT迅速填补了市场空缺。但真正的"进化"发生在2024年。GhostGPT和MalwareGPT将AI的应用范围从文案生成扩展到恶意软件开发——它们可以生成VBA宏、PowerShell脚本、JavaScript载荷,甚至提供代码混淆建议以逃避杀毒软件检测。SpamGPT和SpamirMailer Bot则将AI与自动化基础设施结合,实现了从内容生成到批量发送的"一站式"服务。这些工具的开发者之间形成了某种"竞争关系":谁的工具生成的内容更能绕过检测,谁就能获得更多的订阅用户。这种竞争客观上推动了恶意AI技术的快速迭代。

AI即服务(AIaaS):犯罪工具的"SaaS化"。2024年下半年,一个名为"EvilAI Telegram Bot"的工具标志着恶意AI进入了"SaaS时代"。它不再是一个需要下载安装的软件,而是一个运行在Telegram平台上的机器人服务。用户只需在Telegram上添加机器人,按功能付费(每个功能10至60美元),即可获得AI生成的钓鱼内容、深度伪造素材或社会工程学脚本。这种模式的优势在于:用户无需任何技术背景,无需担心软件安装和更新,甚至无需暴露自己的真实身份——Telegram的匿名性为犯罪活动提供了天然的掩护。此后,更多的恶意AI服务转向Web平台和即时通讯机器人,使得获取这些工具的门槛进一步降低。

开源化与移动化:2025年的新趋势。2025年7月,一个名为KawaiiGPT的工具在GitHub上公开发布。与之前的地下工具不同,KawaiiGPT选择了完全开源的路线——任何人都可以免费下载、修改和部署。更令人担忧的是,它支持通过Termux在Android智能手机上运行,这意味着一个普通用户只需一部手机,就能在地铁上、咖啡馆里生成钓鱼内容。2025年9月出现的HexStrike AI则是一个开源的AI攻击框架,提供了模块化的攻击组件,允许用户像搭积木一样组合不同的攻击手段。这些开源工具的出现,标志着恶意AI技术从"地下经济"向"大众可及"的扩散——犯罪的技术门槛正在被系统性地拆除。

据威胁情报公司KELA发布的《2025年AI威胁报告》,2024年暗网论坛上关于恶意AI工具的提及量同比增长了200%。KELA的AI产品与研究负责人Yael Kishon在报告中警告:"我们正目睹网络威胁格局的地震式转变。网络犯罪者不仅仅在使用AI——他们正在构建整个地下生态系统,专门用于AI驱动的网络犯罪。"这一判断在2026年得到了进一步验证:2月,WormGPT的用户数据库泄露,超过19,000名购买者的邮箱和支付信息被曝光——这些"买家"本身也成为了网络犯罪的受害者,而他们的信息又可能被用于进一步的社会工程学攻击。

恶意AI工具地下市场关键数据

  • KELA监测数据:2024年暗网论坛恶意AI工具提及量同比增长200%
  • 越狱讨论增长:2024年暗网AI越狱方法讨论增长52%
  • WormGPT定价:月费100美元,年费900美元
  • FraudGPT定价:月费约200美元,含高级套餐
  • EvilAI Telegram Bot:按功能收费,10-60美元/功能
  • WormGPT用户泄露:2026年2月,19,000+用户数据外泄
  • Bissa Scanner:2026年4月,利用Claude Code导致65,000条凭证被盗
  • 恶意AI工具总数:2023-2026年初,地下市场出现数十种AI驱动攻击工具

恶意AI工具地下市场增长趋势

数据来源:KELA《2025年AI威胁报告》、AhnLab ASEC监测数据
2023年WormGPT开启恶意AI工具商业化先河,此后地下市场涌现数十种AI驱动攻击工具。2024年暗网论坛恶意AI工具提及量同比增长200%,EvilAI Telegram Bot等SaaS化服务进一步降低犯罪门槛。2025年开源工具KawaiiGPT和HexStrike AI的出现,标志着恶意AI从"地下经济"向"大众可及"扩散。

三、越狱与绕过:合法AI的"灰色使用"

恶意AI工具的"物种大爆发"只是故事的一半。另一半更加隐蔽,也更加难以防范:攻击者如何利用合法的AI平台——ChatGPT、Gemini、Claude、DeepSeek——实施犯罪活动。这些平台都有严格的安全政策,拒绝直接协助恶意行为。但攻击者的创造力在于,他们总能找到绕过这些限制的方法。

越狱提示词的"军备竞赛"。"越狱"(jailbreak)一词源自iPhone破解社区,指的是绕过设备制造商设置的安全限制。在AI领域,越狱指的是通过精心设计的提示词,让语言模型生成正常情况下会被拒绝的内容。最早的越狱方法之一是"DAN"(Do Anything Now)提示词——通过角色扮演,让模型相信自己是一个不受任何规则约束的AI系统。据KELA的监测,2024年暗网论坛上关于越狱方法的讨论增长了52%,而且方法本身也在不断进化:从简单的角色扮演,到多轮对话诱导,到利用模型的"注意力转移"机制,再到使用低资源语言(模型在稀有语言上的安全训练不足)进行攻击。学术研究表明,ChatGPT-3.5和GPT-4对主流越狱方法的脆弱性高达86%。

"合法外衣"策略:让AI"unknowingly"协助犯罪。更高级的攻击者不会直接要求AI生成钓鱼邮件,而是采用"分步诱导"或"伪装合法用途"的策略。例如,攻击者可能先让AI"帮我写一封提醒员工更新密码的邮件",然后在生成的内容中悄悄植入恶意链接;或者让AI"帮我分析这封邮件的写作风格",然后用分析结果模仿该风格撰写钓鱼邮件。这种"合法外衣"策略的核心在于:AI模型无法判断用户的真实意图,它只能根据输入的文本做出回应。当输入文本本身不包含明显的恶意信号时,模型就会正常输出——而这些输出,经过攻击者的"二次加工",就变成了犯罪工具。

多模型协同:绕过单一平台的检测。2024年至2025年间,攻击者开始采用"多模型协同"策略:用ChatGPT生成邮件正文,用Gemini优化语法和风格,用Claude检查逻辑漏洞,最后用DeepSeek进行多语言翻译。这种"分工合作"的方式有两个优势:一是每个平台只参与了攻击链条的一部分,单一平台难以识别完整的恶意意图;二是不同模型的"安全盲区"不同,组合使用可以最大化绕过检测的概率。据KELA的报告,2024年威胁行为者越来越多地利用包括ChatGPT、Gemini、DeepSeek、Claude在内的多种公开生成式AI应用,结合越狱技术来实施恶意活动。

开源模型的"离线使用"。当商业平台的安全措施越来越严格时,攻击者转向了开源模型。Meta的Llama系列、Mistral AI的模型、以及中国的通义千问(Qwen)等开源大模型,允许用户在本地部署和微调。攻击者可以下载这些模型的权重文件,在自己的服务器上运行,完全绕过任何平台监管。2025年出现的KawaiiGPT和HexStrike AI就是基于开源模型的典型代表。这种"离线使用"模式使得传统的"平台治理"思路几乎失效——你无法监管一个运行在某个匿名服务器上的开源模型,就像你无法监管一把被用于犯罪的锤子。

2026年5月,一款名为Promptspy的Android恶意软件出现,它使用Google的Gemini API进行自主攻击编排。这意味着,攻击者甚至不需要自己运行AI模型——他们只需调用合法的API服务,就能让恶意软件自动完成从目标侦察到内容生成的全过程。这一发展揭示了一个令人不安的趋势:合法AI服务的API接口,正在成为犯罪自动化的"基础设施"。

四、82.6%:AI生成钓鱼邮件的"统治率"

2025年,安全厂商Keepnet与VIPRE联合发布了一份震撼性的报告:在2024年9月至2025年2月期间检测到的钓鱼邮件中,82.6%含有AI生成内容。每五封钓鱼邮件中就有四封以上是由AI撰写或辅助撰写的。这个数字不是渐进式的增长,而是质变式的跃迁——它标志着AI已经从钓鱼攻击的"辅助工具"升级为"主要生产手段"。

要理解82.6%这个数字的深层含义,我们需要回顾钓鱼邮件的"质量进化史"。在2010年代,钓鱼邮件的典型特征是:语法错误、拼写错误、格式混乱、通用的内容。这些"低级错误"实际上是攻击者的一种"筛选机制"——只有最粗心或最缺乏安全意识的受害者才会上当,而这些受害者恰恰是攻击者最"理想"的目标。但AI的出现彻底改变了这一逻辑。AI生成的钓鱼邮件没有语法错误,没有拼写错误,格式完美,内容高度个性化。它们不再是"筛选"受害者,而是在"欺骗"所有人。

AI钓鱼邮件的"质量提升"体现在多个维度。首先是语言层面:AI可以生成没有任何语言瑕疵的文案,无论是英语、中文、日语还是阿拉伯语,都能做到地道流畅。其次是个性化层面:AI可以根据目标的LinkedIn资料、社交媒体动态、公司新闻甚至个人博客,生成高度定制化的内容。一封针对某科技公司CTO的钓鱼邮件,可以引用他最近在技术大会上发表的演讲主题;一封针对某律师事务所合伙人的邮件,可以提及她最近代理的某个案件。这种程度的个性化,在AI时代之前需要数小时的人工研究,现在只需几秒钟。再次是风格模仿层面:AI可以分析目标公司或个人的真实邮件样本,模仿其写作风格、用词习惯和格式规范。当钓鱼邮件的写作风格与真实邮件完全一致时,传统的"风格异常检测"方法就失效了。

据Verizon 2025年《数据泄露调查报告》(DBIR),钓鱼邮件的平均点击时间仅为21秒。当一封AI生成的完美钓鱼邮件出现在收件箱中时,受害者几乎没有时间进行理性判断——本能反应和习惯性操作在21秒内就完成了点击。全球每天约发送34亿封钓鱼邮件,82.6%即约28亿封为AI生成——每秒约32,000封AI钓鱼邮件在世界的某个角落被发送出去。这是一个令人窒息的数字。

在BEC(商业邮件欺诈)领域,AI的渗透更为深入。据VIPRE 2024年的数据,2024年第二季度检测到的BEC邮件中,40%被识别为AI生成。BEC攻击的特点是:不需要恶意附件,不需要钓鱼链接,只需要一封看似来自CEO或供应商的邮件,要求财务人员进行紧急转账。AI生成的BEC邮件在语气、措辞和紧急感的营造上,已经达到了与真实高管邮件难以区分的程度。FBI 2024年互联网犯罪报告显示,BEC造成的损失高达27.7亿美元,平均每起案件损失约12.9万美元——而AI正在让这类攻击的数量和成功率同时攀升。

AI生成钓鱼邮件核心数据

  • AI生成占比:82.6%(2024年9月-2025年2月,Keepnet/VIPRE)
  • 日均钓鱼邮件总量:约34亿封(StationX 2026)
  • 日均AI生成钓鱼邮件:约28亿封(82.6% × 34亿)
  • 每秒AI钓鱼邮件:约32,000封
  • 平均点击时间:21秒(Verizon DBIR 2025)
  • BEC邮件AI生成占比:40%(2024年Q2,VIPRE)
  • BEC年损失:27.7亿美元(FBI IC3 2024,21,442起投诉)
  • 平均每起BEC损失:约12.9万美元
  • 钓鱼邮件峰值日:周日(22%)和周五(19%)

AI生成钓鱼邮件占比与攻击成本崩塌

数据来源:Keepnet/VIPRE 2025、HBR 2024、IBM 2025、Verizon DBIR 2025
左轴:2024年9月至2025年2月,82.6%的钓鱼邮件含有AI生成内容,日均约28亿封AI钓鱼邮件在全球流转。右轴:AI将定向钓鱼攻击成本从5万美元以上压缩至不足5美元,降幅超99.9%,而AI自动化鱼叉式钓鱼点击率高达54%,与传统大规模钓鱼的1%-3%形成天壤之别。

五、54%点击率:当机器超越人类攻击者

2024年,哈佛大学商学院的一篇研究报告在网络安全界引发了震动。研究团队进行了一项对比实验:让顶尖的人类社会工程学专家撰写鱼叉式钓鱼邮件,同时让AI自动化系统生成同等数量的钓鱼邮件,然后将两组邮件发送给相同规模的目标群体。结果令人瞠目:AI自动化鱼叉式钓鱼的点击率为54%,与人类专家撰写的邮件点击率基本持平——而成本降低了95%以上。

54%的点击率意味着什么?在传统的大规模钓鱼攻击中,点击率通常在1%至3%之间。这意味着,AI将钓鱼邮件的"转化率"提升了约18至54倍。更关键的是,AI实现这一点击率的方式与人类专家完全不同。人类专家需要花费数小时研究每个目标:阅读LinkedIn资料、分析社交媒体动态、了解公司业务、模仿写作风格。AI则可以在几秒钟内完成所有这些工作——通过自动抓取公开信息、分析文本模式、生成个性化内容。人类专家一天可能精心制作10至20封钓鱼邮件,AI系统一天可以生成数千封。

这种"效率革命"彻底改变了钓鱼攻击的经济学。在此之前,鱼叉式钓鱼是一种"高投入、高回报"的攻击方式——只有针对高价值目标(如企业高管、财务负责人)才值得投入大量人力。AI的出现使得"高投入"变成了"零投入":攻击者可以对一家公司的全体员工发起鱼叉式钓鱼,而成本几乎可以忽略不计。据Abnormal Security 2025年的报告,BEC攻击量在2025年上半年同比增长了54%——这一增长与AI工具的普及高度相关。

AI钓鱼邮件的"高明之处"不仅在于内容的质量,还在于时机的精准。AI系统可以分析目标的日程安排、邮件往来模式和在线活跃时间,选择最可能引发即时反应的时段发送邮件。例如,在周五下午4点47分——当员工急于完成工作、准备迎接周末时——发送一封看似来自CEO的"紧急付款请求"邮件,其成功率远高于周一上午的常规时段。Verizon DBIR 2025的数据显示,钓鱼邮件在周日(22%)和周五(19%)的占比最高,这恰恰反映了攻击者对"心理脆弱时段"的精准把握。

IBM 2025年《数据泄露成本报告》进一步证实了AI钓鱼的破坏力:37%的数据泄露涉及AI生成的钓鱼作为攻击方法。这意味着,在2025年每三起数据泄露事件中就有一起以上是以AI钓鱼为入口的。而数据泄露的平均成本已达到488万美元——在美国更是高达创纪录的1,022万美元。AI钓鱼不仅改变了攻击的方式,更在指数级放大攻击的后果。

更具警示意义的是,AI钓鱼正在向"多模态"方向进化。它不再局限于文本邮件,而是开始结合语音克隆、深度伪造视频和即时通讯消息,形成立体化的欺骗攻势。2025年3月,新加坡一家跨国公司遭遇的攻击就是典型案例:攻击者先通过WhatsApp建立联系,再发起深度伪造的Zoom视频会议,最终骗取了49.9万美元。这种"文本+语音+视频"的组合攻击,使得传统的"单一渠道防御"策略几乎失效。

AI钓鱼点击率与成本数据

  • AI自动化鱼叉式钓鱼点击率:54%(HBR 2024)
  • 传统大规模钓鱼点击率:1%-3%
  • AI相比传统点击率提升:约18-54倍
  • AI攻击成本降低:95%以上(HBR 2024)
  • 传统定向攻击成本:5万美元以上
  • AI定向攻击成本:不足5美元
  • BEC攻击量增长:2025年H1同比增长54%(Abnormal Security)
  • AI相关数据泄露占比:37%(IBM 2025)
  • 数据泄露平均成本:488万美元全球,1,022万美元美国(IBM 2025)
  • 涉及凭证泄露的泄露成本:467万美元(IBM 2025)

钓鱼攻击年度经济损失趋势

数据来源:FBI IC3 2024、IBM 2025、CSO Online、Abnormal Security 2025
全球钓鱼攻击造成的经济损失从2015年的2.46亿美元攀升至2025年的30.47亿美元,十年间增长超过12倍。2024年出现短暂回落(27.7亿美元),但2025年再度创下历史新高。BEC(商业邮件欺诈)是其中最大的单一损失来源,2025年损失达27.7亿美元;全球数据泄露平均成本为488万美元,美国高达1,022万美元。

六、成本崩塌:从五万美元到五美元的攻击经济学

在AI时代之前,一次精密的鱼叉式钓鱼攻击是一笔不小的"投资"。攻击者需要组建团队、进行情报收集、撰写个性化文案、搭建钓鱼基础设施、测试绕过检测的方法——整个过程可能需要数周时间,成本在5万美元以上。这种高成本决定了鱼叉式钓鱼只能针对高价值目标,如跨国企业的高管、政府部门的负责人或金融机构的关键岗位人员。

AI将这一切彻底颠覆。

首先是人力成本的消失。在传统模式下,一封精心谋划的钓鱼邮件需要具备语言能力、文化理解和社会工程学知识的人来撰写。AI取代了这一角色——而且做得更快、更好、更便宜。一个攻击者不再需要雇佣"写手",只需要订阅一个AI工具(月费100至200美元),就能获得无限的文案生成能力。

其次是研究成本的归零。传统鱼叉式钓鱼需要人工研究每个目标:阅读LinkedIn、浏览社交媒体、分析公司新闻。AI可以自动完成这些工作——通过API抓取公开信息、通过自然语言处理提取关键信息、通过生成模型整合成个性化内容。据《哈佛商业评论》(Harvard Business Review)2024年的研究,AI将钓鱼攻击的研究和准备时间从数小时压缩到数秒。

再次是规模化成本的趋零。在传统模式下,对100个目标发起鱼叉式钓鱼的成本是对1个目标的100倍——因为每封邮件都需要人工定制。AI模式下,对100个目标发起攻击的成本与对1个目标几乎没有区别——AI可以在同一时间内生成100封不同的个性化邮件。这种"规模不经济"的打破,使得攻击者可以"广撒网"而不必担心成本。

综合计算,AI将一次定向钓鱼攻击的成本从5万美元以上压缩至不足5美元——降幅超过99.9%。这意味着,即使攻击的成功率只有0.01%,攻击者仍然可以盈利。而在AI的加持下,成功率远不止0.01%——54%的点击率意味着,每两封邮件就有一封被打开。

这种成本崩塌带来了犯罪生态的结构性变化。钓鱼攻击从"专业犯罪"变成了"大众犯罪"。2024年下半年出现的EvilAI Telegram Bot,以10至60美元/功能的价格出售AI攻击服务,使得任何一个有基本网络使用能力的人都能发起曾经只有国家级APT组织才能执行的精密攻击。2025年开源工具KawaiiGPT的发布,更是将门槛降到了零——免费、开源、可在手机上运行。

全球钓鱼造成的经济损失每年约达250亿美元,相当于每分钟约1.77万美元(CSO Online)。在AI降低成本的同时,它也在扩大受害者的范围——从大型企业扩展到中小企业,从城市白领扩展到农村老人,从发达国家扩展到发展中国家。当攻击成本趋近于零时,没有任何人、任何组织、任何国家可以幸免于难。

钓鱼网站的"生存策略"也在AI时代发生了演变。据BlackBerry 2025年的数据,钓鱼网站的平均存活时间仅为12小时——安全厂商的检测和下架速度越来越快。但攻击者采用了"一次性基础设施"策略:同时启动数百个钓鱼站点,即使大多数在数小时内被关闭,存活下来的少数站点也足以捕获大量凭证。AI不仅降低了内容生成的成本,还降低了基础设施搭建的成本——自动化脚本可以在几分钟内生成数百个克隆站点,每个站点都有独特的设计以逃避基于签名的检测。

七、中国视角:技术治理的先行探索

在全球AI治理的版图中,中国走出了一条独具特色的道路。当西方国家还在争论AI监管是否会"扼杀创新"时,中国已经通过一系列先行立法,为AI技术的健康发展划定了清晰的边界。在应对AI钓鱼这一具体威胁时,中国的治理实践为全球提供了宝贵的"东方经验"。

《互联网信息服务深度合成管理规定》:全球首部深度合成专门法规。2022年11月25日,国家互联网信息办公室、工业和信息化部、公安部联合发布《互联网信息服务深度合成管理规定》,自2023年1月10日起施行。这是全球范围内首部专门针对深度合成技术的系统性法规,比欧盟AI Act的生效时间早了整整一年半。规定的核心内容包括:深度合成服务提供者必须对生成内容进行标识;具有舆论属性或社会动员能力的深度合成服务提供者须进行算法备案;提供人脸、人声等生物识别信息编辑功能的,须提示使用者依法告知被编辑个人并取得单独同意;发现违法和不良信息的,须依法采取处置措施并及时向主管部门报告。这些条款的设计体现了"源头防控"的治理思路——不是等到AI生成内容被用于犯罪后才进行打击,而是在技术应用的源头就设置安全阀。

《生成式人工智能服务管理暂行办法》:进一步收紧AI服务监管。2023年8月15日,《生成式人工智能服务管理暂行办法》正式施行。该办法要求生成式AI服务提供者对图片、视频等内容添加显著标识,禁止利用AI生成虚假信息,并要求建立用户投诉机制。违反规定的,最高可面临10万元罚款,严重者暂停服务。这一办法与《深度合成管理规定》形成了"双规并行"的治理格局,从生成式AI服务的整体规范和深度合成技术的专项管理两个维度,构建了较为完整的监管框架。

《反电信网络诈骗法》的AI适用性。2022年12月1日施行的《中华人民共和国反电信网络诈骗法》虽然并未直接提及AI技术,但其制度设计为应对AI驱动的钓鱼攻击预留了空间。该法要求电信企业建立监测识别和处置机制,要求金融机构履行客户尽职调查义务,要求互联网服务提供者履行禁止为电信网络诈骗活动提供支持或帮助的义务。在AI时代,这些义务可以被解释为包括:监测AI生成的异常通信内容、识别AI克隆的虚假身份、阻止AI驱动的自动化诈骗流程等。2025年《网络安全法》修订进一步强化了这些义务,关键信息基础设施运营者造成特别严重危害网络安全后果的,最高可处一千万元罚款。

实践成效与现实挑战。中国的AI治理实践取得了显著成效。算法备案制度使得监管部门能够掌握深度合成服务的"底数",截至2023年9月,网信办已公布两批深度合成服务算法备案信息,涵盖百度、腾讯、华为、抖音、科大讯飞等数十家企业的算法。在挑战方面,开源AI模型的跨境流通使得境内监管难以完全奏效——攻击者可以轻易获取境外开源模型,在本地部署后实施犯罪,绕过境内的标识和备案要求。此外,AI技术的快速迭代使得法规的"技术针对性"不断被削弱。尽管如此,中国的"先行立法、系统治理"路径,为全球AI治理提供了重要启示:AI治理不能等待技术"成熟"后再行动,而必须在技术发展的过程中同步构建法律框架。

在国际层面,中国积极参与全球AI治理合作。2024年12月24日通过的联合国《打击网络犯罪公约》是全球网络犯罪治理的重要里程碑,中国在其中发挥了建设性作用。中国提出的"网络空间命运共同体"理念,强调网络空间不是零和博弈的战场,而是需要各国共同维护的公共领域。在AI钓鱼这一跨国犯罪面前,没有任何一个国家能够独立应对,也没有任何一部国内法能够单独解决治理难题。中国坚持真正的多边主义,反对将技术治理政治化;坚持尊重国家主权和数据主权,反对未经他国同意跨境调取数据;坚持能力建设优先,帮助发展中国家提升AI治理能力——这些原则不仅是中国维护自身利益的正当诉求,也是广大发展中国家对公平、公正、包容的全球AI治理的共同期待。

中国AI治理法规体系核心内容

  • 《互联网信息服务深度合成管理规定》:2023年1月10日施行,全球首部深度合成专门法规,要求AI生成内容添加标识、算法备案、生物特征编辑须取得单独同意
  • 《生成式人工智能服务管理暂行办法》:2023年8月15日施行,要求生成式AI内容显著标识,禁止生成虚假信息,最高罚款10万元
  • 《反电信网络诈骗法》:2022年12月1日施行,建立电信、金融、互联网三位一体防控体系,为AI驱动诈骗预留适用空间
  • 《网络安全法》修订:关键信息基础设施运营者最高可处一千万元罚款,加入从业禁止措施
  • 算法备案:截至2023年9月,网信办已公布两批深度合成服务算法备案信息,涵盖百度、腾讯、华为、抖音、科大讯飞等
  • 治理理念:"先行立法、系统治理",源头防控而非事后打击,技术可追溯原则
  • 国际立场:坚持多边主义、尊重国家主权和数据主权、能力建设优先

八、结语:当"完美"成为常态

在钓鱼攻击的历史上,"不完美"曾经是防御者最好的朋友。拼写错误、语法瑕疵、格式混乱、内容 generic ——这些"低级错误"是攻击者留下的指纹,是安全系统和警觉用户识别威胁的线索。AI的出现,系统性地抹去了这些指纹。当一封钓鱼邮件的语法比你的同事还完美,当它的内容比你收到的真实邮件还贴切,当它的发送时机比你的日程安排还精准——"不完美"的防线已经全线崩溃。

这不是一个关于技术恐惧的故事。ChatGPT、Gemini、Claude这些工具本身是中性的——它们被用于医疗诊断、教育辅助、科学研究,也被用于生成钓鱼邮件。问题的核心在于:当一项技术的"犯罪使用"成本趋近于零时,社会的防御体系是否还能保持有效?当攻击者可以在三秒钟内生成一封完美的钓鱼邮件,而受害者只有二十一秒钟来判断其真伪时,"人"是否还能成为可靠的最后一道防线?

答案是否定的——至少,不能仅仅依靠"人"。

AI钓鱼的崛起,迫使我们重新思考网络安全的根本范式。传统的"用户教育"思路——"教会用户识别钓鱼邮件"——在AI面前正在失效。因为AI生成的钓鱼邮件没有"可识别的特征",它模仿的是"正常"本身。当"正常"和"恶意"在表面上无法区分时,教育用户"区分"就变得毫无意义。我们需要的是新的防御范式:不是让用户"识别"威胁,而是让系统"阻止"威胁;不是依赖"人的判断",而是依赖"技术的对抗";不是在"内容层面"检测,而是在"行为层面"分析。

中国在这一历史进程中的角色,既是实践者,也是思考者。从《深度合成管理规定》的先行立法,到《反电信网络诈骗法》的系统治理,从"全国一盘棋"的协同机制到"网络空间命运共同体"的全球倡议——中国的实践表明,AI时代的安全治理不是"要不要监管"的问题,而是"如何智慧地监管"的问题。智慧监管的核心,在于找到"促进创新"与"防控风险"之间的平衡点,在于在尊重技术规律的同时坚守价值底线,在于在全球协作中维护国家主权和人民利益。

回到本章开头的问题:当ChatGPT成为钓鱼者的笔杆子,人类还能依靠什么?答案是:依靠比AI更聪明的AI,依靠比攻击者更先行的法律,依靠比国界更广阔的协作,依靠比技术更深层的价值共识。在这场AI vs AI的军备竞赛中,技术本身不会决定胜负——决定胜负的,是人类选择用技术来守护什么。

正如一位中国网络安全专家所言:"AI没有创造新的犯罪类型,但它让旧的犯罪方式变得无限可扩展、无限逼真、无限廉价。面对这种挑战,我们不能退缩到技术恐惧主义的阴影中,而必须走向技术治理的阳光地带——用规则引导技术,用协作对抗犯罪,用智慧守护安全。"

"当完美的谎言成为常态,真相就不再是一种发现,而是一种选择。在AI时代,选择相信什么,比识别什么是假的更重要。" —— 编者

延伸阅读与参考

  • AhnLab Security Emergency-response Center (ASEC). "The Proliferation and Evolution of AI-Powered Hacking Tools." May 2026. https://asec.ahnlab.com/en/93875/ — 韩国安博士安全应急响应中心追踪报告,详述AI驱动攻击工具从WormGPT到PromptSpy的地下市场演变,涵盖Bissa Scanner利用Claude Code导致65,000条凭证被盗等最新案例。
  • KELA. "2025 AI Threat Report: How Cybercriminals are Weaponizing AI Technology." March 2025. https://www.prnewswire.com/il/news-releases/kela-cyber-finds-200-surge-in-cybercriminals-seeking-ai-to-launch-attacks-302410541.html — KELA威胁情报公司发布,记录2024年暗网论坛恶意AI工具提及量同比增长200%,越狱方法讨论增长52%,WormGPT定价及地下AIaaS生态分析。
  • StationX. "Phishing Statistics [2026]: Latest Attack Data & Trends." July 2026. https://app.stationx.net/articles/phishing-statistics — 综合汇总Keepnet/VIPRE、HBR、IBM、Verizon DBIR、FBI IC3等权威数据源,确认82.6%钓鱼邮件含AI生成内容、54%点击率、95%+成本降幅等核心指标。
  • Harvard Business Review. "AI-Automated Spear Phishing: Matching Human Experts at 95% Lower Cost." 2024. — 哈佛商学院研究报告,通过对比实验证实AI自动化鱼叉式钓鱼点击率达54%,与人类专家持平,而攻击成本降低95%以上。
  • IBM. "Cost of a Data Breach Report 2025." July 2025. — IBM与Ponemon Institute联合发布,基于604家真实数据泄露组织分析,全球平均泄露成本$4.44M(美国$10.22M),含AI生成钓鱼的攻击方法占比数据,以及AI驱动安全防御节省$1.9M/次的成本效益分析。
  • Verizon. "2025 Data Breach Investigations Report (DBIR)." May 2025. — Verizon第18年度数据泄露调查报告,分析22,052起安全事件和12,195起确认泄露,钓鱼作为初始访问向量占15%,60%泄露涉及人为因素,BEC损失中位数$50K。
  • FBI Internet Crime Complaint Center (IC3). "2024 Internet Crime Report." 2024. — FBI年度网络犯罪报告,BEC年损失$27.7亿(21,442起投诉),平均每起损失约$12.9万,为理解商业邮件欺诈规模提供官方基准数据。
  • Abnormal Security. "Email Threat Report 2025." 2025. — 邮件安全厂商报告,2025年上半年BEC攻击量同比增长54%,80%+社会工程活动由AI驱动,反映AI工具普及与攻击量增长的直接关联。
  • VIPRE. "BEC Email Analysis Q2 2024." 2024. — 2024年第二季度BEC邮件分析,40%被识别为AI生成,揭示AI在商业邮件欺诈中的渗透深度。
  • Abnormal.ai. "5 ChatGPT Jailbreak Prompts Being Used by Cybercriminals." 2024. https://www.abnormal.ai/blog/chatgpt-jailbreak-prompts — 分析暗网流行的五种ChatGPT越狱提示词技术,包括DAN角色扮演、多轮对话诱导等方法。
  • Google Threat Intelligence Group (GTIG). "AI-Assisted Attack Timeline 2026." May 2026. — Google威胁情报小组披露PromptSpy(Android后门利用Gemini API自主攻击)、首个AI开发零日漏洞、APT45/APT27国家级AI攻击等关键时间线。
  • ESET. "PromptSpy: Android Malware Abusing Google Gemini API." February 2026. — ESET安全研究员Lukáš Štefanko披露PromptSpy技术分析,该恶意软件通过Gemini API实现自主UI导航、生物特征捕获和反卸载,标志AI嵌入式恶意软件新类别。
  • DFIR Report / Penligent. "React2Shell, Telegram Bots, and the Bissa Scanner Breach Pipeline." April 2026. — 深度分析Bissa Scanner攻击链,利用Claude Code和CVE-2025-55182漏洞,2026年4月10日至21日间窃取超过65,000条凭证文件。
  • arXiv. "LLMZ+: Contextual Prompt Whitelist Principles for Agentic LLMs." August 2025. https://arxiv.org/html/2509.18557v1 — 学术论文,探讨LLM代理系统的提示词白名单防御机制,为理解AI安全护栏设计提供技术视角。
  • BlackBerry. "Phishing Site Lifespan Analysis 2025." 2025. — 钓鱼网站平均存活时间仅12小时,揭示AI时代"一次性基础设施"攻击策略的演变。
  • CSO Online. "Global Phishing Losses: $17,700 per minute." 2025. — 全球钓鱼攻击每分钟造成约1.77万美元损失,年损失约250亿美元。
  • SentinelOne. "Annual Phishing Loss Report 2026." 2026. — 年度钓鱼损失综合报告,含全球各地区损失分布与趋势预测。
  • 《互联网信息服务深度合成管理规定》. 国家互联网信息办公室、工业和信息化部、公安部令第12号, 2023年1月10日施行. — 全球首部深度合成专门法规,要求AI生成内容标识、算法备案、生物特征编辑须取得单独同意。
  • 《生成式人工智能服务管理暂行办法》. 国家互联网信息办公室等七部门, 2023年8月15日施行. — 要求生成式AI内容显著标识,禁止生成虚假信息,最高罚款10万元。
  • 《中华人民共和国反电信网络诈骗法》. 2022年9月2日通过, 2022年12月1日施行. — 建立电信、金融、互联网三位一体防控体系,为AI驱动诈骗预留适用空间。
  • 《中华人民共和国网络安全法》(2025年修订). 2026年1月1日生效. — 关键信息基础设施运营者最高可处一千万元罚款,加入从业禁止措施。
  • 联合国大会. "联合国打击网络犯罪公约" (A/RES/79/243). 2024年12月24日. — 全球网络犯罪治理里程碑,中国发挥建设性作用。
  • 中华人民共和国国务院新闻办公室. "携手构建网络空间命运共同体." 白皮书. — 阐述中国在全球网络空间治理中的多边主义立场。