关于本文
本文采用利用生成式AI的自动化工作流创建。我们查阅了微软安全中心于2026年9月10日发布的关于AI辅助高管冒充与发票诈骗的调查报告,并将其转化为行政和财务人员在面对邮件时不再仅凭正文、能够实际进行核对的步骤。
验证状态:📘 已确认微软官方调查,尚未在组织环境中进行验证
2026年9月10日,微软安全研究(Microsoft Security Research)发布了一项关于商业电子邮件诈骗(BEC)的调查。攻击者利用AI生成极具说服力的文字和文件,冒充公司高管诱导虚假付款。关键点不在于“识破AI生成的文本”,而在于:绝不单凭电子邮件完成付款请求的核实流程。
首先检查邮件头
在Outlook等工具中,不仅要查看可疑邮件的发件人显示名称,还要检查实际的From/Reply-To地址及域名。如果是公开DNS,也可以通过PowerShell读取MX记录。
Resolve-DnsName example.com -Type MX
这并不是为了证明域名绝对合法,而是作为下一步核实的依据:“这与我们平时的供应商域名不同”或者“这是一个看起来相似的新域名吗”。
重点检查以下内容
实际地址而非显示名称
Reply-To(回复地址)是否为其他域名
要求更改汇款账户、紧急、标为机密等绕过常规流程的要求
发票信息是否与现有的供应商主数据一致
转换视角进行思考
即使邮件正文的语言再完美,核实方法也绝不改变。摒弃“文笔自然就是真的”这一判断标准,通过已知的电话号码或现有的工作流进行多渠道核实。
为什么AI时代更需要严谨的流程
微软的调查显示,攻击者会搜集公开信息,编造出结合了高管身份、财务责任以及业务关系的具有说服力的诈骗剧本。如果仅把文体或错别字作为防范线索,防御将会非常脆弱。
在实际工作中的应用
在财务方面,应建立不依赖AI伪造水平的内部控制,例如“不接受仅通过邮件发起的汇款账户变更”、“通过已登记的联系方式回电确认”、“超过一定金额必须双人审批”。在IT部门,应检查邮件认证、防冒充保护以及Defender for Office 365等设置。
