他知道你负责什么项目,知道你上午要向谁汇报,甚至知道你家里最近有事。过去,我们会把这些细节当成身份凭证;AI Agent进入黑产流程后,它们更可能只是攻击者提前整理好的材料。真正需要重新建立的安全常识是:知道你的经历,不等于有资格指挥你的下一步。
周一早上,你刚坐到工位,一封消息弹了出来。
发件人显示的是合作方项目经理。他准确说出了你正在推进的项目,提到了上周会议讨论的节点,还知道你今天上午要向领导汇报。消息最后补了一句:“听说你家里这两天有事,我已经把材料整理好了,你直接确认一下,别耽误上午的安排。”
项目是真的,会议是真的,家里的事也是真的。你很难不产生一个判断:能知道这么多细节的人,身份应该不会有问题。
随后,你打开了他发来的文件,或者进入了他提供的登录页面。

这不是一个已经被完整公开证实的具体案件,而是基于已经出现的能力重建出的风险场景。它最值得警惕的地方,不是某个AI突然拥有了读心术,而是过去昂贵、缓慢、依赖人工经验的目标研究,正在被拆成一组可以自动执行或半自动执行的任务。
以前的鱼叉钓鱼贵在“研究人”
普通群发钓鱼追求覆盖面。一封粗糙的邮件发给几万人,只要少数人点击,攻击者就可能获利。鱼叉钓鱼追求的是命中率,它会提前研究一个人的岗位、关系、近期事件和工作流程,再选择最有可信度的身份接近目标。
问题是,这种定制很耗人。攻击者需要翻公司网站、社交资料、公开会议、招聘信息和泄露数据,再把零散内容拼成一条能骗过目标的消息。因为成本高,传统鱼叉钓鱼更多盯着高管、财务、研究者和掌握重要权限的人。
AI Agent改变的是这笔成本账。
普通大模型可以帮人润色一封邮件,Agent则可以围绕一个目标持续完成任务:整理不同来源的信息,判断目标可能接触什么权限,按照岗位和现实状态分类,再根据对方是否回复调整后续沟通。自动化不意味着整个骗局没有真人,而是让真人不再浪费时间处理重复调查,只在高价值目标和危险节点出现。
Anthropic公开披露过Agentic AI被用于自动化侦察、分析被窃数据和生成心理定向内容;微软也确认威胁行为者正在使用大模型辅助编写钓鱼内容,并利用社交平台上的公开信息增强针对性。OpenAI对恶意使用活动的总结则给出了一个更克制的判断:目前更常见的变化,是攻击者把AI接到旧有手法上,让它们运行得更快,而不是凭空获得一种完全不同的攻击能力。
这意味着,不能把今天的风险夸张成“一个AI可以独立攻破任何人”,但也不能继续把AI钓鱼理解成“邮件写得更流畅”。它真正压低的是目标调查、资料归纳、语言本地化、批量筛选和多轮跟进的边际成本。

你的普通信息,组合后就是一份定向说明书
很多人理解的隐私泄露,是身份证号、银行卡号和家庭住址被人拿走。但定向钓鱼需要的,不一定是某一条惊人的秘密。
你在公司官网上的职位,招聘平台里的工作经历,朋友圈发过的出差地点,公开活动名单里的项目名称,社交账号中提到的父母、孩子和兴趣,单独看都不算高度敏感。它们被拼在一起后,价值完全不同。
职位可以帮助判断你可能接触什么系统,项目名称可以决定冒充哪个合作方,出差和会议安排可以制造时间压力,家庭动态可以判断你最近是否分心。攻击者不需要真正理解你的人生,只需要知道在什么时间、以什么身份出现,最容易让你不再重新验证。
因此,骗子发来的第一条消息可能完全没有恶意链接。
它可能只是问一个项目问题,发一份普通资料,或者邀请你参加一次会议。第一步只负责确认你的邮箱有人使用、你愿意回复,以及哪个身份可以继续和你交流。等你回应以后,后续内容才逐渐转向共享文件、账号登录、设备绑定、验证码、权限授权或付款。
现实中的高级鱼叉钓鱼早已使用过这种多阶段推进:先冒充目标有理由信任的人,用正常沟通建立关系,再在后续消息中递出危险入口。公开资料并不能证明这些具体行动已经由AI Agent全自动执行,但它们提供了一套成熟剧本,而AI最擅长接管的,正是其中重复、耗时、需要快速调整的部分。
真实细节会让你主动替异常找理由
这类攻击抓住的并不只是恐惧或贪婪。对于普通职场人,更容易被利用的是责任感。
你怕耽误项目,怕领导认为自己不专业,怕因为没有及时处理让同事返工。创作者怕错过品牌合作,求职者怕丢掉面试机会,家长怕漏掉学校通知。如果对方同时提到家里最近发生的事情,注意力会在工作与生活之间被拉扯,验证就会被你自己往后推。
最危险的变化,是大脑开始主动替异常找理由。
对方语气有一点不对,你会认为他可能太忙;登录页面和平时有一点差别,你会认为系统刚升级;突然要求重新验证,你会把它解释成公司的安全规定。骗子没有逐条说服你忽略这些异常,是前面那些真实细节先替虚假身份建立了信用。
过去,人们常用错别字、翻译腔和生硬措辞判断钓鱼邮件。微软已经明确指出,AI能够减少这些传统破绽。文笔自然只能作为一个很弱的信号,它没有能力证明身份。

钱还没转出去,验证权已经先丢了
很多人把骗局的失守点放在“点击链接”或者“完成转账”上。对于高度定制的鱼叉钓鱼,真正的控制权转移更早。
当你因为项目、领导和家庭信息全部正确,决定接受对方提供的页面、联系人和验证方法时,验证权已经交了出去。
此后,你不再问“我应该通过什么方式确认他是谁”,而是在问“我怎样完成他要求的验证”。这两个问题看起来只差几个字,方向完全相反。
前一种路径由你掌握。你可以打开原有系统,查看以前保存的通讯录,拨打自己一直使用的号码,或者直接找现实中的本人确认。后一种路径由对方掌握:登录入口是他发来的,回拨号码是他提供的,需要联系的“同事”也是他指定的。
账号、设备和资金可能都还没有失守,但你已经进入了一个由对方封闭控制的验证环境。
这就是为什么“对方知道多少”不应该继续作为身份判断的核心证据。那些信息只能证明你的资料可以被收集,不能证明发消息的人是谁。

防御不是猜出真假,而是把验证路径拿回来
面对这种消息,普通人不需要和AI比谁更会分析语气,也不需要在几十秒内完成一次复杂的技术鉴定。
第一步,是停止当前操作。当工作压力、家庭担忧和时间限制同时出现时,不要在当前对话中完成登录、授权、文件执行、设备绑定、验证码提交或付款。你可以暂时不知道它是不是骗局,但不能让一个尚未验证的身份推动不可逆动作。
第二步,是把信息准确和身份真实分开。对方知道项目,只能证明项目资料可以被获取;知道家里的事,只能证明生活信息被收集过。细节越准确,不是越应该相信,而是越需要检查这些细节是否本来就能从公司网站、社交平台、群聊、泄露数据或熟人账号中获得。
第三步,是换一条对方无法控制的路径。不要点击消息中的新入口,不要拨打对方提供的号码,也不要让他指定找谁确认。自己打开原有系统,通过以前保存的通讯录、历史邮件和现实关系找到本人。
涉及付款、账号登录、设备绑定、验证码、文件执行和权限授权时,再引入第二个人复核。企业侧则需要用抗钓鱼认证、最小权限、异常登录限制、外部消息标记和关键操作双人审批,把个人判断失误限制在可控范围内。

AI时代的隐私,不只是把身份证号和银行卡藏好。你在不同平台留下的一块块普通信息,单独看都没有秘密,拼在一起却能构成一套针对你的操作说明书。
真正需要保护的,不只是信息不被看见,而是这些信息不能直接换走你的判断权。
一个陌生人越了解你,你越不应该因此相信他。那只能说明,你可能已经被研究过。
以后遇到一条准确说出你工作、关系和近期经历的消息,先不要问“他为什么知道这么多”,先问“我现在使用的验证路径是谁提供的”。只要入口、号码和联系人仍由对方掌握,你看到的真实细节就没有资格替他的身份作证。
夜雨聆风