据CryptoComLearn报道,一种由人工智能(AI)驱动的复杂钓鱼骗局正在针对全球超过25亿Gmail用户发起攻击。该骗局利用AI语音和邮件伪造技术,模拟官方账户恢复流程,目标直指用户的登录凭证,并可能进一步威胁其绑定的加密资产账户。
骗局运作方式:AI语音与伪造邮件的双重迷惑
微软解决方案顾问Sam Mitrovic亲身经历了这一骗局。他首先收到一条Gmail账户恢复尝试的批准通知,起初他并未理会。然而一周后,同样的通知再次出现,并伴随一个来自澳大利亚号码的语音电话。Mitrovic接听电话后,对方语气礼貌,且该号码在Google官方文档中确实存在。但细心的他发现邮件中的“收件人”地址为GooglMail at InternetCaseTracking dot com,并非Google域名。他意识到电话那头并非真人,而是AI生成的语音。
报道指出,这一骗局结合了AI语音生成与邮件发件人伪造技术。攻击者利用Salesforce CRM等平台,可随意定制发件人信息,并通过Google服务器发送邮件,使得邮件看似来自官方。这种组合使得普通用户极难识别,即便是技术人员也可能一时疏忽。
对加密货币用户的特殊威胁
虽然这一骗局针对的是Gmail用户,但对加密货币投资者和交易员的威胁更为显著。大量加密货币用户使用Gmail作为交易所、钱包(如MetaMask、Phantom)的登录邮箱。一旦Gmail账户被攻陷,攻击者可通过邮箱重置密码,直接窃取中心化交易所的资产,或通过伪造的验证请求获取私钥、助记词。此外,虚假的“账户恢复”通知还可能诱导用户访问钓鱼网站,输入私钥或助记词,导致去中心化钱包资产被盗。
近期多起重大加密资产被盗案件均涉及社交工程攻击,例如2025年某大型交易所用户因邮箱被控制而损失超千万美元。AI驱动的骗局将这类攻击提升到前所未有的真实程度,用户即使具备一定的安全意识,也容易在AI语音的拟人化攻势下放松警惕。
如何防御?Google自动系统与五重防护
安全专家提供以下防御建议:
- 了解Google的自动化支持系统:Google不会主动致电用户,所有密码重置、账户恢复均通过邮件或应用内流程完成。任何电话引导用户点击链接或提供代码的行为都是可疑的。
- 仔细检查邮件地址和发件人:官方邮件域名应为@gmail.com或@google.com。本例中伪造的“InternetCaseTracking.com”显然不是Google所有。
- 警惕链接与附件:切勿点击不明来源的链接或下载附件,尤其是涉及账户验证、恢复的请求。手动打开浏览器输入官方网址操作更安全。
- 启用双因素认证(2FA):为Gmail开启2FA(推荐使用硬件密钥如YubiKey或TOTP类应用),即使密码泄露也能极大增加攻击难度。对于加密货币交易所账户,务必使用独立于邮箱的2FA设备。
- 定期监控账户活动:在Gmail的“安全设置”中查看登录设备列表,如发现可疑登录立即吊销权限并改密码。
报道强调,尽管AI技术在医疗、金融等领域的应用带来诸多便利,但其在钓鱼攻击中的滥用已成为数字安全的重大挑战。Google应加快改进反欺诈过滤器,但用户自身的警惕仍是第一道防线。
市场影响与行业启示
这类AI钓鱼攻击的普及可能引发加密货币用户的恐慌,短期内导致部分用户将资金从依赖邮箱验证的平台转移至硬件钱包或自托管方案。从行业角度看,交易所和钱包服务商应强化风控系统,对可疑的邮箱恢复操作设置更严格的人工审核或冷却期。同时,AI安全公司或可推出针对AI语音的实时识别工具,辅助用户辨别真伪。
正如密码学和区块链技术本身所展示的那样,攻击技术总会先于防御技术进化。在AI大潮中,保护加密资产不仅需要技术层面的升级,更需要用户持续提升对社交工程攻击的认知。请牢记:任何不请自来的账户恢复通知和AI语音电话,都可能是通往资产归零的大门。

