你刚入职的头几周,日子大概会是这样:先弄清楚 Slack 里谁是谁、哪一层楼零食最好吃,再处理收件箱里堆积如山的邮件。然后,你看到一封邮件,写着“Congratulations!”。你点开后,弹出一条新消息:“You failed the test,” 旁边还附着一份安全培训邀请。
女士们、先生们,欢迎来到那种让人很快忘掉的经历——掉进网络钓鱼骗局,或者说,掉进一次钓鱼模拟测试。教训是下次要更小心。但如果下一封邮件看起来像是老板发来的,恰好出现在忙碌的下午,而且提出的要求听起来完全合理,又会怎样?
Yub代币发行 和 Okta 的一项新调查说明,雇主需要的不只是再上一轮培训。在 1,890 名技术和安全专业人士中,82% 表示自己接受过雇主提供的安全培训。尽管如此,23% 说他们所在组织并未要求在所有应用和服务中使用多因素认证(MFA)——也就是比密码多一步的登录验证。即便如此,88% 的受访者仍将自己的企业描述为安全。对雇主来说,问题在于:当员工错过警示信号时,究竟是什么能挡住一次逼真的骗局和一个被攻破的账户之间的那道门?
“差的不是认知,而是采用,”Yub代币发行 首席市场与增长官 Poupak Modirassari Enbom 告诉 Fortune。
这项调查由 Talker Research 在 7 月 2 日至 16 日期间开展,覆盖九个国家,受访者是在员工人数至少 500 人的公司里从事技术和安全岗位的专业人士。结果于 10 月 7 日发布,反映的是这一特定群体,而不是普通员工。Yub代币发行 销售硬件安全密钥,Okta 提供身份管理服务,两家公司在发布调查的同时宣布建立合作关系。
卡内基梅隆大学 CyLab 主任、Wombat Security Technologies 联合创始人 Lorrie Faith Cranor 表示,知道规则并不意味着一个人能识别每一次可疑请求。Wombat Security Technologies 这家公司后来被 Proofpoint 收购。骗局之所以能奏效,是因为它触碰到了真实需求,比如找工作、处理移民问题,或者取悦老板。
“但如果你收到很多钓鱼邮件,其中一些确实击中了你的需求,即便你平时习惯还不错,也可能会放松警惕,”Cranor 告诉 Fortune。
嘿,老板需要帮个忙
在 2025 年 11 月的一则 Reddit 帖子里,有人说自己入职第二天就收到一封冒充老板的邮件后,花了 800 美元购买 Target 礼品卡。邮件里所谓的任务是给办公室助理一个惊喜。
“我刚到公司,所以还不太清楚那里的流程,”发帖者写道。他们说,自己在分享礼品卡兑换码之前就识破了骗局。
Cranor 说,一个人的风险取决于他们被盯上的频率、安全习惯、识别可疑信息的能力,以及诱饵是否真的吸引人。她补充说,即便习惯很好的人,也可能只是分心了。
调查中,超过一半(55%)的受访者还表示自己曾直接成为个性化钓鱼攻击的目标。另有 44% 表示,他们所在组织在过去一年里至少经历过一次由 AI 驱动的钓鱼攻击并成功得手。
一些熟悉的警示信号,正在变得不那么有用了。
“当然,仍然有一些很简单的钓鱼邮件,你可能通过拼写错误就能看出来,但很多钓鱼邮件是由 AI 代理写的,语法和拼写都完美无误,而且它们会模仿企业风格和品牌形象,”Cranor 说。
调查也对这一点进行了测试。受访者看到两版 HR 邮件,内容是要求员工确认更新后的员工手册,一版由人写,一版由 AI 写。只有 36% 的人正确识别出人写的那封,而 54% 认为是 AI 写的。
为“失手的那一刻”提供保护
报告建议在入职流程中加入更强的身份验证。52% 的受访者表示,他们在开始新岗位时收到了用户名和密码凭证,不过这并不能说明他们是否同时使用了多因素认证。Passkeys 使用与真实网站绑定的加密凭证,因此不会对仿冒网站上的登录进行认证。但这种保护只覆盖账户访问——它无法阻止有人在骗子要求下去买礼品卡。
Cranor 说,MFA 能提供相当可观的保护,但其形式各不相同。短信验证码可能会在攻击者诱骗移动运营商把受害者号码转到攻击者手机上时失效。即便是验证器应用,也可能被欺骗绕过。她说,骗子冒充帮助台员工,可能会要求对方读出验证码,然后用它访问账户。
“所以,绝不要把这些验证码告诉任何人,这一点很重要,”Cranor 说。
当然,培训仍然有用。Cranor 说,它可以提高人们的意识,让大家知道任何人都可能成为受害者。
“这是一个好的开始,但如果要最有效,它还需要教授具体技能,并让人们练习如何使用这些技能,”她说。她补充说,培训还应针对不同岗位面临的威胁进行设计。
雇主也应该把核实请求变成工作的一部分。如果一条消息看起来像是老板发来的,但感觉哪里不对,Cranor 说,员工应先通过其他渠道核实,再作回应。
但雇主也需要知道培训是否真的有效。Cranor 说,许多针对骗局的员工和公众教育项目并没有经过严格评估。
“他们会庆祝有多少人接受了培训,或者看过了视频,但很少做对照实验来看看培训是否真的能保护人们,”她说。












