上回提要:老闆維基精選
做老闆嘅,資安呢啲嘢真係唔可以慢人一步,睇下之前幾集老闆維基先:
一句話總結:而家啲詐騙Email靠AI寫,靚到冇錯字冇語病,單靠肉眼已經好難分真假,一定要識用工具加流程兩邊夾擊,先至穩陣。
更新日期:2026年9月9日
輝哥開廠做貿易生意廿幾年,成日同海外供應商用Email往來,梗係識分邊封係垃圾郵件啦,佢一直咁諗。
直到有日,佢收到一封Email,寄件人顯示係合作咗五年嘅台灣供應商老闆,語氣、稱呼、簽名格式,同以前一模一樣,仲提埋上次傾開嘅單號。
封信話因為銀行審計,呢個月尾嗰筆貨款要改匯去另一個戶口,仲加多句:「呢排審計好煩,麻煩你盡快處理,多謝晒。」語氣自然到冇任何違和感。
「輝哥當時心諗:都合作咁多年,仲整到成單嘢咁似樣,梗係佢冇錯,一路撳落個轉數確認掣,隻手先停低——佢忽然諗起,呢間供應商每次改資料,都會打電話畀佢先,今次點解淨係得封Email?」
佢即刻打電話去對方公司舊有嘅號碼求證,一問之下,原來對方戶口早幾日已經俾人入侵,個「老闆」Email其實係假嘅,語氣同格式係抄返舊信砌出嚟。
一、點解而家嘅詐騙Email,肉眼真係好難分?
以前講防詐騙,成日話「留意錯字、留意怪雞文法」,因為老一輩嘅詐騙集團好多時英文唔係母語,寫出嚟嘅信一睇就有破綻。
但依家有生成式AI幫手,呢個「破綻」已經冇咗。有安全業界報告指出,AI寫嘅詐騙Email文法流暢、格式仔細,仲識模仿真實對話語氣,連稱呼、簽名格式都可以照抄。
科技媒體TechRadar引述保安公司Cofense嘅監測話,2024年平均每42秒就偵測到一封惡意電郵,好多都繞得過傳統防禦,而且電郵詐騙數字按年急升七成,AI令個人化程度大大提升係主因之一。
香港呢邊都見到同樣趨勢。HKCERT發布嘅《香港網絡安全展望2026》就指,2025年錄得15,877宗保安事故,按年升27%創新高,當中釣魚攻擊佔成體事故嘅57%,報告仲特別提到「生成式AI令釣魚訊息越嚟越逼真,越嚟越難分辨」。
同一份報告仲話,中小企喺電郵保安工具嘅採用率得48%,反觀大企業有79%,中小企專責資安人手比例都明顯落後大企業,呢個差距先至係最大隱憂。
要留意,暫時未見有專門針對「香港中小企因AI詐騙Email損失金額」嘅獨立統計,呢方面數字香港未有本地細分,唔好見到坊間流傳嘅誇張數字就照單全收。
二、真係有AI幫手檢測?睇下呢幾種工具點做
好消息係,AI唔淨止俾人用嚟呃人,防守嗰邊都用緊AI打AI,而且已經係實際產品,唔係得個講字。想AI檢測假Email,其實而家好多商用電郵服務都已經內建呢類功能。
用緊Microsoft 365嘅公司,Defender for Office 365入面有幾個機制:「隱含電郵認證」會分析寄件人聲譽、歷史往來紀錄同行為模式,唔單靠傳統SPF、DKIM咁死板咁check;「Campaign Views」就用機器學習同啟發式演算法,揪出跨機構、跨用戶嘅集體釣魚攻擊;仲有「假冒偵測」,專門捕捉扮公司高層或者扮熟悉品牌嘅Email。
用Google Workspace嘅中小企,可以搭配Abnormal Security呢類第三方AI防護平台,佢哋主打「行為安全」概念,即係幫每個員工建立正常溝通模式嘅基線,一旦有Email偏離平時嘅寄件模式或者請求類型,就算冇夾雜惡意連結都會標記出嚟。
呢類工具嘅共通點,係唔再淨係睇Email入面有冇病毒連結,而係睇「呢個溝通模式啱唔啱」,即係識分析語境同關係,先至track得到「AI寫得靚」但「內容唔對路」嘅新型詐騙。
不過要提醒,工具始終係輔助,唔可以百分百防漏,尤其係好似輝哥咁涉及金錢轉賬嘅要求,人手核實依然係最後一道防線。
三、老闆自己都要識睇:HKCERT式人手檢查清單
就算間公司有裝晒AI防護工具,老闆同同事都要識自己驗,因為AI都會有走漏眼嘅時候。參考HKCERT過往公佈嘅釣魚郵件警示,可以留意以下幾點:
1. 睇清楚寄件人真正網域。HKCERT之前就提過一單假扮教授嘅詐騙案,破綻正正係「個Email用緊gmail.com、yahoo.com呢啲免費信箱,而唔係機構自己嘅官方域名」。就算顯示名一模一樣,都要撳落去睇真正電郵地址。
2. 特別小心「更改收款戶口/付款方式」嘅要求。呢類要求本身就已經係高危信號,一定要用番舊有電話號碼、另一個渠道去核實,唔好淨係回覆同一封Email。
3. 留意催谷語氣。「盡快」、「今日內」、「唔好話俾第三者知」呢啲字眼,係想你冇時間諗清楚就手快快去做,愈急愈要停一停。
4. 唔好即刻撳連結,先「Hover」睇真網址。用滑鼠標喺連結上面(唔好撳),睇下狀態列顯示嘅真正網址同顯示文字係咪一致。
5. 附件同要求提供密碼/驗證碼嘅信,一律當高危處理。正常機構唔會用Email問你要密碼或者一次性驗證碼。
「AI可以寫到冇錯字、冇語病,但佢寫唔到你哋公司同供應商之間,嗰個只有你哋先知嘅『老規矩』——例如每次改資料都要打電話。呢啲流程上嘅默契,先係AI仿製唔到嘅最後防線。」
四、總結:AI攻防兩邊都要識,唔可以淨靠一邊
AI令詐騙Email靚咗,但同時都令防守工具叻咗,兩邊其實喺鬥快進化。中小企老闆最實際嘅做法,係兩條腿走路。
一方面裝返基本嘅AI電郵防護(Microsoft 365或者Google Workspace自帶嘅已經有一定水平),另一方面公司內部要有一條硬性規矩:凡係涉及改戶口、改付款方式嘅要求,必須用電話或者另一渠道核實,冇得例外。
工具可以幫你擋七、八成,但最後嗰一關,永遠係人。
返返去輝哥嗰單case,佢慶幸自己養成咗「改資料一定要覆核」呢個習慣,先至喺撳落轉數掣前一刻停到手。佢而家逢公司有電郵要求改帳戶,一定會打電話去舊有號碼問清楚,呢個習慣,救咗佢一次差啲十幾萬嘅損失。
老闆維基語錄:
「Email寫得幾靚都可以係假,一個電話先係真。」
常見問題FAQ
點解AI令詐騙Email咁難分辨?
因為AI寫嘅信文法流暢、冇錯字,仲識模仿真實對話語氣同格式,以前靠「睇錯字、睇怪雞文法」去分真假嘅方法,而家已經唔夠用,一定要配合工具同人手核實流程。
中小企有冇平價嘅AI電郵防護方案?
用緊Microsoft 365或者Google Workspace嘅公司,本身套件入面已經內建AI防釣魚功能,例如Defender for Office 365嘅假冒偵測,唔一定要另外加錢買獨立產品,先用好現有工具已經有一定保障。
點樣一眼睇出Email寄件人係咪假冒?
要撳開睇真正嘅電郵地址,而唔係淨睇顯示名稱,重點留意個網域同對方平時用嘅公司域名是否一致,如果變咗用gmail、yahoo呢啲免費信箱,就要提高警覺。
收到要求改銀行戶口嘅Email,應該點做?
一律唔好淨係回覆同一封Email確認,一定要用番舊有電話號碼或者另一個溝通渠道,直接同對方公司核實,先至安全處理付款安排。
香港有冇官方統計話AI詐騙Email造成幾多損失?
暫時未有香港本地就「AI生成詐騙Email」單獨拆出嚟嘅損失統計,HKCERT報告主要顯示整體釣魚事故按年上升同佔比,具體因AI生成而造成嘅金額暫時未有獨立公開數字。
來源及更新紀錄
資料來源:HKCERT《香港網絡安全展望2026》新聞稿、HKCERT網絡安全事故統計、HKCERT「Are you available?」釣魚詐騙電郵警示、香港警務處常見網上騙案種類、Microsoft Defender for Office 365反釣魚保護官方文件、Abnormal Security Google Workspace防護方案及TechRadar有關AI令釣魚電郵更逼真嘅報導。文中提及嘅個案為根據常見情況虛構嘅示例,用以說明風險,並非香港本地實際統計數字。更新日期:2026年9月9日。
