AI寫嘅詐騙Email睇唔出破綻?老闆維基:中小企點樣AI檢測假Email?

AI寫到咁真?改戶口Email都要驗

上回提要:老闆維基精選

做老闆嘅,資安呢啲嘢真係唔可以慢人一步,睇下之前幾集老闆維基先:

  1. 老闆維基:WiFi分享俾客人都有資安風險?三招分隔設定
  2. 密碼再長都冇用?老闆維基:點解「雙重驗證」係你公司最後一道保險?
  3. 收到「順豐派件失敗」短訊?老闆維基:撳錯一條 Link 冇咗十萬!

一句話總結:而家啲詐騙Email靠AI寫,靚到冇錯字冇語病,單靠肉眼已經好難分真假,一定要識用工具加流程兩邊夾擊,先至穩陣。

更新日期:2026年9月9日

輝哥開廠做貿易生意廿幾年,成日同海外供應商用Email往來,梗係識分邊封係垃圾郵件啦,佢一直咁諗。

直到有日,佢收到一封Email,寄件人顯示係合作咗五年嘅台灣供應商老闆,語氣、稱呼、簽名格式,同以前一模一樣,仲提埋上次傾開嘅單號。

封信話因為銀行審計,呢個月尾嗰筆貨款要改匯去另一個戶口,仲加多句:「呢排審計好煩,麻煩你盡快處理,多謝晒。」語氣自然到冇任何違和感。

「輝哥當時心諗:都合作咁多年,仲整到成單嘢咁似樣,梗係佢冇錯,一路撳落個轉數確認掣,隻手先停低——佢忽然諗起,呢間供應商每次改資料,都會打電話畀佢先,今次點解淨係得封Email?」

佢即刻打電話去對方公司舊有嘅號碼求證,一問之下,原來對方戶口早幾日已經俾人入侵,個「老闆」Email其實係假嘅,語氣同格式係抄返舊信砌出嚟。

一、點解而家嘅詐騙Email,肉眼真係好難分?

以前講防詐騙,成日話「留意錯字、留意怪雞文法」,因為老一輩嘅詐騙集團好多時英文唔係母語,寫出嚟嘅信一睇就有破綻。

但依家有生成式AI幫手,呢個「破綻」已經冇咗。有安全業界報告指出,AI寫嘅詐騙Email文法流暢、格式仔細,仲識模仿真實對話語氣,連稱呼、簽名格式都可以照抄。

科技媒體TechRadar引述保安公司Cofense嘅監測話,2024年平均每42秒就偵測到一封惡意電郵,好多都繞得過傳統防禦,而且電郵詐騙數字按年急升七成,AI令個人化程度大大提升係主因之一。

香港呢邊都見到同樣趨勢。HKCERT發布嘅《香港網絡安全展望2026》就指,2025年錄得15,877宗保安事故,按年升27%創新高,當中釣魚攻擊佔成體事故嘅57%,報告仲特別提到「生成式AI令釣魚訊息越嚟越逼真,越嚟越難分辨」。

同一份報告仲話,中小企喺電郵保安工具嘅採用率得48%,反觀大企業有79%,中小企專責資安人手比例都明顯落後大企業,呢個差距先至係最大隱憂。

要留意,暫時未見有專門針對「香港中小企因AI詐騙Email損失金額」嘅獨立統計,呢方面數字香港未有本地細分,唔好見到坊間流傳嘅誇張數字就照單全收。

二、真係有AI幫手檢測?睇下呢幾種工具點做

好消息係,AI唔淨止俾人用嚟呃人,防守嗰邊都用緊AI打AI,而且已經係實際產品,唔係得個講字。想AI檢測假Email,其實而家好多商用電郵服務都已經內建呢類功能。

用緊Microsoft 365嘅公司,Defender for Office 365入面有幾個機制:「隱含電郵認證」會分析寄件人聲譽、歷史往來紀錄同行為模式,唔單靠傳統SPF、DKIM咁死板咁check;「Campaign Views」就用機器學習同啟發式演算法,揪出跨機構、跨用戶嘅集體釣魚攻擊;仲有「假冒偵測」,專門捕捉扮公司高層或者扮熟悉品牌嘅Email。

用Google Workspace嘅中小企,可以搭配Abnormal Security呢類第三方AI防護平台,佢哋主打「行為安全」概念,即係幫每個員工建立正常溝通模式嘅基線,一旦有Email偏離平時嘅寄件模式或者請求類型,就算冇夾雜惡意連結都會標記出嚟。

呢類工具嘅共通點,係唔再淨係睇Email入面有冇病毒連結,而係睇「呢個溝通模式啱唔啱」,即係識分析語境同關係,先至track得到「AI寫得靚」但「內容唔對路」嘅新型詐騙。

不過要提醒,工具始終係輔助,唔可以百分百防漏,尤其係好似輝哥咁涉及金錢轉賬嘅要求,人手核實依然係最後一道防線。

三、老闆自己都要識睇:HKCERT式人手檢查清單

就算間公司有裝晒AI防護工具,老闆同同事都要識自己驗,因為AI都會有走漏眼嘅時候。參考HKCERT過往公佈嘅釣魚郵件警示,可以留意以下幾點:

1. 睇清楚寄件人真正網域。HKCERT之前就提過一單假扮教授嘅詐騙案,破綻正正係「個Email用緊gmail.com、yahoo.com呢啲免費信箱,而唔係機構自己嘅官方域名」。就算顯示名一模一樣,都要撳落去睇真正電郵地址。

2. 特別小心「更改收款戶口/付款方式」嘅要求。呢類要求本身就已經係高危信號,一定要用番舊有電話號碼、另一個渠道去核實,唔好淨係回覆同一封Email。

3. 留意催谷語氣。「盡快」、「今日內」、「唔好話俾第三者知」呢啲字眼,係想你冇時間諗清楚就手快快去做,愈急愈要停一停。

4. 唔好即刻撳連結,先「Hover」睇真網址。用滑鼠標喺連結上面(唔好撳),睇下狀態列顯示嘅真正網址同顯示文字係咪一致。

5. 附件同要求提供密碼/驗證碼嘅信,一律當高危處理。正常機構唔會用Email問你要密碼或者一次性驗證碼。

「AI可以寫到冇錯字、冇語病,但佢寫唔到你哋公司同供應商之間,嗰個只有你哋先知嘅『老規矩』——例如每次改資料都要打電話。呢啲流程上嘅默契,先係AI仿製唔到嘅最後防線。」

四、總結:AI攻防兩邊都要識,唔可以淨靠一邊

AI令詐騙Email靚咗,但同時都令防守工具叻咗,兩邊其實喺鬥快進化。中小企老闆最實際嘅做法,係兩條腿走路。

一方面裝返基本嘅AI電郵防護(Microsoft 365或者Google Workspace自帶嘅已經有一定水平),另一方面公司內部要有一條硬性規矩:凡係涉及改戶口、改付款方式嘅要求,必須用電話或者另一渠道核實,冇得例外。

工具可以幫你擋七、八成,但最後嗰一關,永遠係人。

返返去輝哥嗰單case,佢慶幸自己養成咗「改資料一定要覆核」呢個習慣,先至喺撳落轉數掣前一刻停到手。佢而家逢公司有電郵要求改帳戶,一定會打電話去舊有號碼問清楚,呢個習慣,救咗佢一次差啲十幾萬嘅損失。

老闆維基語錄:

「Email寫得幾靚都可以係假,一個電話先係真。」

常見問題FAQ

點解AI令詐騙Email咁難分辨?

因為AI寫嘅信文法流暢、冇錯字,仲識模仿真實對話語氣同格式,以前靠「睇錯字、睇怪雞文法」去分真假嘅方法,而家已經唔夠用,一定要配合工具同人手核實流程。

中小企有冇平價嘅AI電郵防護方案?

用緊Microsoft 365或者Google Workspace嘅公司,本身套件入面已經內建AI防釣魚功能,例如Defender for Office 365嘅假冒偵測,唔一定要另外加錢買獨立產品,先用好現有工具已經有一定保障。

點樣一眼睇出Email寄件人係咪假冒?

要撳開睇真正嘅電郵地址,而唔係淨睇顯示名稱,重點留意個網域同對方平時用嘅公司域名是否一致,如果變咗用gmail、yahoo呢啲免費信箱,就要提高警覺。

收到要求改銀行戶口嘅Email,應該點做?

一律唔好淨係回覆同一封Email確認,一定要用番舊有電話號碼或者另一個溝通渠道,直接同對方公司核實,先至安全處理付款安排。

香港有冇官方統計話AI詐騙Email造成幾多損失?

暫時未有香港本地就「AI生成詐騙Email」單獨拆出嚟嘅損失統計,HKCERT報告主要顯示整體釣魚事故按年上升同佔比,具體因AI生成而造成嘅金額暫時未有獨立公開數字。

來源及更新紀錄

資料來源:HKCERT《香港網絡安全展望2026》新聞稿HKCERT網絡安全事故統計HKCERT「Are you available?」釣魚詐騙電郵警示香港警務處常見網上騙案種類Microsoft Defender for Office 365反釣魚保護官方文件Abnormal Security Google Workspace防護方案TechRadar有關AI令釣魚電郵更逼真嘅報導。文中提及嘅個案為根據常見情況虛構嘅示例,用以說明風險,並非香港本地實際統計數字。更新日期:2026年9月9日。