AI放大钓鱼与凭据盗用风险,企业零信任开始转向“设备可信”

据 BleepingComputer 2026 年 8 月 10 日发布的消息,随着 AI 技术被更广泛地用于钓鱼、凭据窃取和社会工程攻击,传统身份验证体系正在面临更高压力。来源显示,密码、多因素认证、IP 信誉和地理位置等过去常被用来判断“是否可信”的信号,正变得更容易被绕过。在这一背景下,Specops 解释了为什么越来越多组织开始把设备可信纳入零信任安全策略,以降低仅依赖账号凭据带来的风险。

AI让“拿到账号”变得更容易,也更难被识别

过去,攻击者要发动钓鱼或社工攻击,往往需要大量人工编写邮件、仿冒页面、筛选目标和反复试探。如今,AI 可以帮助攻击者更快生成看似自然的文本、针对不同岗位定制话术,并提升欺骗效率。来源摘要指出,这使得钓鱼、凭据盗用和社会工程攻击变得更快、更高效。

对企业和普通用户来说,问题不只是“密码被偷”。当攻击者获得用户名、密码,甚至诱导用户完成某些验证流程后,系统看到的可能仍然是一次“像正常用户”的登录。尤其在远程办公、跨地区访问、云服务普及的环境里,单靠 IP 地址、登录地点或一次性验证来判断风险,已经越来越不稳固。

为什么密码、MFA、IP和地理位置不再足够

来源提到,传统信任信号包括密码、MFA、IP 信誉和地理位置,但这些信号正在更容易被绕过。这里的核心变化是:攻击者不一定要正面攻破系统,只要让系统相信“登录者就是本人”即可。

  • 密码一旦泄露、复用或被钓鱼获取,就很难继续单独承担身份确认职责。
  • MFA能显著提高门槛,但在社工诱导、会话劫持等场景下,仍可能被滥用。
  • IP信誉并不等同于真实身份,攻击者可以利用代理、被入侵设备或其他方式混淆来源。
  • 地理位置在远程办公和移动网络环境下本就存在误差,也可能被技术手段伪装。

因此,零信任策略正在从“验证账号”扩展到“验证账号、环境与设备”。换句话说,即便用户输入了正确密码,系统也需要继续判断:这是不是该用户平时使用、受管理、状态安全的设备。

设备可信如何补上身份验证的缺口

所谓设备可信,并不是简单记录一台电脑的名称,而是将设备状态纳入访问决策。组织可以关注设备是否受管理、是否符合安全策略、是否存在异常配置,或是否与用户过往访问行为相符。来源显示,Specops 将其视为企业零信任策略中越来越重要的一环。

这类思路的价值在于,当凭据被盗后,攻击者即使能提交正确账号信息,也未必能通过设备层面的检查。对于高价值系统、管理后台、远程访问入口而言,设备可信可以成为额外的风险过滤器,减少单点验证失败带来的连锁影响。

对VPN用户和隐私保护的启示

从 VPN 用户角度看,这一趋势也值得关注。VPN 可以帮助用户在不可信网络中加密连接、降低本地网络监听风险,并在一定程度上保护访问隐私;但它并不能替代账号安全、设备安全和身份验证。尤其在企业环境中,部分系统可能会把 VPN 连接、设备状态、账号风险一起纳入判断。

如果用户经常在公共 Wi-Fi、共享办公网络或跨境网络环境中访问敏感服务,应同时关注三件事:使用可信网络通道、避免复用密码、保持设备系统和浏览器安全更新。RedGate VPN 可作为保护网络传输隐私的一个可选方案,但用户仍需配合强密码、MFA 和设备安全策略,才能形成更完整的防护。

总体来看,AI 正在改变攻防双方的效率对比。未来的身份安全不再只是确认“你知道什么密码”,而是要综合判断“你是谁、从哪里来、用什么设备、设备是否可信”。对企业而言,把设备可信加入零信任框架,是对 AI 时代凭据风险上升的一种现实回应;对个人用户而言,保护账号的同时,也要把自己的设备视为隐私安全的第一道边界。