語音釣魚或語音網路釣魚,是一種透過電話或語音訊息發動的 網路釣魚攻擊——它可以是語音訊息、視訊通話或電話。這類攻擊針對企業與個人,旨在竊取資料和金錢,或發起進一步的詐騙。
個人的聲音不再值得信任。而且透過 AI 語音複製,攻擊者可以輕鬆冒充家人或親近的朋友,聲音聽起來足夠熟悉,不會引起任何懷疑。
AI 語音複製使企業比以往任何時候都更需要加強對語音釣魚詐騙的防禦。逼真的假語音可用於冒充主管、員工、供應商或客戶,從而增加詐欺性付款、憑證竊取、帳號接管、資料外洩以及內部營運中斷的風險。
由於這些攻擊可以利用正常的業務流程和信任關係,組織需要建立不依賴來電者聲音是否熟悉或令人信服的驗證程序。
- 什麼是語音釣魚?
- 語音釣魚如何運作?
- AI 讓語音釣魚更難察覺
- 針對企業的常見語音釣魚範例
- 憑證的連線
- 外洩的資料讓語音釣魚更具說服力
- 如何驗證可疑電話
- 圍繞策略而非指令碼建立語音釣魚意識
- 接到可疑語音釣魚電話後該怎麼做
- Proton Pass for Business 如何協助降低憑證風險
什麼是語音釣魚?
語音釣魚是一種透過電話或語音訊息進行的 網路釣魚。詐騙者會冒充信任的人或組織,例如銀行、雇主、政府機構或家人,誘騙受害者共享敏感資訊、傳送資金或採取其他行動。
這個名稱來自「語音」+「網路釣魚」。它與 簡訊釣魚 密切相關,後者使用簡訊或文字訊息而非語音通話來發動類似的詐騙。
如今,語音釣魚還可以結合 AI 語音複製技術,讓詐騙者能夠模仿真實人物的聲音,使通話聽起來更具說服力。
語音釣魚如何運作?
語音釣魚通常結合冒充身分、社交工程與急迫感來運作。它利用即時對話的壓力,促使某人在有時間驗證請求之前就採取行動。來電者可能會假裝來自 IT 部門並要求確認登入,或是扮演銀行員工檢查可疑交易,亦或是冒充急需批准付款的高階主管。
與 網路釣魚電子郵件 不同,可能沒有可疑的連結、附件或陌生的寄件者位址可供檢查。來電者聽起來可能冷靜、具說服力,甚至是讓人感到熟悉,尤其是在涉及 AI 語音複製的情況下。
其目標通常是說服受害者透露憑證或一次性代碼、批准轉帳、重設帳號存取權限,或是繞過正常的安全流程。在企業情境中,這可能意味著誘騙財務人員授權付款、冒充 IT 支援以收集登入詳細資料,或是說服員工賦予攻擊者存取公司帳號的權限。
AI 讓語音釣魚更難察覺
傳統的語音釣魚詐騙往往會因為拙劣的指令碼、明顯的威脅、嘈雜的呼叫中心,或者聽起來根本缺乏說服力的來電者而露餡。有些現在依然如此。但企業不能再將語音品質、自信或熟悉度視為來電真實可靠的標誌。
AI 語音複製使得極為逼真地模仿真實人物成為可能,從而打造可信的請求。攻擊者可以將複製的語音與來電者身分冒充,以及從 LinkedIn、公司網站、公開採訪、社群媒體或過往的資料外洩事件中收集的個人詳細資料相結合。
這使得熟悉的聲音作為信任信號變得尤為危險。人們自然會根據語調、自信、猶豫,或者聲音聽起來是否像認識的人來判斷來電者。AI 可以重現許多此類特徵,使冒充的高階主管、同事、廠商或 IT 員工聽起來冷靜、急迫、權威或關切。
2025 年,FBI 警告(新視窗),惡意人士正利用簡訊釣魚和 AI 生成的語音訊息冒充美國高階官員、建立信任,並試圖取得個人帳號的存取權限。
對企業而言,攻擊者不需要完美的模仿。他們只需要一通足夠有說服力的電話來引發行動,例如批准付款、共享驗證碼、重設密碼或變更帳號存取權限。
這就是為什麼即使來電者聽起來完全像員工認識的人,敏感請求也應透過另一個信任的頻道進行驗證。
針對企業的常見語音釣魚範例
當請求感覺合理時,語音釣魚的效果最好。攻擊者通常會選擇符合正常業務流程的情境,然後加入急迫感。以下是常見的語音釣魚範例:
冒充 IT 支援
一種常見的情境是冒充 IT 支援。員工接到自稱來自公司服務台、軟體供應商或安全團隊的來電。來電者可能會說存在登入問題、緊急更新、可疑活動或轉移作業,需要員工確認憑證或朗讀一次性代碼。
冒充財務人員
冒充財務人員是另一種高風險模式。來電者假裝是執行長、財務長、高階經理或信任的供應商,要求快速處理付款。壓力可能會被包裝為機密、時效性強,或與交易、發票、稅務問題或廠商問題相關聯。
銀行詐欺電話
銀行詐欺電話也很常見。來電者自稱來自公司的開戶銀行,並警告有可疑交易。員工會被要求確認詳細資料、批准安全步驟、轉移資金,或提供能讓攻擊者日後存取帳號的資訊。
冒充政府機關
冒充政府機關也會對企業造成影響。涉及英國稅務海關總署(HMRC,英國稅務機關)的電話相當普遍,因此 HMRC 提供了專門的管道 回報可疑電話(新視窗)。來電者可能會提及報稅截止日期、增值稅、薪資單、罰款、退稅或調查,以營造急迫感。
冒充供應商與客戶
還有冒充供應商和客戶的電話。犯罪分子可能會假裝是變更付款詳細資料的廠商、要求存取門戶網站的客戶,或是索取文件連結的合作夥伴。該電話可能不會立即索取金錢,其目的可能只是收集資訊以備日後攻擊。
憑證的連線
語音釣魚即使以對話開始,也常常以憑證告終。攻擊者可能會直接索取密碼,但許多語音釣魚企圖更加隱蔽。來電者可能會要求員工確認使用者名稱、朗讀驗證碼、批准 雙重身分驗證(2FA) 提示,或在來電者保持通話的同時登入假門戶網站。
一旦憑證暴露,損害程度取決於這些憑證能解鎖什麼。例如,重複使用的密碼可以讓攻擊者存取多個服務。共享的登入可能會讓人更難知道是誰使用了該帳號,而缺乏 2FA 要求可能會讓密碼成為唯一的防線。權限過高的帳號可以將一次成功的通話轉變為更廣泛的存取權限。
憑證維護是預防語音釣魚攻擊不可或缺的一部分。為每個服務使用獨特的密碼可以限制被盜密碼的影響範圍。企業密碼管理程式減少了員工記憶或重複使用密碼的需求,內建的 密碼產生器 則讓為每個帳號建立強大且獨特的密碼變得更容易。安全共享可讓憑證遠離通話、聊天和文件。2FA 在密碼遭到入侵時增添了另一道防線。
為什麼外洩的資料會讓語音釣魚更具說服力
當攻擊者已經了解企業的某些資訊時,語音釣魚電話會更具說服力。這些資訊可能來自公開來源:職稱、供應商、主管、公司結構、新聞稿、社群媒體貼文、會議影片、播客或員工個人資料。
它也可能來自外洩或被盜的資料,包括電子郵件地址、電話號碼、帳號詳細資料、暴露的憑證或內部文件。
我們的 資料外洩觀測站 顯示了外洩資料如何帶來超出原始外洩事件的風險。犯罪分子只需要電話號碼、職稱、廠商名稱和舊密碼,就能顯得可信。
員工可能在其他地方重複使用了詳細資料,供應商可能已遭到入侵,或者攻擊者可能會結合多個公開和外洩的來源來建構一個可信的故事。在實務中,企業應該將外洩的資料視為未來詐騙的燃料。攻擊者知道得越多,電話聽起來就越不像是隨機撥打的。
如何驗證可疑電話
如果您產生懷疑,請掛斷電話並自行驗證該請求是否真實。語音釣魚依賴於讓您保持通話,鼓勵您立即回答並立即採取行動。只有當員工能夠暫停、脫離那種壓力並透過企業已信任的頻道進行回覆時,驗證才能發揮作用。
對於任何涉及憑證、付款、2FA 代碼、遠端存取、銀行詳細資料、帳號復原或權限變更的請求,請掛斷電話並單獨檢查該請求。這可能意味著使用公司通訊錄給該人員回電、透過官方網站上的號碼聯繫銀行、建立內部 IT 工單,或檢查已儲存在公司記錄中的供應商詳細資料。
回電號碼絕不應該來自來電者。來電顯示也還不夠,因為號碼可以被身分冒充。重點是回到信任的來源,而不是繼續進行攻擊者可能正在控制的對話。
合法的公司高階主管、供應商、銀行和 IT 團隊應該預料到敏感請求會經過驗證。如果來電者變得具侵略性、要求保密或拒絕回電,這給了員工停止的理由,而不是加快速度的理由。
圍繞策略而非指令碼建立語音釣魚意識
語音釣魚的意識培訓不應僅僅教人們識別一串詐騙語句。指令碼變化很快,操縱模式則相對穩定。
員工應該學會識別電話背後的策略,而不僅僅是指令碼。他們在不確定時也需要有自己的策略可以依循:
- 如果來電者讓他們感到匆忙、焦慮或有責任立即修復某些問題,那是一種策略,而不是急迫性的證明。來電者可能會聲稱自己是高階主管、銀行詐欺調查員、稅務機關、供應商或安全團隊成員。故事可以改變,但壓力往往看起來相似:立即採取行動、保持保密、信任我的權威,並繞過通常的檢查。
- 培訓還需要包含 AI 語音複製。訊息應該明確而不引起恐慌:熟悉的聲音不足以授權高風險行動。應該教導員工他們有權暫停。如果來電者要求付款、憑證、代碼、存取權限變更或緊急替代方案,安全的做法是停止對話、要求幾分鐘時間,並透過已知號碼或其他信任的頻道驗證請求。
- 安全暗號、回電規則或書面批准工作流程比試圖判斷某人的聲音是否「不對勁」更可靠。任何合法的緊急請求都不應該因為用於驗證的短暫延遲而失敗。
接到可疑語音釣魚電話後該怎麼做
可疑的電話網路釣魚詐騙應快速回報,即使沒有傳送資金且沒有共享密碼。差點發生的事故很有用,因為它們顯示了攻擊者可能正針對哪些員工、供應商或流程發動攻擊。
第一步是記錄詳細資料:
- 來電時間
- 顯示的號碼
- 來電者聲稱的身分
- 要求的行動
- 提及的姓名
- 涉及的系統
- 是否共享了任何資訊。
請確保切勿再次聯繫來電者提供的號碼。
如果共享了憑證、一次性代碼、付款詳細資料或遠端存取權限,請將其視為緊急情況:
- 重設受影響的密碼
- 儘可能撤銷工作階段
- 檢視帳號活動
- 強制執行 2FA
- 檢查相同密碼是否在其他任何地方使用過。
Proton Pass for Business 如何協助降低憑證風險
語音釣魚是一種人性攻擊,但損害往往取決於憑證控制,例如密碼、共享存取和帳號保護。像 Proton Pass for Business 這樣的 企業密碼管理程式 可協助團隊降低一次成功通話轉變為更廣泛存取權限的風險。
員工可以透過 Proton Pass 內建的密碼產生器為每個服務產生強大且獨特的密碼、將其儲存在已加密的保管庫中、使用自動填入、安全地共享憑證、管理通行密鑰並使用內建的雙重身分驗證。
這對於防禦語音釣魚極具價值,因為即使攻擊者在通話期間取得了您的密碼,如果沒有第二因素,他們依然無法進入帳號。Proton Pass 還包含帶有暗網監控功能的 Pass Monitor,如果您的電子郵件出現在已知的資料外洩事件中,它會發出警報,以便您知道憑證何時可能已遭到入侵。
Proton Pass 還為企業提供日常存取時更安全的預設方式。當員工擁有經批准的方式來儲存和共享憑證時,若有來電者要求他們朗讀密碼或透過聊天傳送存取權限,應立即感到異常。
預設使語音請求可供驗證
語音釣魚之所以有效,是因為聲音給人即時且親切的感覺。來電者聽起來可以充滿自信、熟悉、樂於助人或權威。AI 語音複製使這種信任更加不可靠。企業需要一種不依賴來電者聲音是否具有說服力的驗證習慣。
最重要的規則很簡單:不要在通話中共享憑證、不要僅憑電話請求就批准異常付款,也不要信任來電顯示作為身分證明。掛斷電話,透過已知頻道進行驗證,並記錄任何可疑之處。
對於中小企業而言,流程可以保持簡單。敏感請求應有回電規則,付款和存取權限變更應需要透過另一個頻道進行確認,員工應了解使語音釣魚具有說服力的權威與急迫性策略。憑證也需要保存在企業密碼管理程式中,密碼在其中是獨特的、安全的共享,並且如果在通話中暴露,可以更容易地更換。
語音網路釣魚將持續演變,特別是隨著 AI 讓冒充變得成本更低且更具說服力。防禦之道是在任何人採取行動之前,確保每個敏感請求都可供驗證。
使用 企業密碼管理程式 保護您的企業憑證免受語音網路釣魚的侵害。






