游乐游手机版
首页/AI热点日报/热点详情

文本加盐钓鱼邮件绕过AI扫描器攻击机理与分层防御

类型:热点整理2026-07-21
伴随大语言模型在企业邮件安全网关中的大规模落地,基于关键词统计和语义分类的AI邮件扫描体系,已成为业界主流的防御手段。然而,2026年4月至7月,Barracuda的安全监测数据揭示了一个严峻的现实:全网累计检出超过100万封采用“文本加盐(Text Salting)”技术的恶意钓鱼邮件。这种攻击巧

伴随大语言模型在企业邮件安全网关中的大规模落地,基于关键词统计和语义分类的AI邮件扫描体系,已成为业界主流的防御手段。然而,2026年4月至7月,Barracuda的安全监测数据揭示了一个严峻的现实:全网累计检出超过100万封采用“文本加盐(Text Salting)”技术的恶意钓鱼邮件。这种攻击巧妙地利用HTML/CSS隐藏式良性文本,稀释了恶意语义特征,实现了对传统规则引擎与LLM智能扫描器的双重绕过。本文将以这次大规模攻击事件为实证样本,系统拆解文本加盐的技术实现路径、攻击博弈逻辑以及AI扫描失效的底层成因,并完整复现多类CSS隐藏文本的源码示例,量化分析攻击者如何借助生成式AI自动化批量制作加盐钓鱼邮件。结合反网络钓鱼技术专家的研判,我们将指出当前单一AI内容检测架构存在的固有缺陷,并构建一套覆盖邮件结构解析、渲染可视化校验、发件人信誉研判、HTML样式清洗、链接深度沙箱的多层闭环防御体系,配套轻量化的Python检测代码,为政企单位构建抗对抗性钓鱼攻击的邮件安全基础设施提供可落地的技术方案。研究证实,仅依靠纯文本语义分析的AI扫描器,对文本加盐钓鱼邮件的检出率不足32%,而融合渲染层与源码层双向校验的分层防护,可将检出率提升至97.8%,具备明确的工程应用价值。

1 引言

1.1 研究背景与问题提出

邮件作为企业内外沟通、身份验证、业务通知的核心载体,始终是网络钓鱼攻击的首要入口。近三年,基于大语言模型的智能邮件安全网关逐步替代了传统的特征库和贝叶斯关键词过滤系统。LLM扫描器凭借其强大的上下文语义理解和风险意图识别能力,将常规钓鱼邮件的拦截率提升到了95%以上,确实大幅降低了企业的钓鱼入侵风险。但是,攻防博弈从来都是道高一尺魔高一丈,攻击者也在同步利用生成式AI迭代他们的对抗规避技术。文本加盐,正是当前规模化爆发的新型对抗手段。

Barracuda Networks在2026年7月17日发布的全域威胁监测报告披露,自2026年4月起,全球零售、金融、互联网行业就持续爆发了批量的钓鱼活动,累计捕获的恶意邮件总量突破了100万封,而这些邮件全部都采用了文本加盐规避策略。这类邮件通常以礼品卡、积分兑换、限时福利为诱饵,诱导用户点击恶意链接、提交账号密码,对中小企业、零售商户造成了大面积的数据泄露隐患。这里的“新”,不在于“盐”这个概念本身,而在于它的实现方式。与早年那种简单的垃圾邮件注水手段不同,新一代的文本加盐攻击融合了AI内容生成、多层CSS视觉隐藏、域名认证伪造三重技术,专门针对LLM扫描器的文本分词、语义权重分配机制设计,形成了一种“机器可读海量良性文本、人类仅可见钓鱼诱导内容”的信息割裂漏洞。目前,多数邮件安全设备并没有针对这个对抗场景做专项优化,防御失效的风险正在持续扩大。

从技术底层来分析,现有AI邮件扫描存在一个天然的“分层盲区”:扫描程序仅解析邮件原始HTML源码,能够完整读取其中的全部文本Token;而普通终端用户看到的,只是渲染后的页面可视区域,无法感知源码中隐藏的“盐文本”。攻击者正是利用了这个信息差,在邮件源码中嵌入数百至数千词的无风险正向文本,比如日常工作记录、休闲短文、通用资讯,然后通过CSS样式将其完全屏蔽。这样一来,海量的良性词汇就稀释了“礼品卡、密码过期、账户验证”等恶意关键词的语义权重,使得LLM模型将整封邮件判定为低风险正常邮件,从而轻松完成绕过。

1.2 现有研究局限与本文创新点

现有网络安全领域针对隐藏文本钓鱼的研究,存在三处明显的短板:第一,多数文献只讨论单一的CSS隐藏手段,没有结合2026年百万级真实攻击样本梳理多层叠加式的加盐实现逻辑,缺乏规模化实战数据的支撑;第二,现有防御方案多聚焦于静态规则匹配,没有考虑到攻击者使用生成式AI动态生成差异化加盐文本带来的规则失效问题;第三,缺少轻量化、可部署的源码检测代码,理论研究与企业邮件网关落地之间存在断层。

针对上述问题,本文的创新工作分为四个部分:

  • 依托百万级真实攻击样本,完整分类归纳了文本加盐的五大CSS隐藏实现方案,并提供标准化的HTML源码示例,厘清多层叠加隐藏的绕过逻辑。
  • 引入反网络钓鱼技术专家的专业研判,深入剖析LLM扫描器在面对加盐文本时,语义权重失衡的底层失效机理。
  • 拆解攻击者利用生成式AI自动化批量生成加盐钓鱼邮件的完整攻击流水线,明确AI在攻防两端双向赋能的行业现状。
  • 构建一套六维分层邮件安全防御体系,并配套Python轻量化检测代码,实现邮件源码隐藏加盐文本的自动提取和风险量化打分,形成从攻击识别到阻断处置的闭环防护。

1.3 论文组织结构

本文章节安排如下:第2章界定文本加盐的核心概念,并结合真实攻击案例梳理攻击流程;第3章分类解析各类CSS隐藏加盐文本的技术原理,附上完整可复现的代码示例;第4章分析AI辅助文本加盐攻击的产业化实现路径,阐释LLM扫描器失效的核心成因;第5章引入行业专家研判,提出多层闭环防御架构并配套检测代码实现;第6章开展防御方案效果对比分析,量化验证分层防护的检出性能;第7章总结全文并提出后续研究方向。

2 文本加盐钓鱼攻击基础理论与实战样本分析

2.1 文本加盐(Text Salting)核心定义

“文本加盐”是一类面向自动化安全扫描器的对抗性混淆技术。其核心操作很简单:在恶意邮件的HTML源码中嵌入大量无风险、正向语义的填充文本,也就是业内常说的“盐文本”,然后通过前端样式控制,使其对人类收件人完全不可见,但能被机器扫描程序完整读取。从模型分类逻辑来看,AI扫描器是对邮件全文做全局语义统计,盐文本的高占比会压低恶意关键词、钓鱼诱导语句的特征权重,最终使分类模型输出“正常邮件”的判定结果,从而完成绕过拦截。

从攻击目标来区分,文本加盐可以分为两类应用场景:一是传统垃圾邮件用来稀释关键词,二是当前爆发的针对钓鱼邮件的AI规避攻击。本文的研究对象是第二类,它区别于早年那种简单的注水垃圾邮件,钓鱼场景下的盐文本具备定制化、AI生成、多层隐藏三大特征,攻击目的性更强,规避效果也更稳定。

2.2 百万级攻击样本基础特征(Barracuda 2026 监测数据)

2026年4月至7月捕获的100余万封加盐钓鱼邮件,具备统一特征,可以归纳为以下四类:

  • 诱饵主题统一:全部采用“限时福利”、“积分兑换”、“礼品卡领取”、“账户权益到期”等强诱导话术,利用用户的趋利心理来提升点击恶意链接的概率。
  • 盐文本载体标准化:隐藏的盐文本多为短篇生活随笔、企业通用工作纪要、商品资讯、日常对话记录,没有固定模板,由生成式AI逐封差异化生成,从而规避特征匹配。
  • 域名伪造手段成熟:发件域名分为两类,一类是被黑客入侵的正规合法网站,另一类是仿冒品牌的“高仿”域名,它们都配置了完整的DKIM签名,能通过邮件身份认证校验,所以单一的认证防御手段根本无法拦截。
  • 隐藏样式多层叠加:单封邮件会同时使用2种及以上的CSS隐藏属性,以规避单一范式的检测规则,提升隐藏的稳定性。即使某一类样式被安全设备识别,其余隐藏逻辑仍能保证盐文本不被用户看到。

2.3 完整攻击链路拆解

单轮文本加盐钓鱼攻击,可以分为6个标准化的流程,形成一个完整的闭环:

  1. 攻击者通过GPT、开源大模型批量生成差异化的良性盐文本,每封邮件填充大约400词的无风险内容。
  2. 构建钓鱼核心诱导内容,并植入用于窃取账号、跳转恶意站点的超链接。
  3. 采用多层CSS样式封装盐文本,将其嵌入到HTML源码的头部、尾部以及钓鱼语句的间隙中。
  4. 搭建仿冒域名或入侵合法站点,并配置SPF/DKIM/DMARC邮件认证记录。
  5. 通过自动化邮件群发工具,批量投递至企业邮箱、个人零售账户。
  6. AI邮件扫描器读取完整源码,高占比的盐文本稀释了恶意特征,判定邮件安全并正常投递;用户则只能看到钓鱼诱导内容,点击链接后触发信息窃取。

反网络钓鱼技术专家指出,当前企业普遍存在一个防御认知误区:多数安全运维人员认为部署了LLM智能扫描就能抵御新型钓鱼攻击,却忽略了AI模型依赖全局文本语义统计这个底层逻辑。文本加盐精准地利用了这一点,制造了语义偏差,这是一种典型的AI对抗型攻击,单纯升级模型参数无法从根源上解决漏洞。

3 文本加盐的CSS隐藏实现技术与完整代码示例

攻击者依靠HTML+CSS样式控制来实现盐文本的视觉隐藏。主流实现方案一共有五类,实战中多采用多层叠加组合使用。下面我们来逐类解析其原理,并提供可直接复现的完整邮件HTML源码。

3.1 方案一:font-size:0px 零字号隐藏(使用占比最高)

3.1.1 技术原理

通过CSS将盐文本容器的字号设置为0像素,文字在视觉上完全消失,但DOM文本节点被完整保留。AI扫描器解析源码时,可以完整读取到全部盐文本Token。同时,可以拆分恶意关键词,比如在“pass”与“word”之间插入零字号盐文本,破坏“password”这个敏感短语的匹配,实现语义稀释和敏感词拆分的双重作用。该方案兼容性最强,全平台邮箱客户端均生效,是百万级攻击样本中使用频率高达87%的核心手段。

3.1.2 完整HTML源码示例





积分兑换通知




本周公司各门店日常运营记录:周一门店客流稳定,会员积分正常发放,仓储货品盘点完成,客服团队处理用户咨询均已妥善回复;社区周边商圈活动有序开展,用户反馈礼品兑换流程顺畅,物流配送时效达标,售后工单处理完毕,无投诉记录……(此处填充数百字良性盐文本)


尊敬的用户,您的会员积分即将过期,点击下方链接领取100元礼品卡福利,逾期作废。 立即兑换福利 您的pass日常工作记录随笔内容word将于24小时后过期,请尽快验证账户。

3.2 方案二:clip-path: inset (100%) 裁剪式隐藏

3.2.1 技术原理

CSS裁剪属性将文本的可视区域向内裁剪100%,文本容器尺寸归零,页面没有任何文字展示。通常还会搭配max-height:0、line-height:0来压缩文本块的垂直空间,即使浏览器样式渲染异常,盐文本也不会溢出显示。该方案常与零字号叠加使用,提升隐藏的容错性。

3.2.2 完整HTML源码示例





会员福利提醒



AI生成长篇良性资讯、工作随笔盐文本,用于稀释恶意关键词语义权重,扫描器完整读取,用户无视觉展示

限时福利:领取专属购物卡,点击链接完成账户验证领取奖励。 领取礼品卡

3.3 方案三:text-indent:-9999px 屏幕外偏移隐藏

3.3.1 技术原理

将盐文本容器整体向左偏移9999像素,使文本完全脱离邮件可视窗口。同时,搭配overflow:hidden来隐藏横向滚动条,防止用户通过拖动滚动条发现隐藏文本。该方案不会压缩容器空间,仅改变渲染位置,DOM文本完整留存,适配各类邮件HTML渲染引擎。

3.3.2 完整HTML源码示例





权益到期通知



批量AI生成的无风险故事、日常对话类盐文本,填充大量正向语义词汇,降低钓鱼语句权重

您的账户权益即将失效,点击链接完成信息核验即可领取限时红包。 立即核验

3.4 方案四:文字与背景同色透明隐藏

3.4.1 技术原理

将盐文本的文字色值设置为与邮件背景完全一致,这样文字肉眼就不可见了,但源码中的文本节点完整保留。该方案的缺陷是,当邮件背景色变更时,隐藏效果就会失效,因此它通常只作为辅助叠加手段,不会单独使用。

3.4.2 完整HTML源码示例





积分兑换提醒




企业日常工作记录、行业资讯等良性盐文本内容

限时礼品卡福利限时开放,点击链接领取,逾期无法兑换。

3.5 方案五:display:none 完全移除渲染隐藏

3.5.1 技术原理

display:none 会直接移除页面中的渲染节点,浏览器完全不加载文本布局,但HTML源码中完整保留了文本内容,扫描程序解析源码时仍可正常读取盐文本。传统垃圾邮件中广泛使用,在当前钓鱼攻击中多作为多层隐藏的辅助手段。

3.5.2 完整HTML源码示例





账户福利通知


AI生成海量良性填充文本,用于稀释钓鱼诱导语义特征

您有未领取的会员奖励,点击链接填写账户信息完成兑换。 领取奖励

3.6 多层叠加隐藏实战样例(真实攻击邮件标准写法)

实战中,攻击者不会单独使用单一隐藏样式,而是组合2-3种CSS属性,以规避单一规则的检测。以下是从百万级样本中高频出现的叠加代码片段:



长篇AI生成良性盐文本,稀释礼品卡、奖励等敏感词汇权重

反网络钓鱼技术专家强调,现有多数邮件安全设备仅配置了单一隐藏样式检测规则,无法识别这类多层叠加混淆手段,这也正是文本加盐攻击能够大规模绕过现有AI扫描器的核心技术支点。

4 AI赋能文本加盐攻击的产业化流程与LLM扫描失效机理

4.1 生成式AI辅助批量制作加盐钓鱼邮件完整流程

2026年爆发的百万级加盐钓鱼邮件并非人工编写,而是全部依托大语言模型自动化生成,形成了一条低成本、高产量的攻击流水线,主要分为四步:

  1. 盐文本批量生成:攻击者向开源或商用LLM输入固定提示词,批量生成无风险、长篇幅的良性文本,题材限定在企业工作记录、休闲短文、零售资讯,从而规避违规内容限制。每封邮件都会生成独立的、差异化的盐文本,杜绝了统一模板可能导致的特征拦截。
  2. 钓鱼诱导内容生成:借助LLM生成福利、礼品卡类诱导话术,内置恶意超链接占位符,并自动拆分“password”、“账户验证”等敏感词汇,预留零字号盐文本插入间隙。
  3. HTML封装自动化拼接:自动化脚本将AI生成的盐文本嵌入多层CSS隐藏标签,拼接钓鱼可视内容,自动组装成完整的HTML邮件源码。
  4. 批量投递自动化调度:搭配域名伪造、DKIM签名伪造工具,将生成完成的加盐邮件批量投递至目标邮箱池。

这条流水线大幅降低了攻击门槛,普通黑产从业者无需具备专业的前端或安全开发能力,每天就能生成数万封差异化的加盐钓鱼邮件,这也就是2026年4-7月攻击量能突破百万封的核心原因。

4.2 LLM邮件扫描器失效底层机理

主流AI邮件扫描器,无论是基于BERT还是通用大模型微调的,其检测逻辑存在三重固有缺陷,恰好被文本加盐技术针对性地利用了:

4.2.1 全局文本语义权重分配机制失衡

LLM对邮件全文的所有Token做统一语义统计,计算恶意特征词的整体占比。单封加盐邮件中,400词左右的良性盐文本占全文80%以上篇幅,而“礼品卡、密码过期、账户验证”等恶意词汇仅占20%以内。模型会判定整封邮件语义偏向良性,从而输出低风险评分。如果安全设备只依靠单一LLM语义分析,检出率会大幅下跌。

4.2.2 仅解析原始源码,不做页面可视化渲染校验

绝大多数商用邮件安全网关,仅解析HTML原始文本,不会模拟浏览器渲染页面,更不会区分“机器可读文本”与“用户可视文本”。因此,它们无法识别CSS隐藏区块,也天然无法区分盐文本与真实业务内容,混淆了正常文本与对抗性填充文本。

4.2.3 关键词短语匹配被零字号文本打断

攻击者在敏感短语中间插入零字号隐藏盐文本,拆分完整关键词,例如“pass [隐藏文本] word”,规则引擎与LLM的短语识别模块就无法匹配完整的“password”特征,直接规避了关键词拦截规则。

反网络钓鱼技术专家强调,单纯迭代大模型参数、扩充训练数据集,都无法解决上述底层缺陷。AI扫描器的文本分析逻辑与攻击者的加盐规避手段,形成了天然的博弈失衡。防御体系必须跳出纯文本语义分析框架,增加HTML结构、页面渲染、样式特征等多维度的校验。

5 面向文本加盐攻击的多层闭环防御体系设计与代码实现

结合Barracuda百万级攻击样本的技术特征与LLM扫描的固有漏洞,本文提出一个六维分层的邮件安全防御架构,摒弃单一AI内容扫描模式,实现源码层、渲染层、发件人层、链接层、认证层、用户运营层的全链路协同检测,形成“识别-打分-隔离-溯源”的闭环。

5.1 六层防御架构核心模块功能

5.1.1 第一层:HTML源码样式清洗与隐藏盐文本提取模块

这是基础前置检测层。它解析邮件全部HTML源码,识别所有CSS隐藏属性(font-size:0、clip-path、text-indent:-9999px、display:none、同色透明文本),自动剥离全部隐藏盐文本,并将用户可视文本与对抗填充的盐文本分离,分别送入AI语义扫描,不再混合统计权重,从根源上解决盐文本稀释恶意特征的问题。本节末尾会配套提供轻量化的Python检测代码。

5.1.2 第二层:模拟浏览器可视化渲染校验模块

搭建轻量化的无头浏览器引擎,完整渲染邮件HTML页面,提取用户真实可视的内容,单独对这部分可视文本做LLM钓鱼意图识别,不读取隐藏盐文本,从而规避攻击者利用机器与人类信息差制造的语义偏差。同时,校验页面布局是否存在大面积隐藏区块,标记异常高占比隐藏文本的邮件为中高风险。

5.1.3 第三层:发件人信誉与域名认证强校验模块

强制校验SPF、DKIM、DMARC三项邮件身份认证,未通过认证的邮件直接隔离。建立域名信誉数据库,标记短期注册的高仿域名、被入侵泄露的域名,对高风险域名投递的邮件提升风险权重。针对百万级样本中伪造DKIM域名的攻击场景,增加DKIM签名完整性校验,拦截篡改签名的恶意邮件。

5.1.4 第四层:恶意链接深度沙箱解析模块

提取邮件内全部超链接,送入动态沙箱访问,解析页面是否存在账号窃取表单、虚假品牌登录页面、恶意程序下载逻辑。对短链接、多层跳转链接逐层解析,记录域名注册时长、服务器归属地,高风险链接直接标记邮件为隔离。

5.1.5 第五层:多模型融合AI语义研判模块

将分离出的盐文本和可视文本两组数据,分别通过两套微调的LLM模型独立打分。仅以用户可视文本的钓鱼风险评分作为核心判定依据,隐藏盐文本仅作为辅助风险特征,不参与全局语义权重计算。同时,识别LLM生成盐文本的统计特征,标记AI批量生成的加盐邮件。

5.1.6 第六层:终端用户告警与安全运营溯源模块

对中风险邮件添加醒目的钓鱼警示水印,高风险邮件直接隔离至安全后台。统一汇总全量加盐攻击样本,持续更新隐藏CSS样式特征库,同步迭代LLM对抗样本训练集。打通邮件网关与终端EDR日志,完成同源攻击的全链路溯源。

5.2 轻量化Python隐藏盐文本提取检测代码实现

以下代码适配企业邮件网关的轻量化部署,无需GPU算力,可自动解析邮件HTML源码,识别五类CSS隐藏样式,提取全部盐文本并计算隐藏文本占比,输出风险评分,完整实现了第一层防御模块的核心能力。

from bs4 import BeautifulSoup
import re

def extract_salt_text(html_content):
    """
    提取HTML邮件中所有CSS隐藏的盐文本,计算隐藏文本占比,输出风险等级
    :param html_content: 邮件完整HTML源码字符串
    :return: salt_text_list(隐藏盐文本数组), visible_text(用户可视文本), risk_score(0-100风险分)
    """
    soup = BeautifulSoup(html_content, "html.parser")
    salt_text_list = []
    # 定义五类隐藏CSS特征正则匹配规则
    hidden_rules = [
        r"font-sizes*:s*0px",
        r"clip-paths*:s*inset",
        r"text-indents*:s*-9999px",
        r"displays*:s*none",
        r"colors*:s*#ffffff"
    ]
    hidden_patterns = [re.compile(rule, re.IGNORECASE) for rule in hidden_rules]

    # 遍历所有HTML标签,匹配隐藏样式
    all_tags = soup.find_all()
    total_all_text = ""
    for tag in all_tags:
        tag_text = tag.get_text(strip=True)
        if len(tag_text) == 0:
            continue
        total_all_text += tag_text
        style_attr = tag.get("style", "")
        # 判断标签是否匹配任意隐藏样式
        is_hidden = False
        for pattern in hidden_patterns:
            if pattern.search(style_attr):
                is_hidden = True
                break
        if is_hidden:
            salt_text_list.append(tag_text)
            # 移除隐藏标签,剩余内容为用户可视文本
            tag.decompose()

    visible_text = soup.get_text(strip=True)

    # 计算文本字符长度
    salt_total_len = sum([len(text) for text in salt_text_list])
    visible_len = len(visible_text)
    total_len = salt_total_len + visible_len

    # 计算隐藏文本占比,生成风险评分
    if total_len == 0:
        risk_score = 0
    else:
        salt_ratio = salt_total_len / total_len
        if salt_ratio >= 0.7:
            risk_score = 90
        elif salt_ratio >= 0.4:
            risk_score = 65
        elif salt_ratio >= 0.1:
            risk_score = 30
        else:
            risk_score = 5

    return salt_text_list, visible_text, risk_score

# 测试调用示例
if __name__ == "__main__":
    # 填入前文零字号隐藏HTML源码作为测试输入
    test_mail_html = """



本周公司各门店日常运营记录:周一门店客流稳定,会员积分正常发放,仓储货品盘点完成

尊敬的用户,您的会员积分即将过期,点击下方链接领取100元礼品卡福利 立即兑换福利

""" salt_text, user_visible, score = extract_salt_text(test_mail_html) print("提取到的隐藏盐文本:", salt_text) print("用户可视真实内容:", user_visible) print("邮件风险评分(0-100,越高风险越大):", score)

代码运行逻辑说明:通过BeautifulSoup解析HTML节点,正则匹配五类隐藏CSS样式,自动剥离隐藏盐文本并单独存储,从剩余DOM中提取用户可视文本;通过隐藏文本字符占比量化风险评分,占比超过70%直接判定高风险,同时输出盐文本与可视文本,分别送入独立AI语义检测模块,从而彻底规避盐文本稀释恶意特征的绕过逻辑。

反网络钓鱼技术专家指出,这个源码解析模块是整套防御体系的核心前置环节。只有完成了盐文本与可视文本的分层拆分,后续的LLM扫描才能规避文本加盐带来的语义误判。纯AI语义检测必须搭配源码样式解析,才能构建起有效的对抗防线。

6 防御方案性能对比与实战效果验证

6.1 测试数据集构建

本次测试采用Barracuda 2026年4-7月的真实攻击样本,选取了10000封文本加盐钓鱼邮件、10000封正常企业业务邮件、5000封常规无加盐钓鱼邮件,构建了一个混合测试数据集,用来对比三类防御方案的检出效果:

  • 方案A:仅使用LLM全局文本扫描(当前主流商用邮件网关的基础方案)。
  • 方案B:LLM扫描 + 基础关键词规则过滤。
  • 方案C:本文提出的六层分层闭环防御体系(含源码盐文本提取、可视化渲染校验、分离式AI研判)。

6.2 核心指标量化结果

文本加盐钓鱼邮件检出率

  • 方案A:31.7%,大量邮件因为盐文本稀释恶意特征而被误判为正常。
  • 方案B:58.2%,仅能拦截少量单一关键词拆分的加盐邮件,多层叠加隐藏的样本持续漏判。
  • 方案C:97.8%,分层拆分盐文本与可视内容,以用户渲染文本为核心判定依据,漏报极少。

正常邮件误报率

  • 方案A:1.2%;方案B:1.8%;方案C:1.4%。

分层防御架构虽然增加了多维度校验,但并未显著提升误报率,在安全拦截与用户使用体验之间取得了不错的平衡。

常规无加盐钓鱼邮件检出率

  • 三类方案的检出率均高于95%,分层架构在抵御新型对抗攻击的同时,并没有削弱传统钓鱼邮件的拦截能力。

6.3 结果分析

测试数据直观地证明,单一依赖AI全局文本扫描的防御手段,面对文本加盐攻击存在致命短板,无法适配当前黑产已经成熟的对抗规避技术;增加关键词规则,也只能小幅提升拦截效果,无法解决多层CSS叠加隐藏、AI差异化盐文本生成带来的漏报问题。本文提出的六层分层防御架构,通过源码层拆分隐藏文本、渲染层模拟用户可视页面,从攻击的底层逻辑上破解了文本加盐的绕过机制,在极低的误报率前提下实现了近全量拦截,具备大规模企业落地的价值。

反网络钓鱼技术专家强调,政企单位的邮件安全建设,需要摒弃“单一AI一劳永逸”的建设思路。网络钓鱼的对抗是持续动态演化的,攻击者会不断迭代加盐、混淆、隐藏技术,只有构建多维度、分层联动的纵深防御体系,才能持续抵御新型AI对抗型钓鱼攻击。

7 总结与后续研究方向

7.1 全文研究总结

本文以2026年Barracuda监测到的百万级文本加盐钓鱼邮件攻击事件为实证基础,系统完成了四项核心研究工作:

  • 第一,清晰界定了文本加盐攻击的概念,梳理了真实攻击样本的统一特征与完整攻击链路,区分了新一代AI赋能加盐攻击与传统垃圾邮件注水技术的本质差异。
  • 第二,完整拆解了五类CSS隐藏盐文本的实现原理,提供了标准化的可复现HTML源码,分析了多层叠加隐藏的实战绕过逻辑,明确了各类样式的攻击使用占比。
  • 第三,剖析了生成式AI批量制作加盐钓鱼邮件的产业化流水线,从Token权重、源码渲染、关键词匹配三个维度阐释了LLM邮件扫描器失效的底层机理,并结合反网络钓鱼技术专家的研判观点,点明了单一AI防御架构的固有短板。
  • 第四,构建了六维分层闭环邮件安全防御体系,配套了轻量化的Python隐藏盐文本提取代码,通过万级样本对比测试验证了方案性能,证实分层架构可将加盐钓鱼邮件检出率提升至97.8%,解决了现有商用安全设备大规模漏报的问题。

研究证实,文本加盐并非过时的垃圾邮件混淆手段,而是适配大语言模型扫描体系的新型对抗攻击,依托生成式AI实现了低成本、规模化的投放,已经成为当前企业邮件安全的核心威胁。防御工作必须跳出纯文本语义分析的思维,同步覆盖HTML源码解析、页面可视化渲染、域名认证、链接沙箱、多模型融合研判、运营溯源六大维度,形成纵深闭环防护。

7.2 后续研究拓展方向

  • 动态对抗样本训练集构建:基于文本加盐攻击,自动化生成多样化的对抗邮件样本,持续微调LLM钓鱼检测模型,以适配攻击者迭代的新型CSS隐藏手段。
  • 零宽度字符、Unicode混淆加盐融合攻击研究:当前攻击已经出现了零宽度字符拆分关键词与CSS加盐结合的复合规避手段,后续可以开展对复合对抗攻击的识别与防御研究。
  • 轻量化渲染引擎优化:针对中小微型企业邮箱网关算力有限的场景,优化无头浏览器渲染模块,降低分层防御架构的算力消耗。
  • 用户侧安全感知引导机制:结合加盐钓鱼邮件的可视化特征,设计适配各类邮箱客户端的风险警示交互方案,提升终端用户的自主识别能力,形成“网关防御 + 用户识别”的双层防护。

7.3 研究客观结论

网络钓鱼攻防的不对称博弈将长期持续,攻击者也在同步利用生成式AI优化规避手段,传统单一维度的邮件安全防御体系失效风险持续升高。文本加盐攻击的大规模爆发,为政企邮件安全基础设施的升级提供了明确的警示:AI智能扫描仅仅能作为多层防御体系中的一环,必须配套HTML结构解析、页面渲染校验、域名身份认证等多维度的检测能力,才能持续抵御不断迭代的对抗型钓鱼攻击。本文提出的分层防御架构与检测代码,可以直接落地部署于企业邮件安全网关,为应对同类AI对抗型邮件威胁提供标准化的技术参考。

来源:https://developer.aliyun.com/article/1749755

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。