5 min read
七个危害领域,九个月的打击行动,以及一个令人不安的结论。这就是 Anthropic 2026 年 9 月威胁情报报告的简要版本。该报告记录了 2025 年 12 月至 2026 年 8 月间犯罪分子如何试图滥用 AI。诈骗和欺诈与网络攻击、虚假新闻网络并列其中,包括由 AI 操控的虚假身份和自动化社会工程(诱骗他人交出钱财或访问权限)。
最值得每位独立经营者注意的一句话是:AI 已经抹平了过去将大型有组织团伙与单打独斗者区分开来的大部分技能和人手差距。简单来说,如今一个骗子就能发起过去需要一整个团队才能完成的诈骗行动。你的生意不需要很大才会成为目标,只要有一个银行账户和一个邮箱就够了。
好消息是,大多数防御措施简单、便宜又快速。下面这九个你本周就能落实,大多数每个只需不到 20 分钟。
九个小招,让你更难被盯上
1. 对任何付款变更设立”回拨”规则
AI 现在能写出完美无瑕的邮件,看起来和你的供应商或会计发来的一模一样。所以别再轻信邮件了。任何要求更改银行信息、紧急支付新发票或购买礼品卡的请求,都要通过电话核实,而且要用你原本就有的号码,而不是邮件里给的号码。把这条规则写在便利贴上,贴在办公桌旁。所需时间:两分钟。
2. 和家人或团队约定一个暗号
声音克隆(用一小段录音就能复制某人声音的软件)意味着,一个听起来像你伴侣、助理或最大客户的慌张来电,可能根本不是他们本人。和那几个可能会急着向你要钱或要权限的人约定一个暗号。如果来电者说不出暗号,就挂断电话,再主动回拨。
3. 在所有涉及资金的地方启用通行密钥或身份验证器应用
短信验证码聊胜于无,但可能被拦截。把你的银行、支付处理商、邮箱和域名注册商都切换到通行密钥或身份验证器应用。先从邮箱开始:谁控制了你的邮箱,谁就能重置你几乎所有其他密码。
4. 为每个 AI 和 API 账户设置支出上限
一篇关于 Anthropic 报告的分析简明地总结了一个关键规律:在许多攻击中,API 密钥本身就是战利品。API 密钥是让软件用你的账户调用 AI 服务的密码,一旦被盗,很快就会产生巨额账单。如果你曾为某个自动化流程创建过密钥,请登录账户,设置每月支出上限,并删除所有不再使用的密钥。
5. 绝不要把密钥或密码粘贴到共享文档或 AI 对话中
在你的 Google Drive、Notion 或 Dropbox 中搜索”密码””API 密钥””登录”等词。把找到的内容全部移到密码管理器里。这同样适用于 AI 助手:把聊天窗口当成明信片,而不是保险箱。我们关于独立经营者把业务数据交给 AI 时常犯的错误的指南,介绍了这个习惯的其余部分。
6. 为每个 AI 智能体保留审批环节
能发邮件、发布内容或花钱的智能体之所以有用,正是因为它们替你行动。而这也正是它们成为攻击目标的原因。凡是涉及发送、付款或分享的操作,都要保留必须审批的设置,至少在你观察智能体表现良好满一个月之前如此。我们在《面向独立经营者的 AI 智能体:5 个常见观念的压力测试》中检验过完全放手不管的智能体这一想法。
7. 检查哪些应用可以访问你的账户
每一个”使用 Google 登录”或”连接到 Shopify”按钮都会开一扇门。每个季度一次,打开你的 Google 账户、Microsoft 账户和支付处理商的已连接应用页面,删除任何你不认识或不再使用的应用。只需十分钟,就能关上那些你早已忘记打开过的门。
8. 遇到任何”紧急”的事情,先放慢脚步
几乎所有诈骗都依赖施压:今天到期的发票、一小时后就要被封停的账户、周末前急需汇款的客户。AI 让这些信息更具说服力,但无法去掉”紧急”这个套路,因为这个套路本身就是关键。给自己定一条规则:紧急意味着暂停,而不是付款。等 30 分钟,再通过你自己掌控的渠道进行核实。
9. 写一张一页纸的”被黑应急卡”
一旦出事,你很难保持头脑清醒。提前写下:银行的反欺诈电话、如何冻结你的支付处理商账户、谁托管你的网站和邮箱,以及你的备份存放在哪里。把打印版放在笔记本电脑以外的地方。
AI 不只帮人攻击,也能帮你防御
犯罪分子滥用的那些工具,同样能让你更安全。以下是几种让 AI 站在你这边的实用方法:
- 对可疑信息听听”第二意见”。把一封可疑邮件(删除个人信息后)粘贴给你的 AI 助手,然后问:”有哪些迹象表明这是一个骗局?”它在识别不匹配的域名和施压手段方面出奇地好用。
- 起草制度。让 AI 把这份清单变成一份简单的一页纸企业安全制度,即使你的”团队”只有你自己和一位兼职外包人员。
- 实战演练。让 AI 针对你所在的行业写三封逼真的假钓鱼邮件,看看你能不能识破。
在你账户内部执行操作的智能体浏览器和助手,会带来它们自己的问题。如果你正在考虑使用,请先阅读我们关于让 AI 浏览器代你操作账户的指南。
先从最重要的三个开始
如果觉得九个太多,今天就按以下顺序完成这三个:
- 用通行密钥或身份验证器应用保护好你的邮箱(第 3 招)。
- 对付款变更采用回拨规则(第 1 招)。
- 为 API 密钥设上限并清理(第 4 招)。
这三招合起来,能堵住小企业损失资金最常见、代价也最高的途径。你不需要成为安全专家,只需要比骗子名单上的下一家企业更难骗一点就行。
这九招中你已经做了哪些?本周又打算设置哪一个?欢迎在评论区告诉我们。你的回答也许正是另一位读者需要的那一点推动。



