AI驅動的語音釣魚本週襲擊了Point72、千禧年、Two Sigma和城堡投資,揭露AI如何將曾經的手動詐騙技術規模化。
AI驅動的語音釣魚本週襲擊了Point72、千禧年、Two Sigma和城堡投資,揭露AI如何將曾經的手動詐騙技術規模化。

一場協同式AI語音釣魚攻擊本週襲擊了Point72、千禧年、Two Sigma和城堡投資,鎖定華爾街最大的幾家資產管理公司。
「以前針對性攻擊只能打擊50個實體,現在他們可以攻擊1,000個,」專注於對沖基金客戶的網路安全公司Align Managed Services總裁維諾德·保羅表示。「駭客還能竊聽電話,模仿說話者的聲音、語調和措辭來製造假電話。」
管理750億美元資產的Two Sigma表示,已阻止了這次攻擊,沒有數據或系統遭到破壞。Point72週三告知投資者其遭到攻擊,但初步審查發現沒有客戶資料被竊取。千禧年和城堡投資拒絕置評。根據彭博報導,多家私募股權公司也在同一波攻擊中成為目標。
這些事件標誌著針對金融服務公司的AI驅動社會工程攻擊的最新升級,此前今年已有Mariner(近9,000人受影響)、Mercer、Hightower、Edelman Financial Engines等公司遭到入侵。FINRA已就這些未遂入侵與會員公司聯繫,其金融情報融合中心——於3月作為威脅共享門戶推出——正在協調應對,因為整個行業正為進一步的AI驅動攻擊做準備。
「vishing」技術——即語音釣魚——利用AI工具克隆真實員工的聲音、語調和說話模式,足以在電話中騙過同事。攻擊者隨後說服員工交出憑證或授予系統存取權限。谷歌的網路安全部門於6月發現了一波類似的語音釣魚攻擊,針對律師事務所和專業服務公司,部分案例涉及詐騙分子偽裝成IT人員實體進入辦公室。
由Jane Street支持的軟體公司Antithesis執行長威爾·威爾遜表示,AI重構了網路攻擊的經濟學。「現代AI系統可怕之處在於它們已將此商品化,使大規模執行攻擊成為可能,」威爾遜表示。「每個人都必須認真升級。否則他們將陷入大麻煩。」
攻擊成本下降,合規成本上升
成本下降幅度驚人。保羅表示,過去需要數週時間手動針對50家機構的攻擊者,現在可以用同樣的努力觸達1,000家——規模擴大了20倍。這意味著所有規模的金融公司,而不僅僅是最大的對沖基金,都面臨精密語音詐騙的風險。
監管應對正在成形。FINRA的金融情報融合中心於3月啟動,為會員公司提供共享詐騙威脅情報的安全門戶。據知情人士透露,監管機構已就最近的攻擊嘗試與會員公司聯繫。
這些事件也對網路保險市場產生影響。自1月以來,保險公司已分化為兩派:一派在保單中明確排除AI生成的深偽詐騙,另一派則將其列為肯定承保範圍。對於依賴一通電話就轉移大額資金的對沖基金和資產管理公司而言,社會工程語言是否會對語音克隆——而非被入侵的電子郵件帳戶——作出回應,正成為核心核保問題。
戴蒙構建跨行業AI防禦
與此同時,摩根大通執行長傑米·戴蒙已親自致電超過40家公司的執行長,涵蓋銀行、能源、水務、電信、航空和鐵路等行業,邀請他們加入擴大的關鍵基礎設施聯盟。該聯盟由摩根大通與萬事達卡和伯克希爾哈撒韋能源共同協助建立,旨在為成員提供對關鍵基礎設施AI風險的統一認知,並在華盛頓就AI政策發出統一聲音。
這股私營部門的推力與7月啟動的聯邦「金鷹」計畫並行,該計畫匯集AI開發者、基礎設施營運商和聯邦機構,共享漏洞資訊。
對投資者而言,訊息很明確:金融服務業的網路安全支出將加速增長。根據Gallagher的估計,全球網路保險市場目前保費規模約為160億至200億美元,預計到2030年將達到300億至500億美元。每一次像這樣的大型事件都會收緊核保環境,並提高防禦不足的成本。
本文僅供參考,不構成投資建議。