華爾街三大資產管理巨頭近日成為「AI語音詐騙」的攻擊目標,駭客複製高階主管與同事的聲音,試圖突破金融機構的身分驗證程序,鎖定的正是資金與敏感資訊高度集中的金融業者。
根據Crypto Briefing於5日的報導,駭客針對Two Sigma、城堡投資(Citadel)、Point72三家公司的主管與員工聲音進行複製攻擊。Two Sigma表示已成功阻擋此次攻擊,未造成資料外洩或系統受影響。
城堡投資與Point72則拒絕就此事置評。截至8月6日發稿為止,三家公司皆未針對攻擊細節發出正式聲明。
遭鎖定的三家資管業者管理的資金規模相當龐大。Two Sigma官網揭露其資產管理規模在750億美元以上;城堡投資公佈截至2026年7月1日的投資資本為710億美元;Point72則公佈截至2026年4月1日的資產管理規模為507億美元。
「AI語音詐騙」的手法是利用公開的語音資料訓練模型,藉此模仿特定人士的聲音。攻擊者可蒐集財報電話會議、研討會、Podcast、影音專訪等場合中的聲音素材,藉此冒充高階主管或同事。
當一個熟悉的聲音要求緊急匯款或遠端存取權限時,員工往往沒有足夠時間查證真偽。相較於電子郵件,企業內部更信任電話或語音留言的溝通習慣,也正好成為這類攻擊的可乘之機。
利用「深度偽造」(Deepfake)造成的重大損失案例早已出現。英國工程顧問公司Arup證實,2024年在香港發生的詐騙案中,詐騙集團使用了偽造的聲音與影像。
該公司一名員工在視訊會議中,依照被偽造的多名高階主管指示,前後分15次匯出款項。損失金額合計港幣2億元,約合2,560萬美元。
勤業眾信(Deloitte)金融服務中心在2024年發布的報告中預測,美國因生成式AI相關詐騙造成的損失,將從2023年的123億美元增加至2027年的400億美元,估算前提為年均成長率32%。
根據美國聯邦調查局(FBI)發布的2025年網路犯罪報告,與AI相關的申訴案件達2萬2364件,損失金額約8億9300萬美元;與加密貨幣相關的申訴案件則高達18萬1565件,損失金額超過110億美元。
加密貨幣業界同樣暴露在相同的攻擊風險之下。谷歌威脅情資小組(Google Threat Intelligence Group)與曼迪安特(Mandiant)在2026年2月發布的報告指出,疑似與北韓有關聯的組織UNC1069鎖定加密貨幣與去中心化金融(DeFi)領域,利用竊取的Telegram帳號、偽造的Zoom會議連結,以及AI生成影片進行攻擊。
僅憑聲音或影像確認對方身分,很難篩檢出合成內容。金融機構與加密貨幣企業有必要針對匯款、遠端存取、權限變更等請求,透過事先登記的聯絡方式等獨立管道再次確認,才能降低受害風險。
留言 0