拓冰建站拓冰建站
首页 / 资讯中心 / 正文

AI攻防备战报告(金融篇):不碰一行代码,转走2亿港元

一、那场没有一个真人的会真实案例——国际知名公司奥雅纳 Arup在香港遭受深度伪造技术诈骗。2024年1月香港。一家跨国工程公司的财务人员收到一封邮件发件人是“英国总部CFO”内容是启动一笔机密交易。这名财务人员不是没有警惕心。按事后复盘他最初的反应是怀疑——这看起来像一封钓鱼邮件。于是对方安排了一场视频会议来打消疑虑。会议接通了屏幕上是CFO是几位熟悉的同事面孔、声音、神态都对。疑虑被打消了。他按会议要求分15笔、向5个香港本地账户转出了2亿港元约合2560万美元。事后香港警方披露的信息让所有人后背发凉那场多人视频会议里除了受害者本人没有一个真人。CFO是假的同事是假的整场会议是一次AI实时深伪的集体出演。2024年5月公司身份得到确认——英国工程巨头Arup奥雅纳其CIO后来在世界经济论坛的访谈中承认了这一事件。攻击所需的全部素材来自LinkedIn、公开会议录像和公司宣传视频这些谁都能拿到的东西。截至2025年初这笔钱没有追回。这不是一起诈骗新闻而是一起信任基础设施事故。金融业几百年建立起来的风控体系归根到底建立在一个假设上交易指令来自一个真实的人而真人可以靠“见到、听到”来确认。转账审批要见人远程开户要刷脸高管指令要听声。Arup案证明的是这个假设在2024年就已经不成立了——攻击者甚至不需要攻破任何一套金融机构系统只需要攻破“眼睛”和“耳朵”。真正改变游戏规则的是攻击者的成本结构。二十年前伪造一场多人视频会议需要专业特效团队数周时间今天开源换脸工具加上消费级显卡一个人几百美元订阅费就能做到而且可以同时扮演多名高管。反欺诈领域有句老话欺诈永远跟着钱走。当伪造人的成本趋近于零钱流经的每一个确认环节都变成了攻击面。对国内金融业的读者有两个事实需要并排放在一处看2023年5月福州一家科技公司法人代表接到好友的AI换脸视频电话10分钟内被骗走430万元——那是国内第一起引发全网关注的实时换脸诈骗2024年2月安全厂商Group-IB披露了GoldPickaxe木马一个被其追踪为“GoldFactory”的中文背景犯罪集团通过伪造政务App骗取用户录制点头、眨眼、张嘴的活体视频和身份证件再用AI换脸服务在自己的设备上通过银行的人脸识别——讽刺的是泰国央行2023年3月刚强制要求5万泰铢以上的交易必须人脸验证防线刚上线就被绕过了。在上一篇文AI攻防备战报告攻击可以买防守只能自建我们提出过一个判断攻击的供给曲线变了而多数关基单位的威胁模型还停留在“人发起的攻击”。金融业是国内AI落地走在最前沿行业之一也是对身份信任依赖最深的行业。这两条曲线在金融业的交点就是本文要讨论的问题。二、金融业把AI用到了哪里攻击面就长在哪里先看清AI在金融业的渗透深度。据招银研究2025年8月发布的《数字金融之AI银行》梳理国内银行业的AI应用已从试点进入全链条渗透大模型智能坐席可压缩客服通话时长约10%、降低人工成本约80%有银行用大模型处理跨境自由格式报文分类准确率超过90%某银行的智能授信项目把企业尽调报告的撰写时间从1周压到5分钟多家银行部署智能代码助手AI生成代码占比已达20%—30%。国际上Evident的统计显示全球55%的银行AI应用案例已引入大模型技术。这些数字背后是一个很少被正面讨论的事实金融业正在同时经历两件事——把判断外包给AI把信任建立在AI上。把判断外包给AI指的是授信、风控、反欺诈、代码生成。智能授信决定给不给人放款风控模型决定拦不拦一笔交易AI代码助手写的代码直接进入生产系统。这些环节的共同点是决策速度从“人天”变成“毫秒”而复核习惯必然随之衰减——当尽调报告5分钟就能生成还有几个人会从头核一遍数据来源把信任建立在AI上指的是人脸核验、活体检测、视频柜员、声纹核身这套远程身份体系。这套体系是移动支付和线上金融的地基它让银行相信屏幕那头是你本人。而这恰恰是AI攻击最先击穿的地方。多项针对普通人的深伪识别研究给出了方向一致的结论普通人对高质量深伪视频的识别准确率只有两三成——iProov在2025年公布的一项测试里这一数字为24.5%能把真伪全部辨对的受试者仅有0.1%。即便对这些数字打对折结论方向也不变这不是员工安全意识不足的问题是肉眼对合成内容存在技术代差。靠培训教人识别假脸这条路已经走不通了。攻击者看得比防守方清楚。美国财政部下属的金融犯罪执法局FinCEN在2024年11月13日发布了针对深伪欺诈的专项预警FIN-2024-Alert005提示金融机构关注AI生成的身份文件与视频对KYC流程的绕过。Group-IB记录到仅2025年1—8月单一金融机构就遭遇了8065次深伪注入攻击——这不是零星作案是工业化作业。钓鱼侧的数据同样冷峻2024年9月至2025年2月间检出的钓鱼邮件82.6%使用AI生成Keepnet/VIPRE口径哈佛商业评论2024年报道的对照实验显示AI自动化鱼叉钓鱼的点击率54%与熟练人工攻击者持平但成本降低95%以上。还有一个变量正在进场AI智能体。国务院《关于深入实施”人工智能“行动的意见》国发〔2025〕11号提出2027年智能体等应用普及率超70%的目标金融是渗透最快的行业之一。智能体与对话式AI的区别在于它有手——能查数据库、能调接口、能发起操作。这意味着一旦它被提示注入劫持或被仿冒身份驱动损失就不再停留在说错一句话而是直接兑现为资金动作和数据外泄。今年3月监管机构对一款高权限智能体工具的风险提示详见第四部分正是冲着这个变量来的。概括金融业当前的处境攻击量被AI放大了一个数量级攻击的“拟真度”超过了人的判别力而防线的主体还是按上一个时代设计的。三、四个情景推演攻击会从哪里进来下面四个情景推演推演的正是这个错配会以什么方式兑现为损失。均为情景推演非真实事件但每个情景的技术链条都由已发生的真实事件部分验证。情景一钓鱼代码生成链投毒直捣金融机构软件生产线技术链条AI批量生成千人千面的钓鱼邮件成本从每目标数小时降为秒级拿下开发或运维人员的凭据随后攻击对象从系统换成“系统里住的AI”——向金融机构内部使用的代码大模型训练数据或知识库注入恶意样本数据投毒或通过提示注入操纵模型行为被污染的代码助手以20%—30%的产出占比把含后门的代码持续混进生产系统最终在清算逻辑、风控规则里埋设条件触发的逻辑炸弹。门槛对比AI之前渗透一家金融机构的研发体系需要顶级团队数月经营AI之后自动化渗透智能体可以7×24小时持续试探成本按API调用计费。为什么金融业首当其冲金融机构是代码生成最激进的采纳者之一因为核心系统遗留代码多、改造需求大、AI提效最直观。但这也意味着攻击面从单个员工的电脑扩展到了整条软件生产线——过去要攻破一千个开发人员现在只要污染一个他们共用的模型。这从偷钱升级为偷信任当监管机构问出“你们生产系统里哪段代码是人写的、哪段是AI写的、AI那段谁审过”多数机构今天答不上来。英国国家网络安全中心NCSC2025年12月发出的警告在这里直接适用提示注入与SQL注入不同大模型在架构上不区分指令与数据这类问题可能永远无法彻底修复只能按持续风险治理。本节情景推演非真实事件AI钓鱼成本与命中率、代码生成占比、提示注入的架构性缺陷分别由HBR对照实验、招银研究行业数据与NCSC官方立场佐证。情景二AI换脸注入攻击规模化击穿远程开户技术链条黑产从暗网购买被盗身份证件OnlyFake类平台单张伪造证件售价约15美元通过木马或钓鱼页面采集受害者的人脸活体视频用AI换脸合成本人持证视频关键一步是在采集层之下动手——通过虚拟摄像头、Hook注入等方式把合成视频直接喂给核验SDK绕过前端摄像头。活体检测只能确认有一张会动的脸确认不了脸是真的。批量开立的账户随即进入洗钱、跑分通道。伪证开户过去依赖线下人头单账户成本数千元且难以规模化而在这条链条里一人一天就可以发起数百次开户申请边际成本趋近于零。为什么金融业首当其冲这动摇的是金融机构账户实名制本身。实名制是反洗钱和电诈治理的地基一旦开户即真人不再成立上游的电诈、赌博、洗钱资金链就获得了指数级扩张的通道。而监管问责的板子会打在机构身上——美国FFIEC和OCC近年已把此类事件定性为机构的“控制失效”而非“用户失误”这个定性逻辑值得国内监管读者留意。本节情景推演非真实事件但木马采集活体视频、换脸过核验两个环节分别由GoldPickaxe案验证规模化开户由香港警方2025年4月破获的案件部分验证——该案中8人团伙用21张被盗身份证合成深伪视频向多家银行提交44次数字开户申请关联行动涉案金额超15亿港元。情景三深伪“多人会议”击穿大额转账审批技术链条攻击者从公开渠道路演视频、业绩发布会、行业论坛录像采集目标机构高管的音视频素材——声音克隆今天只需要20—30秒样本实时换脸用开源软件约45分钟即可产出一段可用视频——这个数字出自Arup公司CIO在2025年2月世界经济论坛访谈中的自述他拿自己做的试验成品甚至不太逼真。随后是一封自称CFO的邮件要求秘密交易——这类BEC商务邮件入侵话术通常以机密并购、监管窗口期等理由建立保密压力Arup案同样始于一封邮件。门槛对比AI之前伪造视频破绽明显、成本数万美元、需要专业团队AI之后单人、消费级GPU、数百美元订阅且可同时扮演多人。为什么金融业首当其冲Arup案被骗的是一家设计与工程公司但同样的手法对准金融机构剧本就变成了企业客户的高管发来电汇指令或上级行领导要求紧急调拨头寸。金融机构体系内大量依赖电话、视频确认的高风险操作——大额调拨、紧急付款授权、保函开立——都建立在“声音和脸可以作证”的前提上。更棘手的是心理机制保密话术制造时间压力多人出场制造从众压力这两样恰好是审批制度最难约束的人性变量。单笔损失上限是亿元级且事后责任认定困难——操作员确实“看到了”指令。本节情景推演非真实事件链条中的深伪多人会议、拆分转账、素材公开采集三个环节已由Arup案完整验证。情景四对风控与授信模型的数据投毒技术链条攻击者通过小额、高频、分散的试探摸清智能风控的决策边界用对抗样本和合成身份训练风控模型让它逐步把欺诈模式学习为正常行为在学习完成后集中发起大额欺诈。变体剧本是对授信大模型投毒使其系统性低估某类借款人的风险。过去模型是黑盒人工探测成本高企如今自动化对抗框架可以批量生成探测样本把试探本身变成了流水线作业。为什么金融业首当其冲金融业是模型决策密度最高的行业且模型输出直接驱动资金动作。这类攻击最阴险之处在于不触发任何传统告警——没有入侵、没有漏洞利用只有统计上不可察觉的训练数据偏移等损失爆发时连是攻击还是模型本身的缺陷都难以归因模型审计与责任认定将陷入僵局。本节情景推演非真实事件数据投毒与对抗样本的攻击分类以NIST《对抗性机器学习》技术报告AI 100-2为权威依据。四个情景放在一起能看出一条共同的主线AI攻击打的不只是系统而是系统之间的信任接口——人与人的信任审批、人与系统的信任开户、系统与系统的信任代码生产线、系统与数据的信任模型训练。金融业的数字化转型恰恰是在这四个接口上押注最深的行业。四、现有防线的四个结构性缺口这里说的结构性用金融机构人熟悉的话讲缺口不在操作风险层面多派人手、加密值守压不住它长在制度设计层面——防线本身是按一套已经过时的前提搭起来的。第一个缺口反钓鱼培训范式整体失效过去十年金融安全意识培训的核心是教员工识别可疑邮件——看语法错误、看域名拼写。当82.6%的钓鱼邮件由AI生成、没有任何可识别特征时这个范式等于让员工用肉眼对抗打印机。培训可以做但把“员工不上当”当作防线的一环在2026年已经是一种责任转嫁。第二个缺口外包开发供应链成了AI风险的集散地。金融机构大量开发工作由外包承担外包人员大量使用各自的AI编码助手——用哪个模型、什么版本、代码是否回流到外部服务、提示词里贴了多少行内网代码多数机构的科技部门没有台账。模型本身由此成为攻击面谁训练的数据、权重从哪来、更新包谁签的名这些在采购软件时有审计要求的环节换成AI模型后几乎全部裸奔。第三个缺口人脸核验体系的前提失效了。远程开户、视频核身、大额转账刷脸整套体系建立在“摄像头采集到的活体真人”这一前提上。GoldPickaxe证明采集层可以被注入绕过香港换脸开户案证明合成视频可以批量过检iProov的测试证明人眼判别已经失效。三层防线共享同一个已经过时的前提。这不是某一家供应商的产品缺陷是技术路线被代际碾压。第四个缺口人工复核流程在AI的攻击速度面前是空转。安全行业的上市公司数据可以佐证攻击侧的速度CrowdStrike《2026全球威胁报告》记录攻击者从首次立足到横向移动的平均突破时间已压缩到29分钟最快纪录27秒AI加持的攻击量同比增长89%。而防守侧修复一个已知漏洞的行业平均时间仍在37天以上Qualys口径。29分钟对37天这不是差距是代差。再叠加深伪带来的指令可信幻觉Arup案里那个单人发起、无带外核实的审批流程在相当多机构里至今仍是常态。还有一个横切性的判断值得单独说国内监管体系已经在动。2026年3月国家互联网应急中心CNCERT就AI智能体工具OpenClaw发布风险提示原话点名“对于金融、能源等关键行业可导致核心业务数据、商业机密和代码仓库泄露甚至会使整个业务系统陷入瘫痪”。同月中国互联网金融协会发布行业风险提示建议从业机构不在涉及金融业务的终端安装此类工具。监管的视线已经从“AI内容风险”移到“AI智能体安全”。五、五个问题所有的关基单位都需要提前思考总篇提出了AI攻击时代关基防护必须提前回答的五个问题。落到金融业我们把它们改写成更具体的版本供大家参考。第一题你的机构里AI到底被用在了哪些环节这听起来是最基础的问题实际上多数机构答不全。显性部分智能客服、授信模型、代码助手好数隐性部分难查外包团队自用的AI工具、员工个人账号调用的云端大模型、供应商产品里”悄悄升级”的AI功能。国际上对此已有标准动作——美国CISA在2024年2月发布的关基AI风险指南中明确要求建立AI物料清单AI-BOM像管软件成分一样管AI组件。对监管侧的对应问题是行业检查中是否已有“AI资产盘点”这一项如果连底数都没有后面的风险评估都是空中楼阁。第二题攻击以机器速度到来时你的“检测—研判—处置”链哪一环先断29分钟突破时间意味着依赖“告警—值班员研判—逐级上报—领导拍板”的处置链在AI放大的攻击量面前断点一定出现在人的环节。需要诚实地做一次推演深伪转账指令进来的那一刻从柜员到主管到风控系统谁的复核能真正拦住它答案如果是“每个环节都默认上一个环节核过了”那这条链就是纸糊的。第三题供应商体系里谁为AI攻击这个结果负责金融机构采购人脸识别SDK、代码大模型、智能客服系统合同里写清了可用性和准确率但极少写清模型被注入攻击绕过算不算供应商责任训练数据被投毒谁举证AI生成代码引入漏洞归谁修新加坡金管局MAS的做法可作参照——其2024年5月生效的《网络卫生通知》是有法律约束力的2025年11月又就覆盖传统AI、生成式AI和AI智能体的《AI风险管理指引》公开咨询明确要求董事会与高管层监督、全生命周期控制。我相信监管绝对会考虑金融行业是否也需要一份自己的、带过渡期的AI风险约束性文件行业侧需要做的更直接把AI安全责任条款写进每一份采购合同在监管要求到来之前。第四题监管要求与行业资源落地时你拿什么证明“防得住”国发〔2025〕11号文件已明确要加大AI领域的财政与金融支持力度关基条例国令745号要求运营者每年至少一次检测评估。可以预期AI安全能力将很快进入金融行业的检查与评价口径。国际监管的走向已经给出了预告金融稳定理事会FSB在2024年11月和2025年10月的两份报告中建议各辖区细化监测、单独区分“AI特定网络事件”并紧盯第三方AI供应商2026年4—5月美国财政部长与美联储主席曾就前沿模型的攻击能力当面警示主要银行CEO新加坡MAS在2026年4月召集主要金融机构CEO开会、7月与银行公会成立AI驱动风险工作组。监管要看的是可验证的攻防对抗结果AI红队测过没有深伪注入测试做过没有演习成绩如何把“防得住”从口号变成可审计的证据链这项工作只能在检查到来之前完成。第五题组织上谁对AI安全的结果负责《关键信息技术设施安全保护条例》写得明白主要负责人对关基保护负总责《中央企业负责人经营业绩考核办法》规定较大及以上网络安全事件追责到人。AI安全事件不会是例外。现在需要回答的是落地的问题AI安全归科技部门、风控部门还是安全部门多数机构的现状是三个部门各管一段、出事三段都不全责。国际清算银行BIS2026年7月的简报判断前沿模型把攻防平衡进一步推向攻击方金融业协同行动紧迫——协同的前提是先在组织图上画出一个能说这事归我的位置。把五道题摊开看没有一道能靠买设备答完。盘AI资产是台账问题断处置链是流程问题定供应商责任是合同问题向监管交证据是审计问题划“这事归我”是组织问题——对于很多机构而言这五道题的科目都不在“信息科技”这个户头下而是直接挂在治理层的账上。这正是AI安全与传统网络安全的区别它穿过了安全部门的边界。六、 实战者的观察青藤云安全的团队常年在攻防演习与真实应急一线值守服务的客户中包括大量金融机构。撇开产品不谈我们想分享两个不完全符合直觉的实战观察。第一个观察在金融行业客户的实战场景中最先被AI攻击改变的往往不是“高深环节”而是最日常的环节。一次重保中让我们印象最深的不是某个复杂的漏洞链而是攻击队用AI批量生成的定向钓鱼邮件——每一封都引用了目标员工真实参与过的项目和会议人力写这种邮件一天写不了几封AI一晚上能写几千封。防守侧告警量的增长是倍数级的靠增加值守人力去对冲曲线永远追不上。这也是为什么我们判断安全运营的范式必须从“人海战术”转向“以AI对抗AI”——不是把告警推给机器看了事而是让机器完成从检测到研判到处置建议的整条链人只在高风险动作上行使否决权。第二个观察金融机构对自己系统里有多少AI这本账普遍对不平。银行人做账最讲究账实相符但AI这本账多数机构今天是轧不拢的。在一次主机与云原生环境的资产梳理中客户在自查清单之外新发现的AI相关组件——远程开户链路里外挂的核验模型、批量代发系统的第三方软件包里内嵌的推理能力、外包开发团队离场后无人认领的智能体进程——数量是其自报数字的数倍。原因不难理解传统IT资产有采购单可循AI组件却常常顺着外包合同和开源依赖免单入场。底数对不平后面的风险评估、红队测试就都是在核一本错账。这也是我们在这个系列里反复强调AI资产清单AI-BOM的原因对金融人来说它不是什么新方法论就是把对账这门老本行做到AI资产上。七、结语金融业是全社会信任密度最高的行业也因此是AI深伪与自动化攻击性价比最高的靶场。Arup案的2亿港元只是一个开场——它验证的不是某项具体技术而是一个更根本的变化攻击者伪造信任的成本第一次低于防守者验证信任的成本。攻守之势转换的窗口期里最有价值的动作不是采购而是把第五部分的五道题先答一遍。金融业是最懂先把账理清的行业这五道题就是AI时代的五本账。账记清了、轧平了该买什么、该改什么、该向监管要什么每一笔自然都有着落。系列预告下一篇能源/电力篇——当AI攻击从“偷钱”走向“拉闸”10万人寒冬断暖48小时的真实事件告诉我们物理世界的信任接口同样不堪一击。附参考来源列表1.WEF对Arup CIO的访谈2025-02-04https://www.weforum.org/stories/2025/02/deepfake-ai-cybercrime-arup/2.AI Incident Database / CNN关于Arup案的汇总2024-09https://incidentdatabase.ai/cite/634/3.Arup案攻击链复盘Trustpairhttps://trustpair.com/blog/25-million-deepfake-scam-the-ultimate-con/4.Group-IB关于GoldPickaxe/GoldFactory的原始报告2024-02-15https://www.group-ib.com/blog/goldfactory-ios-trojan/5. Help Net Security对GoldPickaxe的报道2024-02-15https://www.helpnetsecurity.com/2024/02/15/goldpickaxe-ios-trojan/6. Dark Reading对GoldPickaxe的报道2024-02-15https://www.darkreading.com/application-security/ios-malware-steals-faces-defeat-biometrics-ai-swaps7. 香港警方破获AI换脸开户团伙SCMP经DuckDuckGoose转引2025-04https://www.duckduckgoose.ai/blog/video-kyc-under-attack-how-deepfakes-enter-remote-verification-flows8.招银研究《数字金融之AI银行》2025-08http://mp.weixin.qq.com/s?__bizMzI3NzE4NzQ5OAmid2247487466idx2snd866fd840a6e794e652d3bef6610f4379.iProov深伪识别研究2025经行业研究汇编转引10.FinCEN深伪欺诈专项预警FIN-2024-Alert0052024-11-13转引https://ironhackers.es/en/dossier-ai-security-2024/11.钓鱼邮件AI生成比例与BEC统计StationX汇编Keepnet/VIPRE数据https://app.stationx.net/articles/phishing-statistics12.HBR关于AI鱼叉钓鱼成本/点击率的对照实验报道2024转引自上述汇编13.Group-IB单一金融机构深伪注入攻击统计2025年1—8月转引https://yage.ai/share/ai-image-financial-security-risks-en-20260422.html14.英国NCSC关于提示注入的技术立场2025-12-08/09转引https://www.techmarketview.com/ukhotviews/archive/2025/12/09/ncsc-warns-of-prompt-injection-attacks-on-ai-systems15.CrowdStrike《2026全球威胁报告》2026-02-24https://www.crowdstrike.com/en-us/global-threat-report/16.Qualys漏洞修复周期数据经Brinqa转引https://www.brinqa.com/blog/the-patch-flood-is-already-here-and-the-real-wave-hasnt-hit17. 美国CISA《关基所有者和运营者AI风险指南》2024-02含AI-BOM要求原文见http://cisa.gov/aihttps://blog.barracuda.com/2024/07/31/cisa-new-guidelines-ai-risks-critical-infrastructure18.MAS《网络卫生通知》FSM-N062024-05-10生效及《AI风险管理指引》咨询2025-11至2026-01https://www.mas.gov.sg https://www.rajahtannasia.com/viewpoints/best-practices-for-ai-governance-and-risk-management-published-for-singapore-financial-sector/19.MAS/ABS成立AI驱动网络与技术风险工作组2026-07-28https://www.theasianbanker.com/press-releases/mas-and-abs-establish-taskforce-to-strengthen-cyber-and-technology-resilience-against-ai-driven-threats20. BIS关于前沿模型与金融攻防平衡的简报2026-07-28转引https://www.grcreport.com/post/mas-singapore-banks-form-ai-taskforce-as-frontier-models-redraw-the-cyber-threat-landscape21.FSB《AI的金融稳定影响》2024-11-14https://www.fsb.org/uploads/P14112024.pdf22.NIST《对抗性机器学习攻击与缓解的分类与术语》AI 100-2e20232024-01https://doi.org/10.6028/NIST.AI.100-2e202323.CNCERT关于OpenClaw的风险提示2026-03-10https://www.cert.org.cn/publish/main/11/2026/20260312144519429724511/20260312144519429724511_.html24.中国互联网金融协会风险提示央广网2026-03-15https://news.cnr.cn/native/gd/kx/20260315/t20260315_527552246.shtml25.《关键信息基础设施安全保护条例》国令第745号2021-09-01施行https://www.gov.cn/zhengce/content/2021-08/17/content_5631671.htm26.国务院《关于深入实施”人工智能“行动的意见》国发〔2025〕11号2025-08-21印发中国政府网 http://gov.cn
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门