重點摘要:
- AI語音克隆工具冒充Two Sigma、Citadel和Point72的高管,這三家基金合計管理超過1,500億美元資產。
- Two Sigma已阻止該攻擊;Point72表示目前沒有客戶資料遭竊的跡象;Citadel和Millennium拒絕回應。
- 這波攻擊正促使金融機構提高網路安全預算,惠及CrowdStrike和Palo Alto Networks等資安廠商。
重點摘要:

一場協同式的AI語音釣魚攻擊浪潮鎖定了華爾街多家大型對沖基金,凸顯出語音克隆工具已大幅降低攻擊金融機構的成本。
AI語音克隆工具讓攻擊者得以在一場協同式的語音釣魚(vishing)行動中,冒充包括Two Sigma、Citadel和Point72在內的對沖基金高管——這三家基金合計管理超過1,500億美元資產——同時也有多家私募股權公司遭到攻擊。
「過去他們只能針對50個機構發動攻擊,現在則可以做到1,000個,」專精對沖基金網路安全的Align Managed Services總裁Vinod Paul表示。
管理750億美元資產的Two Sigma表示,其安全團隊阻擋了這次攻擊,並未發現資料或系統受到影響。Point72則向投資人通報遭到攻擊,但初步跡象顯示客戶資訊並未被竊取。Citadel和Millennium Management的發言人拒絕就系統是否遭到入侵發表評論。
此次攻擊行動標誌著AI驅動詐騙的進一步升級,正促使金融機構提高網路安全預算,這對CrowdStrike、Palo Alto Networks和Fortinet等資安廠商而言是一大利多,因為它們正競相爭取機構投資支出中日益成長的份額。
這項被稱為「vishing」的技術,依賴於能監聽電話並複製說話者聲音、語調和措辭的技術,以製造令人信服的虛假通話。員工在誘導下交出憑證或授予系統存取權限。此手法與Scattered Spider集團的策略相似,該集團是2023年針對凱撒娛樂(Caesars Entertainment)和美高梅國際酒店集團(MGM Resorts)發動勒索軟體攻擊的幕後黑手,不過目前尚無證據顯示這次攻擊行動與該集團有關。
由Jane Street投資的軟體公司Antithesis執行長Will Wilson表示,AI已重塑網路攻擊的樣貌。「現代AI系統最可怕的地方在於,它們將這項能力商品化,使大規模執行攻擊成為可能,」Wilson表示。「每個人都必須認真升級防禦能力,否則他們將陷入大麻煩。」
此波攻擊之前,Google網路安全部門在6月也曾針對鎖定律師事務所和專業服務公司的類似語音釣魚浪潮發出警告,部分案例中攻擊者甚至偽裝成IT技術人員實體進入辦公室。此模式顯示威脅正從專業服務領域擴散至金融機構。
負責監管券商和證券專業人士的FINRA已就有關未遂入侵事件與會員公司聯繫。該監管機構於3月推出了「金融情報融合中心」(Financial Intelligence Fusion Center),這是一個用於共享詐騙威脅情報和協調應對措施的安全入口平台。白宮今年稍早宣布成立一個工作小組,聯合AI開發者和關鍵基礎設施營運商共同共享威脅情報。
這些事件加劇了今年以來財富管理公司遭遇的一連串資料外洩。巨型註冊投資顧問公司Mariner揭露了一起影響近9,000人的雲端資料外洩事件,而Mercer則因與ShinyHunters集團有關的資料外洩而面臨集體訴訟。Hightower Advisors、Edelman Financial Engines、Beacon Pointe、Betterment和Ameriprise也遭到攻擊。
對投資人而言,這波攻擊行動顯示AI安全工具的需求將持續存在。CrowdStrike、Palo Alto Networks和Fortinet已做好準備,將在金融機構升級防禦深度偽造和語音克隆通訊之際,搶佔日益成長的機構支出。未能更新安全基礎設施的公司將面臨聲譽受損和監管審查,從而提高金融服務類股中隱含的營運風險。
本文僅供參考,不構成投資建議。