文章总结: 2026年8月初,华尔街多家顶级对冲基金如TwoSigma、Citadel和Point72遭遇AI语音钓鱼攻击。攻击者利用AI语音克隆技术,通过伪造高管声音诱骗员工泄露敏感信息。该攻击手法虽非首次,但规模显著扩大,传统安全防御体系难以应对。事件凸显安全意识培训需升级,建议企业建立双人确认、回拨验证等流程以防范此类社会工程学攻击。 综合评分: 83 文章分类: 社会工程学,安全意识,威胁情报
AI语音攻陷华尔街
安世加
2026年8月6日 18:00 上海
在小说阅读器读本章
去阅读
新闻
News Today
8月初,一场精心策划的AI语音钓鱼攻击同时瞄准了华尔街最有名的那几家对冲基金——Two Sigma、Citadel、Point72,连带几家私募股权公司也被卷了进去。彭博在8月5日率先披露了这次事件,Two Sigma随后确认自己挡住了攻击,但Citadel和Point72对是否被攻破闭口不谈。
攻击手法说起来不复杂:攻击者用AI语音克隆技术,先监听目标公司高管在财报电话会、投资者日上的公开录音,提取声纹特征,然后伪造出一通”老板打来的电话”。电话那头的声音、语气、措辞习惯都跟真人一模一样,接电话的员工很难在那一瞬间做出判断。攻击的目的就是骗员工说出密码、开放远程访问权限,或者帮忙完成某个”紧急操作”。
这不是第一次有人这么干。2024年香港那桩著名的2500万美元AI深度伪造诈骗案就是同一个路数——攻击者用AI生成的假CFO视频会议画面,指示财务人员转账。去年夏天还有人用AI克隆了美国国务卿鲁比奥的声音,向外交官和联邦官员发送语音消息。但这次不一样的地方在于规模。
Align Managed Services总裁Vinod Paul说得非常直白:”以前一次定向攻击最多覆盖50个目标,现在有了AI,可以同时攻击1000个。”攻击者甚至不需要拿到目标的声音样本特地去训练模型——他们可以直接监听一通电话,实时克隆通话者的声音、语调和措辞,然后在同一通电话里冒充其他人插进来。
这个变化是根本性的。Antithesis公司CEO Will Wilson的总结一针见血:”金融行业过去几十年之所以能侥幸过关,是因为攻击所需的技能和知识是稀缺的。而现在的AI系统把这一切商品化了,让大规模攻击成为可能。”
一组数据可以说明这个趋势的陡峭程度。根据CrowdStrike的全球威胁报告,语音钓鱼攻击在2024年下半年相比上半年暴增442%,2024全年到2025年又涨了134%,而2025年下半年到2026年上半年再次翻倍。这不是缓慢增长,这是指数级的爆发。更早之前,谷歌旗下的网络安全部门在6月发布了一篇博客,披露今年以来针对律师事务所和专业服务机构的攻击浪潮也大量使用了语音钓鱼,有些案例中攻击者甚至直接伪装成IT人员走进企业办公楼。
回到这次华尔街攻击本身。Two Sigma管理着750亿美元资产,安全团队反应迅速,确认数据与系统未受影响。Citadel和Point72拒绝置评。但问题的关键不在于这次有没有人真的被攻破——关键在于,这些拥有全球最顶级安全预算的机构,面对AI语音钓鱼时能做的防御动作其实非常有限。
传统的安全防御体系是围绕”机器”和”代码”建的:防火墙、EDR、DLP、SIEM。但语音钓鱼攻击的是人。它不经过你的防火墙,不会在你的终端上生成告警,SIEM里不会有任何异常日志。它就只是一通电话。你的员工在接起电话的那几秒钟里,能不能识别出老板的声音是合成的?大多数人做不到,尤其是在”老板”语气急促、声称遇到紧急情况的时候。
FINRA(美国金融业监管局)已经在协调此事,今年3月刚启动的”金融情报融合中心”成了对冲基金之间共享欺诈情报的渠道。白宫也成立了工作组,把AI开发商和关键基础设施运营者拉到一起共享威胁情报。但这些都属于事后应对。
对于企业安全团队来说,这次事件传递了一个明确的信号:”安全意识培训需要从”不要点可疑链接”进化到”不要轻信任何声音”。”以前我们教员工辨别钓鱼邮件,看发件人地址、看链接、看拼写错误。但当电话那头传来的是你老板本人一模一样的声音,你用什么来判断?
有些组织已经开始建立应对流程:关键操作需要双人确认、口头验证暗号、敏感请求必须通过第二通道回拨确认。但这些措施在企业中大规模落地并不容易,尤其是当高管层自己觉得”打个电话还要对暗号太麻烦”的时候。
华尔街不是第一个被AI语音钓鱼盯上的行业,也不会是最后一个。当攻击的成本降到趋近于零、规模可以无限放大,任何依赖”人”来做安全决策的环节都会成为突破口。对冲基金有750亿美元规模的安全预算来兜底,你的企业呢?
信息来源:Bloomberg
本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!
安世加为出海企业提供SOC 2、ISO 27001、PCI DSS、TrustE认证咨询服务(点击图片可详细查看)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安世加 《AI语音攻陷华尔街》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论