文章总结: 报告分析AI攻击对金融业的威胁,以Arup遭深伪诈骗2亿港元等真实案例揭示攻击成本骤降。指出金融业AI应用扩大攻击面,推演代码投毒、换脸开户、深伪会议、模型投毒四类攻击情景,并剖析反钓鱼培训失效、供应链风险、人脸核验前提失效、人工复核滞后四大结构性缺口,建议监管与机构重构信任基础设施。 综合评分: 88 文章分类: AI安全,威胁情报,安全意识,数据安全,安全运营
AI攻防备战报告(金融篇):不碰一行代码,转走2亿港元
原创
青藤AI观察室 青藤AI观察室
青藤云安全
2026年9月1日 18:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
目录
一、那场没有一个真人的会
二、金融业把AI用到了哪里,攻击面就长在哪里
三、四个情景推演:攻击会从哪里进来
四、现有防线的四个结构性缺口
五、五个问题:所有的关基单位都需要提前思考
六、实战者的观察
七、结语
Part 01**
那场没有一个真人的会
真实案例——国际知名公司奥雅纳(Arup)在香港遭受深度伪造技术诈骗。
2024年1月,香港。一家跨国工程公司的财务人员收到一封邮件,发件人是“英国总部CFO”,内容是启动一笔机密交易。
这名财务人员不是没有警惕心。按事后复盘,他最初的反应是怀疑——这看起来像一封钓鱼邮件。于是对方安排了一场视频会议来打消疑虑。会议接通了:屏幕上是CFO,是几位熟悉的同事,面孔、声音、神态都对。疑虑被打消了。他按会议要求,分15笔、向5个香港本地账户转出了2亿港元,约合2560万美元。
事后香港警方披露的信息让所有人后背发凉:那场多人视频会议里,除了受害者本人,没有一个真人。CFO是假的,同事是假的,整场会议是一次AI实时深伪的集体出演。2024年5月,公司身份得到确认——英国工程巨头Arup(奥雅纳),其CIO后来在世界经济论坛的访谈中承认了这一事件。攻击所需的全部素材,来自LinkedIn、公开会议录像和公司宣传视频这些谁都能拿到的东西。截至2025年初,这笔钱没有追回。
这不是一起诈骗新闻,而是一起信任基础设施事故。金融业几百年建立起来的风控体系,归根到底建立在一个假设上:交易指令来自一个真实的人,而真人可以靠“见到、听到”来确认。转账审批要见人,远程开户要刷脸,高管指令要听声。Arup案证明的是:这个假设在2024年就已经不成立了——攻击者甚至不需要攻破任何一套金融机构系统,只需要攻破“眼睛”和“耳朵”。
真正改变游戏规则的,是攻击者的成本结构。二十年前,伪造一场多人视频会议需要专业特效团队数周时间;今天,开源换脸工具加上消费级显卡,一个人几百美元订阅费就能做到,而且可以同时扮演多名高管。反欺诈领域有句老话:欺诈永远跟着钱走。当伪造人的成本趋近于零,钱流经的每一个确认环节,都变成了攻击面。
对国内金融业的读者,有两个事实需要并排放在一处看:
-
2023年5月,福州一家科技公司法人代表接到好友的AI换脸视频电话,10分钟内被骗走430万元——那是国内第一起引发全网关注的实时换脸诈骗;
-
2024年2月,安全厂商Group-IB披露了GoldPickaxe木马,一个被其追踪为“GoldFactory”的中文背景犯罪集团,通过伪造政务App骗取用户录制点头、眨眼、张嘴的活体视频和身份证件,再用AI换脸服务在自己的设备上通过银行的人脸识别——讽刺的是,泰国央行2023年3月刚强制要求5万泰铢以上的交易必须人脸验证,防线刚上线,就被绕过了。
在上一篇文(AI攻防备战报告:攻击可以买,防守只能自建),我们提出过一个判断:攻击的供给曲线变了,而多数关基单位的威胁模型还停留在“人发起的攻击”。金融业是国内AI落地走在最前沿行业之一,也是对身份信任依赖最深的行业。这两条曲线在金融业的交点,就是本文要讨论的问题。
#
Part 02**
金融业把AI用到了哪里,攻击面就长在哪里
#
先看清AI在金融业的渗透深度。据招银研究2025年8月发布的《数字金融之AI+银行》梳理,国内银行业的AI应用已从试点进入全链条渗透:大模型智能坐席可压缩客服通话时长约10%、降低人工成本约80%;有银行用大模型处理跨境自由格式报文,分类准确率超过90%;某银行的智能授信项目把企业尽调报告的撰写时间从1周压到5分钟;多家银行部署智能代码助手,AI生成代码占比已达20%—30%。国际上,Evident的统计显示全球55%的银行AI应用案例已引入大模型技术。
这些数字背后是一个很少被正面讨论的事实:金融业正在同时经历两件事——把判断外包给AI,把信任建立在AI上。
把判断外包给AI,指的是授信、风控、反欺诈、代码生成。智能授信决定给不给人放款,风控模型决定拦不拦一笔交易,AI代码助手写的代码直接进入生产系统。这些环节的共同点是:决策速度从“人天”变成“毫秒”,而复核习惯必然随之衰减——当尽调报告5分钟就能生成,还有几个人会从头核一遍数据来源?
把信任建立在AI上,指的是人脸核验、活体检测、视频柜员、声纹核身这套远程身份体系。这套体系是移动支付和线上金融的地基:它让银行相信屏幕那头是你本人。
而这恰恰是AI攻击最先击穿的地方。多项针对普通人的深伪识别研究给出了方向一致的结论:普通人对高质量深伪视频的识别准确率只有两三成——iProov在2025年公布的一项测试里,这一数字为24.5%,能把真伪全部辨对的受试者仅有0.1%。即便对这些数字打对折,结论方向也不变:这不是员工安全意识不足的问题,是肉眼对合成内容存在技术代差。靠培训教人识别假脸,这条路已经走不通了。
攻击者看得比防守方清楚。美国财政部下属的金融犯罪执法局(FinCEN)在2024年11月13日发布了针对深伪欺诈的专项预警(FIN-2024-Alert005),提示金融机构关注AI生成的身份文件与视频对KYC流程的绕过。
Group-IB记录到,仅2025年1—8月,单一金融机构就遭遇了8065次深伪注入攻击——这不是零星作案,是工业化作业。钓鱼侧的数据同样冷峻:2024年9月至2025年2月间检出的钓鱼邮件,82.6%使用AI生成(Keepnet/VIPRE口径);哈佛商业评论2024年报道的对照实验显示,AI自动化鱼叉钓鱼的点击率54%,与熟练人工攻击者持平,但成本降低95%以上。
还有一个变量正在进场:AI智能体。国务院《关于深入实施”人工智能+“行动的意见》(国发〔2025〕11号)提出2027年智能体等应用普及率超70%的目标,金融是渗透最快的行业之一。智能体与对话式AI的区别在于它有手——能查数据库、能调接口、能发起操作。这意味着一旦它被提示注入劫持或被仿冒身份驱动,损失就不再停留在说错一句话,而是直接兑现为资金动作和数据外泄。今年3月监管机构对一款高权限智能体工具的风险提示(详见第四部分),正是冲着这个变量来的。
概括金融业当前的处境:攻击量被AI放大了一个数量级,攻击的“拟真度”超过了人的判别力,而防线的主体还是按上一个时代设计的。
#
Part 03**
四个情景推演:攻击会从哪里进来
#
下面四个情景推演,推演的正是这个错配会以什么方式兑现为损失。均为情景推演(非真实事件),但每个情景的技术链条都由已发生的真实事件部分验证。
**### *情景一:钓鱼+代码生成链投毒,直捣金融机构软件生产线***
技术链条:AI批量生成千人千面的钓鱼邮件(成本从每目标数小时降为秒级),拿下开发或运维人员的凭据;随后攻击对象从系统换成“系统里住的AI”——向金融机构内部使用的代码大模型训练数据或知识库注入恶意样本(数据投毒),或通过提示注入操纵模型行为;被污染的代码助手以20%—30%的产出占比,把含后门的代码持续混进生产系统;最终在清算逻辑、风控规则里埋设条件触发的逻辑炸弹。
门槛对比:AI之前,渗透一家金融机构的研发体系需要顶级团队数月经营;AI之后,自动化渗透智能体可以7×24小时持续试探,成本按API调用计费。
为什么金融业首当其冲:金融机构是代码生成最激进的采纳者之一,因为核心系统遗留代码多、改造需求大、AI提效最直观。但这也意味着攻击面从单个员工的电脑扩展到了整条软件生产线——过去要攻破一千个开发人员,现在只要污染一个他们共用的模型。这从偷钱升级为偷信任:当监管机构问出“你们生产系统里哪段代码是人写的、哪段是AI写的、AI那段谁审过”,多数机构今天答不上来。英国国家网络安全中心(NCSC)2025年12月发出的警告在这里直接适用:提示注入与SQL注入不同,大模型在架构上不区分指令与数据,这类问题可能永远无法彻底修复,只能按持续风险治理。
(本节情景推演,非真实事件;AI钓鱼成本与命中率、代码生成占比、提示注入的架构性缺陷分别由HBR对照实验、招银研究行业数据与NCSC官方立场佐证。)
情景二:AI换脸+注入攻击,规模化击穿远程开户
技术链条:黑产从暗网购买被盗身份证件(OnlyFake类平台单张伪造证件售价约15美元),通过木马或钓鱼页面采集受害者的人脸活体视频;用AI换脸合成本人持证视频;关键一步是在采集层之下动手——通过虚拟摄像头、Hook注入等方式,把合成视频直接喂给核验SDK,绕过前端摄像头。活体检测只能确认有一张会动的脸,确认不了脸是真的。批量开立的账户随即进入洗钱、跑分通道。
伪证开户过去依赖线下人头,单账户成本数千元且难以规模化;而在这条链条里,一人一天就可以发起数百次开户申请,边际成本趋近于零。
为什么金融业首当其冲:这动摇的是金融机构账户实名制本身。实名制是反洗钱和电诈治理的地基,一旦开户即真人不再成立,上游的电诈、赌博、洗钱资金链就获得了指数级扩张的通道。而监管问责的板子会打在机构身上——美国FFIEC和OCC近年已把此类事件定性为机构的“控制失效”而非“用户失误”,这个定性逻辑值得国内监管读者留意。
(本节情景推演,非真实事件;但木马采集活体视频、换脸过核验两个环节分别由GoldPickaxe案验证,规模化开户由香港警方2025年4月破获的案件部分验证——该案中8人团伙用21张被盗身份证合成深伪视频,向多家银行提交44次数字开户申请,关联行动涉案金额超15亿港元。)
**### *情景三:深伪“多人会议”击穿大额转账审批***
技术链条:攻击者从公开渠道(路演视频、业绩发布会、行业论坛录像)采集目标机构高管的音视频素材——声音克隆今天只需要20—30秒样本,实时换脸用开源软件约45分钟即可产出一段可用视频——这个数字出自Arup公司CIO在2025年2月世界经济论坛访谈中的自述,他拿自己做的试验,成品甚至不太逼真。随后是一封自称”CFO”的邮件要求”秘密交易”——这类BEC(商务邮件入侵)话术通常以机密并购、监管窗口期等理由建立保密压力,Arup案同样始于一封邮件。
门槛对比:AI之前,伪造视频破绽明显、成本数万美元、需要专业团队;AI之后,单人、消费级GPU、数百美元订阅,且可同时扮演多人。
为什么金融业首当其冲:Arup案被骗的是一家设计与工程公司,但同样的手法对准金融机构,剧本就变成了企业客户的高管发来电汇指令,或上级行领导要求紧急调拨头寸。金融机构体系内大量依赖电话、视频确认的高风险操作——大额调拨、紧急付款授权、保函开立——都建立在“声音和脸可以作证”的前提上。更棘手的是心理机制:保密话术制造时间压力,多人出场制造从众压力,这两样恰好是审批制度最难约束的人性变量。单笔损失上限是亿元级,且事后责任认定困难——操作员确实“看到了”指令。
(本节情景推演,非真实事件;链条中的深伪多人会议、拆分转账、素材公开采集三个环节已由Arup案完整验证。)
#
情景四:对风控与授信模型的数据投毒
技术链条:攻击者通过小额、高频、分散的试探摸清智能风控的决策边界;用对抗样本和合成身份训练风控模型,让它逐步把欺诈模式学习为正常行为;在学习完成后集中发起大额欺诈。变体剧本是对授信大模型投毒,使其系统性低估某类借款人的风险。
过去模型是黑盒,人工探测成本高企;如今自动化对抗框架可以批量生成探测样本,把试探本身变成了流水线作业。
为什么金融业首当其冲:金融业是模型决策密度最高的行业,且模型输出直接驱动资金动作。这类攻击最阴险之处在于不触发任何传统告警——没有入侵、没有漏洞利用,只有统计上不可察觉的训练数据偏移,等损失爆发时,连是攻击还是模型本身的缺陷都难以归因,模型审计与责任认定将陷入僵局。
(本节情景推演,非真实事件;数据投毒与对抗样本的攻击分类以NIST《对抗性机器学习》技术报告(AI 100-2)为权威依据。)
四个情景放在一起,能看出一条共同的主线:AI攻击打的不(只)是系统,而是系统之间的信任接口——人与人的信任(审批)、人与系统的信任(开户)、系统与系统的信任(代码生产线)、系统与数据的信任(模型训练)。金融业的数字化转型恰恰是在这四个接口上押注最深的行业。
#
Part 04**
现有防线的四个结构性缺口
这里说的结构性,用金融机构人熟悉的话讲:缺口不在操作风险层面,多派人手、加密值守压不住;它长在制度设计层面——防线本身是按一套已经过时的前提搭起来的。
第一个缺口
反钓鱼培训范式整体失效
过去十年金融安全意识培训的核心是教员工识别可疑邮件——看语法错误、看域名拼写。当82.6%的钓鱼邮件由AI生成、没有任何可识别特征时,这个范式等于让员工用肉眼对抗打印机。培训可以做,但把“员工不上当”当作防线的一环,在2026年已经是一种责任转嫁。
第二个缺口
外包开发供应链成了AI风险的集散地。
金融机构大量开发工作由外包承担,外包人员大量使用各自的AI编码助手——用哪个模型、什么版本、代码是否回流到外部服务、提示词里贴了多少行内网代码,多数机构的科技部门没有台账。模型本身由此成为攻击面:谁训练的数据、权重从哪来、更新包谁签的名,这些在采购软件时有审计要求的环节,换成AI模型后几乎全部裸奔。
第三个缺口
人脸核验体系的前提失效了。
远程开户、视频核身、大额转账刷脸,整套体系建立在“摄像头采集到的活体=真人”这一前提上。GoldPickaxe证明采集层可以被注入绕过,香港换脸开户案证明合成视频可以批量过检,iProov的测试证明人眼判别已经失效。三层防线共享同一个已经过时的前提。这不是某一家供应商的产品缺陷,是技术路线被代际碾压。
第四个缺口
人工复核流程在AI的攻击速度面前是空转。
安全行业的上市公司数据可以佐证攻击侧的速度:CrowdStrike《2026全球威胁报告》记录,攻击者从首次立足到横向移动的平均突破时间已压缩到29分钟,最快纪录27秒,AI加持的攻击量同比增长89%。而防守侧,修复一个已知漏洞的行业平均时间仍在37天以上(Qualys口径)。29分钟对37天,这不是差距,是代差。再叠加深伪带来的指令可信幻觉,Arup案里那个单人发起、无带外核实的审批流程,在相当多机构里至今仍是常态。
还有一个横切性的判断值得单独说:国内监管体系已经在动。2026年3月,国家互联网应急中心(CNCERT)就AI智能体工具OpenClaw发布风险提示,原话点名“对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪”。
同月,中国互联网金融协会发布行业风险提示,建议从业机构不在涉及金融业务的终端安装此类工具。监管的视线已经从“AI内容风险”移到“AI智能体安全”。
#
Part 05**
五个问题:所有的关基单位都需要提前思考
#
总篇提出了AI攻击时代关基防护必须提前回答的五个问题。落到金融业,我们把它们改写成更具体的版本,供大家参考。
第一题:你的机构里,AI到底被用在了哪些环节?
这听起来是最基础的问题,实际上多数机构答不全。显性部分(智能客服、授信模型、代码助手)好数,隐性部分难查:外包团队自用的AI工具、员工个人账号调用的云端大模型、供应商产品里”悄悄升级”的AI功能。
国际上对此已有标准动作——美国CISA在2024年2月发布的关基AI风险指南中明确要求建立AI物料清单(AI-BOM),像管软件成分一样管AI组件。对监管侧的对应问题是:行业检查中是否已有“AI资产盘点”这一项?如果连底数都没有,后面的风险评估都是空中楼阁。
第二题:攻击以机器速度到来时,你的“检测—研判—处置”链哪一环先断?
29分钟突破时间意味着:依赖“告警—值班员研判—逐级上报—领导拍板”的处置链,在AI放大的攻击量面前,断点一定出现在人的环节。需要诚实地做一次推演:深伪转账指令进来的那一刻,从柜员到主管到风控系统,谁的复核能真正拦住它?答案如果是“每个环节都默认上一个环节核过了”,那这条链就是纸糊的。
第三题:供应商体系里,谁为AI攻击这个结果负责?
金融机构采购人脸识别SDK、代码大模型、智能客服系统,合同里写清了可用性和准确率,但极少写清:模型被注入攻击绕过算不算供应商责任?训练数据被投毒谁举证?AI生成代码引入漏洞归谁修?新加坡金管局(MAS)的做法可作参照——其2024年5月生效的《网络卫生通知》是有法律约束力的,2025年11月又就覆盖传统AI、生成式AI和AI智能体的《AI风险管理指引》公开咨询,明确要求董事会与高管层监督、全生命周期控制。
我相信监管绝对会考虑:金融行业是否也需要一份自己的、带过渡期的AI风险约束性文件?行业侧需要做的更直接:把AI安全责任条款写进每一份采购合同,在监管要求到来之前。
第四题:监管要求与行业资源落地时,你拿什么证明“防得住”?
国发〔2025〕11号文件已明确要加大AI领域的财政与金融支持力度,关基条例(国令745号)要求运营者每年至少一次检测评估。可以预期,AI安全能力将很快进入金融行业的检查与评价口径。
国际监管的走向已经给出了预告:
-
金融稳定理事会(FSB)在2024年11月和2025年10月的两份报告中,建议各辖区细化监测、单独区分“AI特定网络事件”并紧盯第三方AI供应商;
-
2026年4—5月,美国财政部长与美联储主席曾就前沿模型的攻击能力当面警示主要银行CEO;
-
新加坡MAS在2026年4月召集主要金融机构CEO开会、7月与银行公会成立AI驱动风险工作组。
监管要看的是可验证的攻防对抗结果:AI红队测过没有?深伪注入测试做过没有?演习成绩如何?把“防得住”从口号变成可审计的证据链,这项工作只能在检查到来之前完成。
第五题:组织上,谁对AI安全的结果负责?
《关键信息基础设施安全保护条例》写得明白:主要负责人对关基保护负总责;《中央企业负责人经营业绩考核办法》规定,较大及以上网络安全事件追责到人。AI安全事件不会是例外。
现在需要回答的是落地的问题:AI安全归科技部门、风控部门还是安全部门?多数机构的现状是三个部门各管一段、出事三段都不全责。
国际清算银行(BIS)2026年7月的简报判断,前沿模型把攻防平衡进一步推向攻击方,金融业协同行动紧迫——协同的前提,是先在组织图上画出一个能说这事归我的位置。
把五道题摊开看,没有一道能靠买设备答完。盘AI资产是台账问题,断处置链是流程问题,定供应商责任是合同问题,向监管交证据是审计问题,划“这事归我”是组织问题——对于很多机构而言,这五道题的科目都不在“信息科技”这个户头下,而是直接挂在治理层的账上。这正是AI安全与传统网络安全的区别:它穿过了安全部门的边界。
#
Part 06**
实战者的观察
#
青藤云安全的团队常年在攻防演习与真实应急一线值守,服务的客户中包括大量金融机构。撇开产品不谈,我们想分享两个不完全符合直觉的实战观察。
第一个观察:在金融行业客户的实战场景中,最先被AI攻击改变的往往不是“高深环节”,而是最日常的环节。
一次重保中让我们印象最深的不是某个复杂的漏洞链,而是攻击队用AI批量生成的定向钓鱼邮件——每一封都引用了目标员工真实参与过的项目和会议,人力写这种邮件一天写不了几封,AI一晚上能写几千封。
防守侧告警量的增长是倍数级的,靠增加值守人力去对冲,曲线永远追不上。
这也是为什么我们判断,安全运营的范式必须从“人海战术”转向“以AI对抗AI”——不是把告警推给机器看了事,而是让机器完成从检测到研判到处置建议的整条链,人只在高风险动作上行使否决权。
第二个观察:金融机构对自己系统里有多少AI这本账,普遍对不平。 银行人做账最讲究账实相符,但AI这本账,多数机构今天是轧不拢的。
在一次主机与云原生环境的资产梳理中,客户在自查清单之外新发现的AI相关组件——远程开户链路里外挂的核验模型、批量代发系统的第三方软件包里内嵌的推理能力、外包开发团队离场后无人认领的智能体进程——数量是其自报数字的数倍。
原因不难理解:传统IT资产有采购单可循,AI组件却常常顺着外包合同和开源依赖免单入场。底数对不平,后面的风险评估、红队测试,就都是在核一本错账。这也是我们在这个系列里反复强调AI资产清单(AI-BOM)的原因:对金融人来说,它不是什么新方法论,就是把对账这门老本行,做到AI资产上。
Part 07**
结语
金融业是全社会信任密度最高的行业,也因此是AI深伪与自动化攻击性价比最高的靶场。Arup案的2亿港元只是一个开场——它验证的不是某项具体技术,而是一个更根本的变化:攻击者伪造信任的成本,第一次低于防守者验证信任的成本。
攻守之势转换的窗口期里,最有价值的动作不是采购,而是把第五部分的五道题先答一遍。金融业是最懂先把账理清的行业,这五道题就是AI时代的五本账。账记清了、轧平了,该买什么、该改什么、该向监管要什么,每一笔自然都有着落。
系列预告:
下一篇,能源/电力篇——当AI攻击从“偷钱”走向“拉闸”,10万人寒冬断暖48小时的真实事件,告诉我们物理世界的信任接口同样不堪一击。
附:参考来源列表
1.WEF对Arup CIO的访谈(2025-02-04):https://www.weforum.org/stories/2025/02/deepfake-ai-cybercrime-arup/
2.AI Incident Database / CNN关于Arup案的汇总(2024-09):https://incidentdatabase.ai/cite/634/
3.Arup案攻击链复盘(Trustpair):https://trustpair.com/blog/25-million-deepfake-scam-the-ultimate-con/
4.Group-IB关于GoldPickaxe/GoldFactory的原始报告(2024-02-15):https://www.group-ib.com/blog/goldfactory-ios-trojan/
-
Help Net Security对GoldPickaxe的报道(2024-02-15):https://www.helpnetsecurity.com/2024/02/15/goldpickaxe-ios-trojan/
-
Dark Reading对GoldPickaxe的报道(2024-02-15):https://www.darkreading.com/application-security/ios-malware-steals-faces-defeat-biometrics-ai-swaps
-
香港警方破获AI换脸开户团伙(SCMP,经DuckDuckGoose转引,2025-04):https://www.duckduckgoose.ai/blog/video-kyc-under-attack-how-deepfakes-enter-remote-verification-flows
8.招银研究《数字金融之AI+银行》(2025-08):http://mp.weixin.qq.com/s?__biz=MzI3NzE4NzQ5OA==&mid=2247487466&idx=2&sn=d866fd840a6e794e652d3bef6610f437
9.iProov深伪识别研究(2025,经行业研究汇编转引)
10.FinCEN深伪欺诈专项预警FIN-2024-Alert005(2024-11-13,转引):https://ironhackers.es/en/dossier-ai-security-2024/
11.钓鱼邮件AI生成比例与BEC统计(StationX汇编Keepnet/VIPRE数据):https://app.stationx.net/articles/phishing-statistics
12.HBR关于AI鱼叉钓鱼成本/点击率的对照实验报道(2024,转引自上述汇编)
13.Group-IB单一金融机构深伪注入攻击统计(2025年1—8月,转引):https://yage.ai/share/ai-image-financial-security-risks-en-20260422.html
14.英国NCSC关于提示注入的技术立场(2025-12-08/09,转引):https://www.techmarketview.com/ukhotviews/archive/2025/12/09/ncsc-warns-of-prompt-injection-attacks-on-ai-systems
15.CrowdStrike《2026全球威胁报告》(2026-02-24):https://www.crowdstrike.com/en-us/global-threat-report/
16.Qualys漏洞修复周期数据(经Brinqa转引):https://www.brinqa.com/blog/the-patch-flood-is-already-here-and-the-real-wave-hasnt-hit
- 美国CISA《关基所有者和运营者AI风险指南》(2024-02,含AI-BOM要求,原文见cisa.gov/ai):https://blog.barracuda.com/2024/07/31/cisa-new-guidelines-ai-risks-critical-infrastructure
18.MAS《网络卫生通知》FSM-N06(2024-05-10生效)及《AI风险管理指引》咨询(2025-11至2026-01):https://www.mas.gov.sg ;https://www.rajahtannasia.com/viewpoints/best-practices-for-ai-governance-and-risk-management-published-for-singapore-financial-sector/
19.MAS/ABS成立AI驱动网络与技术风险工作组(2026-07-28):https://www.theasianbanker.com/press-releases/mas-and-abs-establish-taskforce-to-strengthen-cyber-and-technology-resilience-against-ai-driven-threats
- BIS关于前沿模型与金融攻防平衡的简报(2026-07-28,转引):https://www.grcreport.com/post/mas-singapore-banks-form-ai-taskforce-as-frontier-models-redraw-the-cyber-threat-landscape
21.FSB《AI的金融稳定影响》(2024-11-14):https://www.fsb.org/uploads/P14112024.pdf
22.NIST《对抗性机器学习:攻击与缓解的分类与术语》(AI 100-2e2023,2024-01):https://doi.org/10.6028/NIST.AI.100-2e2023
23.CNCERT关于OpenClaw的风险提示(2026-03-10):https://www.cert.org.cn/publish/main/11/2026/20260312144519429724511/20260312144519429724511_.html
24.中国互联网金融协会风险提示(央广网,2026-03-15):https://news.cnr.cn/native/gd/kx/20260315/t20260315_527552246.shtml
25.《关键信息基础设施安全保护条例》(国令第745号,2021-09-01施行):https://www.gov.cn/zhengce/content/2021-08/17/content_5631671.htm
26.国务院《关于深入实施”人工智能+“行动的意见》(国发〔2025〕11号,2025-08-21印发):中国政府网 gov.cn
往期推荐:
AI攻防备战报告:攻击可以买,防守只能自建
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:青藤云安全 青藤AI观察室 青藤AI观察室《AI攻防备战报告(金融篇):不碰一行代码,转走2亿港元》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论