面向 CFO 與財務主管4 分鐘閱讀

AI 深偽一通電話竊走 2,500 萬美元

自 2023 年以來,AI 生成的釣魚攻擊暴增 1,265%——而您現行的防禦恐怕難以分辨真偽。

問題所在

一名財務長(CFO)的深偽語音複製品在一通即時通話中竊走了 2,500 萬美元。這段複製的聲音逼真到足以應付即時、一來一往的指示。它繞過了多道人工查核關卡,因為另一端的財務主管聽到的聲音與他們的老闆一模一樣。這不是科幻情節——2025 年初,一家歐洲能源公司真實發生了這件事。

這起攻擊之所以得逞,是因為現代語音複製技術只需要三到五分鐘的錄音,就能造出逼真的副本。原料無所不在——財報電話會議、網路研討會、Podcast 節目,甚至社群媒體短片。攻擊者取得了這位高階主管的聲音樣本,並把它變成了武器。

而且語音詐騙只是冰山一角。光是 2025 年第一季就有 179 起有紀錄的深偽事件,已比 2024 年全年的總數高出 19%。與此同時,vishing 攻擊——利用複製聲音進行的語音釣魚——在 2025 年初較 2024 年底暴增超過 1,600%。

您的資安團隊是為「假的一眼就能看穿」的世界而打造的。那個世界已經消失。如果您依賴員工「聽出」可疑之處,您的防禦模型就存在重大缺口。

為何這對您的企業至關重要

財務損害正在每一個通路加速擴大。以下是應該放上您下一次董事會簡報的數字:

  • 27.7 億美元——光是 2024 年向 FBI 通報的商務電子郵件詐騙(BEC)損失總額。BEC 至今仍是網路型詐騙中造成最大財務損害的形式。
  • 166 億美元——2024 年向 FBI 網路犯罪申訴中心(IC3)通報的網路型詐騙損失總額,佔所有通報損失的 83%。
  • 488 萬美元——由釣魚郵件引發的資料外洩平均成本。對北美組織而言,這個數字攀升至 1,022 萬美元
  • 54%——AI 生成釣魚郵件的點擊率,幾乎是傳統攻擊活動 12% 基準值的五倍。

這些數字從多個層面衝擊您的損益表:

  • 直接詐騙損失——來自未經授權的轉帳與 BEC。
  • 法規曝險——依據歐盟 AI 法案,不合規的 AI 系統可能被處以最高 €3,500 萬或全球營業額 7% 的罰款。
  • 事件回應成本——2024 年 BEC 佔所有資安事件回應案件的 27%,僅次於勒索軟體。
  • 聲譽損害——當您的客戶、合作夥伴或監管機構得知一段複製的聲音從您的帳戶搬走了數百萬。

如果您的組織處理敏感資料或高價值交易,這些威脅絕非抽象概念。它們瞄準的是您業務賴以運作的信任——也就是「電話那頭的人就是他所聲稱的那個人」這個假設。

底層實際發生了什麼

大多數快速採用 AI 的公司,都是透過業界所謂的「套殼」(wrapper)辦到的。把套殼想像成向一家您無法控制的服務租車:您在漂亮的介面裡輸入問題,但您的資料——每一個提示詞、每一份文件片段、每一個機密細節——都會透過公共網路傳到別人的伺服器上處理。

這帶來三個具體問題。

**首先,您的資料離開了您的大樓。**即使是承諾「零資料保留」的企業級 API 方案,也常為了濫用監控而將您的資料保留長達 30 天。對醫療、國防或金融業者來說,這 30 天的窗口就是一種負債。

**其次,您失去法律主權。**大多數主要 AI 供應商位於美國,受美國 CLOUD 法案約束。該法案允許美國執法機關強制取得您的資料,即使資料存放在歐洲或亞洲的伺服器上也一樣。這直接與 GDPR 及當地資料在地化法律相牴觸。

**第三,AI 其實不了解您的業務。**套殼在本質上是無狀態的。它們難以處理龐大的內部文件集,在被問及您的專有資料時會產生很高的錯誤率——也就是所謂的「幻覺」(hallucination)。當官方工具不敷使用時,員工就會繞過它們。2023 年三星(Samsung)工程師意外將半導體原始碼洩漏給 ChatGPT 之後,研究人員發現被貼入公共 AI 工具的原始碼增加了 485%。其中 72% 的使用是透過您的 IT 團隊看不到的個人帳戶進行的。

這就是所謂的「影子 AI」(Shadow AI)問題。這意味著您最敏感的資料可能已經流向了您無法控制的系統。

什麼有效(什麼無效)

我們先從無效的做法說起。

**傳統電子郵件過濾器:**這類工具依賴模式比對。AI 生成的釣魚郵件會為目標清單中的每一位收件者創造獨一無二的變體。沒有任何兩封郵件共用可供封鎖的特徵。超過 90% 的多形態攻擊都能夠穿透。

**單靠資安意識訓練:**它有助於建立基礎防線。但如今 82.6% 的釣魚郵件含有模仿正規企業語氣的 AI 生成內容,即使是受過訓練的員工也以驚人的比率點擊。

**基於套殼的 AI 資安工具:**它們把您的資料送到第三方基礎設施,引入主權風險,而且無法深入理解您的內部情境。這等於是用別人的警報系統來保護您的房子——一套您無法檢視的系統。

以下是真正有效的做法。核心原則是主權部署:您的 AI 在您自己的環境中、在您自己的基礎設施上運行,並以您自己的資料訓練。

**1. 零資料外流的私有基礎設施。**您的 AI 在您自己的雲端環境或本地部署中的專屬 GPU 硬體上運行。每一個提示與回覆都留在您的防火牆之內。沒有任何資料跨越公共網路。金鑰由您掌控。

**2. 了解您業務的微調模型。**與其租用通用模型,不如以您組織特有的文件、術語和標準來訓練一個開放權重模型——模型的實際檔案由您擁有。研究顯示,微調模型的輸出一致性可達 98–99.5%,而套殼方案只有 85–90%。在大規模使用下,每次請求的成本還能降低 50–90%,因為模型已經「了解」上下文。

**3. 具權限感知的檢索與執行時期護欄。**您的 AI 透過一種名為檢索增強生成(RAG)的技術連接您的內部文件——也就是把真實的來源文件餵給 AI,而不是讓它猜測。但關鍵的加分之舉是把它綁定到您現有的存取控制:如果員工在您的檔案系統中無法檢視某份文件,AI 也同樣無法擷取它。在此之上,執行時期護欄即時掃描每一筆輸入與輸出,阻擋提示注入攻擊,在敏感個人資料送達模型之前先予以遮蔽,並讓 AI 專注於經授權的任務。

稽核軌跡的優勢,正是讓您的合規與法務團隊拍板定案的關鍵。每一個提示與每一則回覆都以不可竄改的紀錄留存。當監管機構或稽核人員詢問某項決策是如何做出的,您可以向他們展示 AI 所使用的確切資料、所產出的確切結果,以及所通過的確切護欄檢查。這不是紙上談兵——歐盟 AI 法案明確要求下列對象必須具備此等級的文件紀錄與可追溯性: 受監管產業中的高風險 AI 系統

對高價值交易而言,最後一道防線是密碼學溯源。高階主管可以使用經驗證的身分憑證,對影片或語音授權進行數位簽署。攻擊者可以複製聲音,卻無法偽造與該主管經驗證身分綁定的密碼學簽章。這正好消除了讓那家歐洲能源公司損失 2,500 萬美元的弱點。

如果您的組織正在評估 AI 部署選項,問題不在於您是否需要 AI,而在於您目前的架構是否能為您提供 主權基礎設施與控制權 以便安全地部署。以及您的 安全態勢是否已經過檢驗 以因應 2025 年實際存在的威脅。

如需完整的技術架構與詳細的威脅資料,請 閱讀完整技術分析探索互動式版本

關鍵要點

  • 自 2023 年以來,AI 生成的釣魚攻擊暴增 1,265%,點擊率從 12% 跳升至 54%——傳統過濾器已跟不上。
  • 一段深偽語音複製品假冒財務長(CFO),僅憑幾分鐘公開取得的音訊,就在一通即時電話中竊走了 2,500 萬美元。
  • 基於套殼的 AI 工具會將您的敏感資料送往第三方伺服器,在 CLOUD 法案與 GDPR 等法律之下造成資料主權與法規合規風險。
  • 部署在您自己環境內的私有 AI——具備微調模型、權限感知檢索與執行時期護欄——在產生更高準確度的同時,把資料留在防火牆之內。
  • 不可竄改的稽核日誌與密碼學身分簽署,為您的合規團隊提供監管機構如今所要求的文件軌跡。

總結

AI 詐騙的擴張速度遠快於傳統防禦的適應能力,而基於套殼的 AI 工具會把您最敏感的資料暴露給第三方。在您自己的基礎設施內部署私有、主權的 AI,是在享受 AI 效益的同時,仍能掌控您的資料、模型與稽核軌跡的唯一方法。問問您的 AI 供應商:如果監管機構要求調閱您 AI 系統過去 12 個月裡的每一筆資料輸入與決策輸出,您能從自己掌控的基礎設施中拿出這份日誌嗎?

常見問題

常見問題解答

企業因 AI 詐騙損失了多少錢?

FBI 通報光 2024 年的商務電子郵件詐騙(BEC)損失就達 27.7 億美元。當年網路型詐騙總損失達 166 億美元,佔向 FBI 網路犯罪申訴中心通報的所有損失的 83%。2025 年初,單一起深偽語音複製攻擊就從一家歐洲能源公司竊走了 2,500 萬美元。

為什麼 AI 套殼工具對企業資料有風險?

AI 套殼工具會將您的資料透過公共網路送到第三方伺服器處理。即使是企業級方案也可能將資料保留長達 30 天。總部位於美國的供應商受 CLOUD 法案約束,執法機關得以存取存放在外國司法轄區的資料。這與 GDPR 及當地資料在地化法律相牴觸,形成法律與合規上的風險。

什麼是主權 AI 部署?它如何保護我的企業?

主權 AI 部署是指在您自己的基礎設施上運行 AI 模型——在您的雲端環境內或在本地部署——因此沒有任何資料離開您的防火牆。它包括以您的專有資料微調模型、將文件檢索綁定到您現有的存取控制,並記錄每一次互動以供稽核。這種做法讓您對資料、模型與合規文件擁有完全的掌控。

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。