2026年因AI攻击蒙受最大金钱损失的机构,并非防火墙最脆弱的一批。而是那些付款审批流程,仍然相信视频会议中一张面孔的机构。
2026年5月29日,香港金融管理局向所有认可机构发出通函,题为「强化网络防卫韧性以应对人工智能赋能的网络威胁」。在香港,银行业监管机构总是率先行动,其他行业通常在十八个月内跟上。
本文说明这份通函实际要求什么、为何AI攻击能够击穿沿用十年而依然有效的控制措施,以及部门主管在下一个审计周期之前,应该向董事会呈交什么。
金管局在通函中实际说了什么?
金管局2026年5月29日的通函,指示认可机构针对AI赋能攻击强化网络韧性。监管重心由单纯预防,转向侦测、应对与恢复;同时宣布正与香港银行公会共同制订「网络防卫韧性测试框架」,并成立「AI驱动网络风险专责小组」。
通函中有三点的意义超出银行业。
第一是定调。金管局明确指出,AI驱动及量子相关威胁的推进速度,快于先前预期的时间表。这是监管机构以书面形式,主动下调自己的风险视野。
第二是重心转移。预防性控制依然保留,但监管机构现在要求机构能够证明自己有能力侦测、遏制并从事故中恢复。用监管语言来说,就是「假设已被攻破」。
第三是专责小组。它集合金融监管机构、金融机构与网络安全专家,目的是填补跨司法管辖区的情报缺口。监管机构正在建立共享基础设施,因为单一机构无法看清整体攻击图像。
AI赋能攻击与传统攻击有何不同?
AI赋能攻击并不攻破你的技术控制,而是击穿你的人工核实环节。深度伪造视频、克隆声音与机器生成的往来文书,足以让攻击者逼真地冒充一位具名高管,使受过训练的员工,依照一套设计正确的既有审批流程,走向诈骗结果。
这个区别并非学术讨论,它决定了哪一条预算线能够解决问题。
传统钓鱼攻击利用的是防线缺口,你可以用工具堵上:邮件过滤、端点侦测、网络分段。
AI冒充攻击利用的是流程设计缺口。你的控制完全按照书面规定运作,问题在于这套控制假设了「视频通话可以证明身份」,而在2026年,这个假设已经不成立。
香港的Arup个案是标准参考。一名财务部员工加入了一场视频会议,会议中其他所有参与者,包括以集团财务总监身份出现的那一位,全部是合成人物。该员工授权了十五笔电汇,分别汇入五个账户,总额约2,560万美元。香港警方已证实事件。整个过程没有任何恶意程序。
请用流程问题而非安全问题的角度重读一次:这笔交易本应在哪一步停下来?为何没有停?
深度伪造攻击对机构而言有多普遍?
Gartner访问了北美、欧非中东及亚太地区共302位网络安全主管,发现当中62%的机构在过去十二个月内曾遭遇深度伪造攻击。美国联邦调查局互联网犯罪投诉中心录得2025年AI相关诈骗损失约8.93亿美元,这是该中心首次将AI列为独立类别。
三个值得带进董事会的数字:
--- Gartner的302人调查显示,十二个月内遭遇深度伪造攻击的比例为62%。这已不再属于尾端风险。
--- 安全公司Surfshark在其2026年分析中,记录全球深度伪造诈骗损失至少达37亿美元。
--- 单就香港而言,深度伪造诈骗损失已录得约2.29亿美元,以本地经济规模衡量属明显偏高。
香港的集中程度并非偶然。一个高价值金融中心,拥有密集的跨境支付流、多语言员工,加上高管确实会由三个时区接入视频会议,这几乎是理想的攻击目标轮廓。
网络防卫韧性测试框架是什么?影响谁?
网络防卫韧性测试框架(CRTF)是金管局正与香港银行公会共同制订的新测试机制。它参照国际做法并按香港情况调整,首轮测试预计于2026年底与部分选定机构进行。它测试的是应对与恢复能力,而不仅是预防性控制。
直接而言,CRTF适用于认可机构;间接而言,影响范围远不止于此。
如果你的公司是科技供应商、支付服务商、物流商或专业服务机构,并且为香港的银行提供服务,银行的韧性测试最终会通过第三方风险评估,把你的控制措施纳入审视范围。供应链问卷,正是银行业标准向外扩散的途径。
现行的网络防卫评估框架(C-RAF)早已示范过这个模式。银行业以外的公司采用C-RAF的语言,是因为银行客户要求。CRTF将循同一条路径扩散。
对非银行的部门主管而言,实际意义是:你在2027年将要回答的问题,此刻正在香港被起草。提早读通函,比迟来回答问卷便宜得多。
如何评估自己机构的风险敞口?
AI攻击的风险敞口集中在四个位置:任何以声音或影像确认身份的流程、任何在正式记录系统之外完成的付款或资料释出授权、任何允许紧急情况凌驾控制的工作流,以及任何员工已在使用但未列入清单的AI系统。
用四条问题逐一检视。
问题一:哪些环节由人以视觉或听觉确认身份?全部列出来。付款放行、供应商银行资料更改、密码重设、人力资源记录变更、高管出差指示。每一项都是冒充面。
问题二:哪些审批发生在记录系统之外?先在电话中批准、事后才输入系统的转账,并没有独立核实。系统记录了一个它未曾目睹的决定。
问题三:哪些控制设有书面的紧急凌驾条款?攻击者不会关闭控制,他们会引用你为真正紧急情况而设的例外条款。
问题四:你的运营中已经跑着哪些AI?香港个人资料私隐专员公署2026年对60间机构完成合规检查,发现其中57间(95%)在日常运营中使用AI,超过一半同时运行三个或以上的AI系统。大多数机构都低估了自己的数目。
若想了解最后一条问题背后的监管脉络,可参考我们关于AI与个人资料私隐条例合规检查的分析。
哪些控制措施真正能降低AI诈骗风险?
真正有效的控制,是把核实动作从人的感官,移到攻击者无法控制的通道:以主档案中登记的号码作外拨回电、具备真正职责分离的双重授权、由系统规则而非政策文件强制执行的交易门槛,以及针对高额指示的预设挑战协定。
六项措施,按大多数机构应有的实施次序排列:
--- 以登记号码外拨回电。绝不使用请求本身提供的号码。号码只能来自主档案。
--- 由系统强制执行的门槛。「50万港元以上转账需两人审批」写在政策里只是建议;系统直接拒绝处理,才是控制。
--- 新收款资料的强制延迟结算。对更改后的银行资料首次付款设二十四小时等候期,足以击破大部分冒充诈骗,因为骗局的有效期很短。
--- 具名的挑战协定。由高管与财务人员共同掌握的核实暗语或参考编号,绝不通过正在被核实的那条通道传送。
--- 在决策点而非事后进行人工复核。资金已经流出才到达的审批是报告,不是控制。我们关于人机协同复核应该放在哪里的指南,说明了如何选定这些节点。
--- 经过演练的应对与恢复。金管局强调恢复,本身就是提示。假设有一次攻击会成功,并演练事发之后的九十分钟。
机构应对失当时,通常错在哪里?
常见的失误可以预测:以购买深度伪造侦测软件代替流程重新设计、推行把责任推向员工的意识培训、把通函视为银行业独有的事、以及只改写政策却不改变系统实际允许的操作。
四种值得点名的模式。
以侦测工具代替流程改造。随着生成模型进步,侦测准确度必然下降。一项需要持续跑赢进化更快的对手才能成立的控制,本身就有到期日。
把责任向下推的意识培训。Arup那位员工是依照流程行事的。训练员工去怀疑自己的财务总监,只会制造摩擦,不会带来安全。
把通函当成银行业文件。受监管行业只是控制最早变成强制的地方,不是风险唯一存在的地方。专业服务机构与物流运营商,同样会按指示调动大额款项。
政策更新了,系统原封不动。政策写的内容与付款系统实际容许用户做的事,两者之间的落差,正是损失发生的位置。审计师读政策,攻击者测系统。
今季应该向董事会呈交什么?
一份可信的AI网络风险董事会文件,需要回答四条问题:我们哪些流程以声音或影像确认身份、攻击者需要做什么才能把资金移出本公司、我们上一次测试的是应对与恢复还是预防、以及哪些监管框架会通过客户传导到我们身上。
控制在一页之内,并且由风险敞口而非技术开头。
指名具体流程。量化单次成功冒充可能造成的最大资金流出。写明上一次恢复演练的日期;如果从未进行,就直接写明。相比一份日后被证实失准的安心摘要,董事更能接受一个诚实的缺口。
然后提出范围与时间表。2026年处理得好的机构,并非买了最多工具的一批,而是重新设计了四条审批流程并且测试过的那一批。
策略要点
金管局的通函是一个时机信号,而非一项合规杂务。它告诉你,一个能够俯视香港金融体系全局的监管机构,已经修正了自身的威胁视野,并判断单靠预防不再是站得住脚的姿态。
由此衍生的工作并不亮眼:流程测绘、门槛强制、回电纪律、经演练的恢复方案。这些内容放进董事会简报都不好看,但它们正是逼真视频通话与十五笔电汇之间,唯一的那道防线。
科技周期来了又去,能够完整走过周期的机构,很少是跑得最快的那些,而是身边坐着一位经验丰富的伙伴、愿意及早提出尴尬问题的那些。懂AI的冷,更懂你的难。UD 同行28年,让科技成为有温度的陪伴。
本文由 UD 香港企业信息安全与 AI 团队审阅。
强化企业安全 🛡️ 立即行动
UD 是值得信赖的托管安全服务供应商(MSSP)
拥有 28 年经验,服务香港企业
涵盖渗透测试、漏洞扫描、SRAA 等全方位网络安全服务。由风险敞口评估到恢复演练,UD 团队手把手带你完成每一步。