
Revolut 作为全球增长最快的挑战者银行之一,于 9 月 12 日确认,其部分客户成为通过伪造政府请求策划的数据泄露的受害者。这些请求表面上看似来自合法监管机构,实际上是利用先进的 AI 语言模型生成的,模仿官方的措辞和格式。攻击者利用对政府通信的信任,诱使 Revolut 员工泄露个人和财务数据。
该泄露被 TechCrunch 报道后,Revolut 立即通知受影响的用户,向执法部门报警,并向金融监管机构报告。虽然公司未披露受影响账户的具体数量,但此事件立即引起了整个金融科技行业合规官员和首席财务官的关注。传统的网络钓鱼防御——关键词过滤和静态规则集——在面对大型语言模型生成的动态、情境感知内容时显得不足。
从风险管理的角度来看,此事件展示了威胁形势的转变。AI 生成的社会工程攻击可以通过调整语气、语言,甚至嵌入细微的拼写错误来模拟人为错误,从而绕过常规检测。对金融机构而言,监管含义十分明确:尽职义务现在延伸到对 AI 驱动向量的监控。欧盟《数字运营韧性法案》(DORA)和英国金融行为监管局(FCA)的指引都强调需要“强健、技术感知”的控制措施,而这些措施现在必须涵盖生成式 AI 的防护。
在实践层面,金融科技公司应考虑多层次的响应措施。首先,使用基于 AI 的异常检测来增强电子邮件安全网关,不仅评估内容,还检查来源元数据。其次,对任何涉及客户数据的外部请求实施强制验证步骤,例如二次认证渠道或来自认可政府门户的加密签名。第三,定期开展包含模拟 AI 制作的网络钓鱼尝试的员工培训,以强化警惕性。
更广泛的 AI 生态系统也感受到冲击。随着大型语言模型的可获取性提升,制作可信欺诈通信的门槛大幅降低。这种深度伪造能力的民主化迫使 AI 开发者和平台提供商嵌入负责任使用的保障措施、对输出进行水印,并执行阻止恶意应用的使用政策。若未采取这些措施,可能会招致更严格的监管审查,进而抑制合法 AI 驱动金融服务的创新。
总之,Revolut 的泄露为我们敲响警钟:AI 与金融服务的融合虽能提升效率,却也扩大了攻击面。首席财务官和金融科技建设者必须将 AI 生成的威胁视为网络风险框架的核心组成部分,在创新与严格合规以及主动防御之间取得平衡。
图片:Museums Victoria / Unsplash (https://unsplash.com/@museumsvictoria)
Ceres reports 74% of top North American investors are now assessing climate risks, a shift driven by AI‑enabled analytics that promise deeper insight and regulatory compliance.

Former PayPal CEO Bill Harris introduces Evergreen.ai, an AI‑driven personal finance platform promising tailored advice while navigating regulatory and risk challenges.

Zopa has launched an AI‑driven personal banking agent for its current‑account customers, aiming to cut service latency while navigating regulatory and risk challenges.

London fintech Quartz raises £2.7 m to build an AI personal banker, promising automated advice for retail investors while navigating regulatory scrutiny.

评论