应对 AI 驱动的供应商冒充欺诈:RESEMBLE.AI 发布最新防范指南
随着生成式 AI 技术的普及,Business Email Compromise (BEC) 攻击正经历前所未有的升级。根据 FBI 2025 年互联网犯罪报告,超过 3000 万美元的 BEC 损失已明确归因于包含 AI 组件的攻击。RESEMBLE.AI 联合其联合创始人兼 CEO Zohaib Ahmed 发布了《供应商冒充欺诈防范清单》,旨在帮助金融与安全团队构建多层防御体系。
攻击新形态:从单一邮件到多模态合成
传统的供应商冒充欺诈主要依赖伪造的电子邮件。然而,现代攻击者已利用 AI 工具将欺诈延伸至电话、短信甚至视频会议。
- 多通道攻击:攻击者不再局限于邮件,而是结合语音克隆和深度伪造(Deepfake)视频,使欺诈请求在多个渠道同时出现,极大降低了受害者的警惕性。
- 高保真克隆:仅需几秒钟的音频样本,AI 即可生成逼真的声音,完美复刻 CFO 或供应商代表的语调、语速和发音,使得传统的“语音验证”变得不再可靠。
- 案例警示:近期一起涉及工程公司 Arup 的案例显示,一名员工在参加由 AI 生成的深度伪造高管参与的会议后,误信指令转账了约 2500 万美元。这凸显了独立验证的重要性。
核心风险点与防御策略
RESEMBLE.AI 将核心挑战提炼为五大关键防御措施,帮助团队在资金损失前识别并阻断风险。
1. 打破“单一渠道依赖”
欺诈请求可能通过邮件、传真、短信或视频会议发起。仅防御单一渠道(如仅检查邮件)会留下巨大漏洞。必须建立跨渠道的交叉验证机制。
2. 重新定义“身份验证”
“熟悉的语音”不再是身份的铁证。由于 AI 可以在几秒钟内克隆声音,传统的语音确认已失效。必须结合多因素认证和脱离当前会话的二次确认(Out-of-band confirmation)。
3. 严控银行信息变更
银行账号或路由信息的变更是最高风险时刻,也是最常见的资金损失触发点。任何此类变更请求,无论来自已知供应商,都必须进行电话回呼验证,并核对对方身份。
4. 实施严格的审批控制
单一审批人是一个巨大的安全隐患。必须实施双重控制(Dual controls)、职责分离以及设定审批阈值,防止因紧急或疲劳导致的仓促决策。
5. 限制信息暴露面
攻击者在攻击前会公开研究目标公司的供应商名单、付款周期和组织架构。限制这些敏感信息的公开访问,可以减少攻击者构建逼真欺诈剧本的能力。
结语
生成式 AI 正在降低实施欺诈的技术门槛,使得传统的 BEC 和资金转移方案变得更加难以识别。RESEMBLE.AI 强调,随着 AI 克隆声音和视频的普及,独立验证和不一致性检测已成为防止欺诈转账的关键。企业必须从被动防御转向主动的多模态风险识别,才能在复杂的数字欺诈浪潮中守住资金安全。