
德国联邦金融监理总署(BaFin)近日发布重要警示,将网络空间风险列为金融业当前面临的核心威胁之一。该机构明确指出,人工智能技术的滥用与量子运算能力的快速发展,正在从根本上改变金融业所面对的网络攻击图景,要求各金融机构必须加快安全防护体系的现代化升级,以应对日益严峻的威胁态势。
BaFin在年度风险评估报告中详细阐述了两大新兴威胁维度。首先,AI技术已被攻击者广泛用于自动化钓鱼邮件生成、深度伪造视频制作和智能密码破解,使传统基于签名和规则的防护系统难以招架。报告显示,利用AI生成的高针对性钓鱼攻击,欺骗成功率较传统钓鱼邮件提升了四倍以上,且更难被邮件安全系统识别拦截。
其次,量子运算技术的突破虽然尚未对现行加密体系构成直接威胁,但BaFin担忧攻击者可能采取"先截获、后解密"的策略,即现在开始收集存储加密金融数据,待量子计算机成熟后再进行解密。考虑到金融数据的长期敏感性,这一" harvest now, decrypt later "策略对保险、养老金等需要长期保密的数据构成特殊风险。
为应对上述挑战,BaFin宣布将加强对金融机构的IT安全检查力度,重点审查以下领域:关键系统的补丁管理流程、第三方供应商的安全评估、量子安全加密的迁移准备以及AI系统的使用规范。同时,监管机构将积极推动金融机构落实欧盟数字运营韧性法规(DORA)的要求,确保金融系统在面临网络攻击时能够快速恢复关键服务。
金融业作为网络攻击的首要目标,正站在安全转型的关键路口。安全专家建议各金融机构立即启动以下工作:开展量子安全加密的迁移规划,评估当前加密体系的抗量子计算能力;建立AI安全使用的内部治理框架,明确AI工具的部署边界与风险监控机制;加强与同业的威胁情报共享,提升行业整体防御水平。