華爾街巨頭 Point72、Two Sigma 與 Citadel 遭社交工程電話詐騙鎖定
重點速覽
- •根據路透社報導,Point72、Two Sigma 和 Citadel 是遭駭客利用電話社交工程技術鎖定的華爾街巨頭之一。
- •攻擊者專注於透過欺騙操縱員工,而非利用軟體漏洞,反映出攻擊方法正廣泛轉向以人為核心的方向。
- •人工智慧工具使語音釣魚詐騙更加個人化且更難察覺,加劇了網路安全研究人員與金融機構的擔憂。
- •包括 SEC 和 FINRA 在內的美國監管機構已收緊網路安全規則,SEC 要求上市公司在四個工作日內報告重大網路安全事件。
- •金融公司已透過加強身分驗證、員工培訓和多管道確認程序來降低社交工程攻擊的風險。

華爾街巨頭 Point72、Two Sigma 與 Citadel 遭社交工程電話詐騙鎖定
根據路透社報導,多家華爾街大型投資公司近期成為駭客利用社交工程電話攻擊的目標。遭鎖定的機構包括 Point72、Two Sigma 和 Citadel,凸顯出全球最具影響力的金融機構正面臨日益升溫的網路安全風險。
據報導,這些攻擊涉及犯罪分子試圖透過電話詐騙操縱員工,而非利用傳統的軟體漏洞。此一事態發展引起了網路安全專家與金融業觀察人士的高度關注,因為這顯示威脅行為者正持續調整策略,以繞過日益精密的數位安全系統。
相關資訊也透過 Cointelegraph 的官方 X 帳號加以轉發,進一步引發了科技界與金融界的審視。
攻擊者利用人性弱點
過去十年來,金融機構已大幅強化其網路安全防禦——部署了先進的加密技術、多因素身分驗證、基於人工智慧的監控系統,以及精密的威脅偵測工具——然而,攻擊者卻日益將目標轉向員工本身。
社交工程是指操縱個人洩露機密資訊、批准未經授權的請求,或授予對受保護系統的存取權限。攻擊者並非直接嘗試突破技術防線,而是冒充合法代表、同事、供應商或可信聯絡人來欺騙目標。
基於電話的社交工程,通常被稱為語音釣魚或「vishing」,已成為網路犯罪者最常使用的手法之一。在典型的攻擊中,犯罪分子假裝代表合法組織聯繫員工,經常冒充 IT 人員、財務部門、合作夥伴或公司高管。攻擊者通常會製造緊迫感,迫使受害者立即採取行動——例如重設密碼、驗證帳戶資訊、批准交易或提供內部細節。
由於溝通是透過電話等熟悉的管道進行,受害者可能更容易信任該互動。攻擊者通常會在聯繫前進行偵察,從公開來源、專業人脈網絡或先前的數據外洩事件中收集資訊,以提高其騙局的可信度。
金融機構為何成為首要目標
金融機構長期以來一直是網路犯罪分子的誘人目標,因為它們管理著價值不菲的資產、敏感資訊和龐大的交易量。投資公司、對沖基金和資產管理公司擁有專有研究、交易策略、客戶數據和機密市場資訊的存取權限。
Point72、Two Sigma 和 Citadel 等公司營運於競爭極為激烈的金融環境中,資訊安全至關重要。成功的入侵可能會暴露敏感的商業情報,或為金融詐欺製造機會。除了直接的財務竊取外,攻擊者還可能尋求有價值的資訊,從中洞察投資決策、交易活動或企業策略。
人工智慧放大威脅
隨著犯罪分子將傳統社交工程技術與現代科技相結合,語音攻擊已變得日益精密。人工智慧工具使攻擊者更容易製作令人信服的訊息、模仿溝通模式,並進行更真實的互動。網路安全研究人員警告,AI 可能會顯著提高社交工程活動的效力,使詐騙更加個人化且更難被察覺。
金融機構尤其感到擔憂,因為基於信任的溝通在業務營運中扮演核心角色。高管、交易員、分析師和員工經常透過電話溝通,使得這些風險難以完全消除。
業界回應與監管審查
面對日益嚴峻的威脅環境,許多金融公司已強化內部安全程序。常見措施包括更嚴格的身分驗證要求、加強員工培訓、改善監控系統,以及更強大的身分認證流程。部分組織在批准敏感操作前引入了額外確認步驟——例如,要求員工透過獨立的溝通管道驗證請求,而非僅依賴電話對話。
金融監管機構日益關注影響銀行、投資公司和金融科技公司的網路安全風險。在美國,證券交易委員會(SEC)於 2023 年通過了網路安全揭露規則,要求上市公司在四個工作日內報告重大網路安全事件,顯示監管機構現已將網路韌性視為核心的營運與揭露義務。美國金融業監管局(FINRA)同樣多次向會員機構發布通知,警告針對經紀自營商及其客戶的社交工程詐騙。更廣泛而言,在主要年度威脅報告中,社交工程始終名列各行業已確認數據外洩事件的前幾大原因,這也解釋了為何監管機構將以人為核心的攻擊向量視為系統性風險,而非孤立的營運問題。
對全球市場的更廣泛影響
涉及主要金融機構的網路安全事件,其影響可能遠遠超出個別公司。現代金融市場高度依賴數位基礎設施,交易系統、通訊平台、數據網路和投資營運都仰賴安全的技術環境。影響大型金融公司的重大網路事件可能會中斷營運、打擊投資者信心,或引發監管疑慮。
儘管網路安全技術不斷進步,社交工程仍是最成功的攻擊向量之一。安全研究人員經常指出,人類是任何網路安全系統中既最強大又最脆弱的一環。能夠辨識威脅的員工可以在攻擊造成損害前加以阻止,而那些在不知不覺中信任詐欺通訊的員工,則可能無意中為攻擊者提供繞過技術防護的途徑。
針對 Point72、Two Sigma 和 Citadel 的已報導攻擊,凸顯了金融業面臨的網路安全威脅不斷演變的本質。隨著企業持續強化技術防禦,攻擊者日益轉向以人為核心的手法,意圖利用信任和溝通——這再次印證了有效的網路安全不僅需要先進的技術,還需要持續投資於員工意識、穩健的驗證流程以及主動的風險管理。
來源:Hokanews