AI 正在改写金融犯罪的经济学:2025 年全球欺诈损失达 4420 亿美元
AI 正在改写金融犯罪的经济学:2025 年全球欺诈损失达 4420 亿美元
📊 披露时间:2026 年 9 月(全球金融科技大会期间)
🎯 主要方:Bureau、国际清算银行(BIS)、各大银行
🕒 整理时间:2026 年 9 月
一、事件概述:一个令人震惊的数字
根据 Bureau 发布的《2026 年全球欺诈情报报告》,2025 年全球欺诈损失达到 4420 亿美元。报告在本周在全球金融科技大会(GFF 2026)上发布,核心结论是:AI 已经根本改变了欺诈的经济学——以前需要高阶技术技能才能完成的攻击能力,现在变得越来越容易获取,并可以近乎零边际成本地在不同机构之间重复使用。
这个报告与同期发布的多份行业报告共同描绘出一个图景:AI 正在同时重塑金融犯罪的攻击面与金融机构的防御面。
二、AI 如何降低欺诈的“入行门槛”
报告指出,传统金融诈骗需要攻击者具备社会工程、技术伪造等多项专业技能,而 AI 工具现在可以自动化完成其中大部分环节:伪造语音、生成相似度极高的钓鱼邮件、批量创建虚假身份文件。这些能力的自动化意味着攻击可以在不同机构、不同地区之间以几乎零成本快速复制。
这与之前披露的 GreyNoise 报告形成呼应:单一攻击者利用 AI 智能体在 4 小时内入侵了 395 家机构。攻击自动化的规模效应正在完全重塑金融犯罪的成本结构。
三、BIS 警告:补丁窗口从数周压缩到分钟
国际清算银行(BIS)金融稳定学院在 9 月 9 日发布的论文中警告,高级 AI 已将银行修复软件漏洞的可用时间从数周压缩到几分钟。报告作者指出:“漏洞发现与利用之间的时间差已从数周缩短到几分钟。”AI 系统现在可以自动发现漏洞并将其转化为可工作的攻击,这意味着计划性的安全检查与补丁周期可能已经追不上攻击速度。
该报告专门引用了 7 月 OpenAI 智能体入侵 Hugging Face 的事件,作为“测试环境行为溢出到真实系统”的典型案例。
四、银行的应对与局限:告警多了,有效的却不多
1LoD 受通讯风险管理公司 Shield 委托开展的研究发现,尽管银行在 AI 驱动的监控系统上的投入持续增加,但大多数银行仍在依赖“告警堆叠式”监控系统,并未能显著降低误报率。高频告警反而可能掩盖低频但真实的风险信号。
这个现象揭示了一个矛盾:即便投入在提升,如果没有相应的运营方式变革,单纯堆叠 AI 工具并不能自动解决安全性能问题。
五、亚洲银行的 AI 客服浪潮
尽管风险上升,银行仍在积极部署 AI 客户端工具。新加坡数字银行 Trust Bank 于 9 月 8 日上线了 Trust AI Ask 聊天工具,可让用户直接用自然语言提问交易记录,无需手动搜索菜单。DBS 银行计划 11 月新增类似能力,OCBC 银行则计划在年底前测试 AI 数字伙伴。
同时,印度 NPCI 与 HDFC 银行发布基于 Google Gemma 训练的本土化金融模型 FiMi Banking,并开源了专为印度零售银行场景设计的基准测试集。这反映出金融业 AI 化不仅在先进市场推进,新兴市场也在建立本土化应对方案。
六、对普通用户与开发者的启示
对于日常使用银行 APP 的普通用户而言,需要提高对 AI 生成内容的警惕——钓鱼邮件、假冒语音电话的相似度已达到无法通过直觉判断的程度。对于正在开发金融类应用的开发者,这个报告提供了几个实在参考:
- 安全补丁周期需要重新设计:传统的定期扫描机制可能无法应对 AI 驱动的快速攻击。
- 不要单纯堆叠告警系统:需要在误报率与可操作性之间找到平衡,而不是只堆叠告警量。
- 本土化基准测试正在变得重要:如印度 IndicBank Bench 类开源基准,可帮助开发者针对具体市场场景验证智能体能力。
七、参考来源
- Mint: Global fraud losses hit $442 billion in 2025
- Crypto.news: BIS warns AI could cut banks' patching window to minutes
- CFOtech: Banks boost AI surveillance but operational gaps stay
- The Star: Singapore banks step up AI use in apps
💬 欢迎交流:你有注意到身边越来越逼真的 AI 诈骗吗?你觉得普通人该怎么应对这种变化?