金融詐欺的關鍵始終在於某份文件。一個偽造的簽名。一張虛構的發票。一個偽造的身分。這份文件就是工具:它用來製造虛假紀錄、授權交易、確認身分,或是啟動資金轉帳。
在IntelligentFILE 時代,改變的並非詐騙的本質,而是製造詐騙工具所需的成本,以及能夠大規模部署這些工具的速度。
當一份令人信服的偽造文件需要仰賴人的技巧、時間和承擔風險時,其產量自然受到限制。詐騙者必須親手製作偽造文件、將其送達,並經得起仔細查驗。生成式人工智慧已大幅降低了製作具有說服力的偽造內容所需的成本和時間。
如今,製作一份在語境上精準、結構上令人信服、句法上無瑕疵的偽造文件,其成本實際上已降至零。昔日的工匠已被生產線所取代。而這條生產線從不休息、永不疲倦,也不會犯下那些受過訓練的調查人員過去所倚賴的細微錯誤。
文件詐欺的工業化
金融服務領域正同時處於所有主要人工智慧驅動型詐騙趨勢的交匯點。單一檔案即可用於確認身分、授權付款、支援信用決策、解鎖帳戶,或滿足監管要求。這使得金融機構特別容易受到人工智慧驅動型詐騙所產生的複合效應影響:檔案數量更多、內容更具說服力、生產成本更低,且部署速度更快。
數位文件偽造案件年增率達 244% (2024 年,Entrust)
440萬美元 釣魚攻擊相關資料外洩事件的平均成本(2025年,IBM)
到 2030 年,全球 KYC/KYB 支出將達 305 億美元(Juniper Research)
2024 年,數位文件偽造案件較前年增長了 244%。 數位偽造案件佔所有文件詐欺案件的57%——這是該類案件首次超越實體偽造案件(2025年,Entrust)。這正是結構性轉變的標誌:一場技術轉折,已永久性地改變了該產業的詐欺經濟模式。而且,此現象恰恰集中於金融機構最為倚重的文件類別:身分驗證、交易授權、客戶開戶及合規審查。
四大主要詐欺途徑
IntelligentFILE 已成為四類不同詐欺行為的主要工具。每類詐欺行為皆利用該檔案日趨完善的各項功能中的不同面向,並分別突破傳統詐欺防制措施的不同層級。
向量 | 這是什麼 | 訊號 |
01 · 身分詐欺:合成身分證明文件 | 人工智慧能夠生成或篡改「認識你的客戶」(KYC)相關資料,進而挑戰表面層級的驗證程序。 KYC 文件包括身分證明文件、地址證明、資金來源紀錄以及實益擁有權證明 | 數位文件偽造案件年增率達 244%;深度偽造(deepfakes)現已佔生物特徵詐欺嘗試的40%,而利用深度偽造技術進行的自拍詐欺嘗試則增長了58%。(2026 年,Entrust) |
02 · 支付詐欺:由人工智慧生成的匯款指示與發票 | 生成式人工智慧(GenAI)能夠減少製作偽造發票、付款指示及電匯授權書所需的工時,這些偽造文件能精準複製來自已知交易對手的合法文件之格式、術語及內容準確性。 | 向聯邦調查局(FBI)IC3 通報的 BEC 損失金額:2025 年為 30.4 億美元(較 2024 年的 27.7 億美元有所增加) |
03 · 模型完整性:合成資料中毒 | 隨著金融機構將合成資料集導入反洗錢模型、詐欺偵測系統及信用評分引擎,經對抗性設計的合成資料便成為模型層級上的詐欺途徑。 | Gartner 預測,到 2026 年,將有60%的人工智慧專案因缺乏符合人工智慧應用需求且經過妥善管理的數據而失敗 美國國家標準與技術研究院(NIST)將資料與模型中毒列為對抗性機器學習攻擊的核心類別。根據NIST AI 100-2報告,2025 年,美國國家安全局(NSA)、美國網路安全與基礎設施安全局(CISA)、聯邦調查局(FBI)及國際合作夥伴發布了關於人工智慧資料安全風險的指引,內容涵蓋惡意篡改的資料及資料供應鏈漏洞。 |
04 · 供應鏈詐欺:將可信來源檔案用作攻擊工具 | 由人工智慧發起的供應鏈攻擊,會將惡意載荷嵌入來自已知且值得信賴的供應商及合作夥伴的檔案中,例如:稽核報告、合約修訂案、合規證明文件以及盡職調查文件包。 | 99% 的金融機構表示,2023 年的金融犯罪合規成本有所增加(LexisNexis/Forrester) 在Verizon 2026 年《資料外洩年度報告》(DBIR)的資料集中,有 48% 的資料外洩事件涉及第三方,較去年同期增加 60%。 |
KYC 戰場
在金融服務的所有文件類別中,「認識你的客戶」(KYC)正處於檔案量、詐欺風險與監管義務這三大要素交匯的關鍵節點。每次客戶開戶流程都會產生一整套身分證明文件、風險評估報告及合規紀錄。
預計到 2030 年,全球金融企業在「認識你的客戶」(KYC)及「認識你的企業」(KYB)系統上的支出將達到 305 億美元,較 2025 年的略低於 200 億美元有所增長(2026 年,Juniper)。該數字不僅反映了合規成本,更體現了處理、驗證及管理這類文件所帶來的營運負擔——這類文件已成為人工智慧驅動的身分詐欺的主要目標。
這個問題屬於結構性問題,且同時在兩個層面發揮作用。在其中一個層面,人工智慧大幅提升了合法「認識你的客戶」(KYC)流程的處理量,使金融機構能夠吸納更多客戶、更頻繁地更新監控資料,並針對每項客戶事件產生更多類別的文件。在另一個層面,人工智慧則使得流入同一工作流程的偽造文件變得更為逼真、數量更龐大,且更難與合法提交的文件區分開來。
屬性 | 合法提交 | 可能由人工智慧生成或經人為篡改的投稿 |
文件類型 | 具備預期安全特徵及佐證資料的政府核發身分證明文件(護照、生物特徵身分證明) | 旨在仿冒真實證件的合成、篡改或拼接文件 |
發行者/核實單位 | 發行者、文件編號及身分識別屬性均可透過經核准的驗證程序進行驗證 | 發行者詳細資料、文件編號或身分屬性可能存在不一致、無法驗證、遭竄改或重複使用之情形 |
檔案表示法 | 原始實體文件掃描本、由發行單位產生的憑證,或合法的數位化副本 | 透過數位方式產生、編輯、重新組合或轉換的檔案,其格式可能模仿預期的文件格式 |
來源與元資料 | 在可行的情況下,可能包含一致的擷取、建立、編輯或可透過加密技術驗證的來源追蹤訊號 | 可能顯示出不一致、缺失、遭刪除、相互矛盾或無法驗證的來源訊號;僅因缺乏來源訊號,並不構成詐欺的證據 |
文件結構與內容 | 預期版面配置、字型、安全元素、欄位關聯性,以及機器可讀區或校驗位的一致性 | 在版面配置、字型、圖像組成、欄位對齊、生物特徵區域,或機器可讀區及校驗位邏輯方面可能存在的異常 |
初步惡意軟體判定 | 可能不會回傳任何已知的惡意軟體簽名 | 也可能未檢出任何已知的惡意軟體簽名;判定為「無惡意軟體」並不能證明文件的真實性 |
應作出的決定 | 透過基於風險的身分驗證控制措施,驗證發行者、文件真實性及主體關聯性 | 視情況將案件升級處理,以進行更深入的文件鑑識、發行者驗證、活體檢測或生物特徵核對,以及詐欺審查 |
上述比較正是合規與反詐欺團隊在大規模運作中面臨的現實:對一份合法的「認識你的客戶」(KYC)文件與一份由人工智慧偽造的文件進行表面檢查,得出的結論竟完全相同。 沒有已知的簽名。沒有行為異常。對於專為上一代偽造文件設計的工具而言,也無法偵測到任何結構性警示訊號。區別在於檔案的深層結構之中:包括來源訊號、元資料完整性、內容真實性標記,以及那些需要透過深度檔案檢查才能揭露、而非僅靠簽名比對便會錯過的結構性異常。
人工智慧不僅讓偽造文件更顯逼真,更使文件造假的經濟結構永久性地呈現出不對稱狀態。如今,製作一份偽造檔案的成本實際上已降至零;而未能 偵測出偽造檔案所造成的損失, 則以數百萬計。這種不對稱性,正是 IntelligentFILE 為每家處理高風險文件的機構所帶來的負擔。
成本連鎖反應
由 IntelligentFILE 引發的詐欺所造成的財務負擔,並非僅體現在單一會計項目上。它會連鎖影響直接損失、調查成本、監管罰款、補救措施,以及在受監管產業中,詐欺事件曝光後所造成的機構信譽損害。
成本類別 | 基準測試 |
直接詐欺損失 | |
資料外洩調查 | |
監管處罰 | 紐約州金融服務部(NYDFS)/DORA 風險暴露 |
客戶盡職調查(KYC)補正措施 | |
模型完整性修復 |
監管層面
IntelligentFILE 帶來的負擔不僅僅是財務上的。對於受監管的機構而言,其監管壓力正日益增加,因為針對上一代檔案型風險所設計的框架,正被重新詮釋、更新,並在這些框架未曾預見的環境下加以執行。
框架 | 適用範圍 | 相關性 |
紐約州金融服務部(NYDFS)第 500 部分 | 紐約 · 銀行與保險 | 要求受規範實體必須維持多因素驗證、加密措施,以及「合理」的網路安全管控措施。監管機構正在重新定義「合理」一詞,使其涵蓋深度檔案檢查與多引擎掃描,而非單一引擎的防毒軟體。 |
DORA | 歐盟 · 金融服務 | 《數位營運韌性法案》針對資訊與通訊科技(ICT)風險管理及第三方風險進行規範。在供應鏈及供應商關係中傳輸的人工智慧生成檔案,直接納入該法案的適用範圍。 |
《歐盟人工智慧法案》 | 歐盟 · 跨領域 | 金融服務領域中的高風險人工智慧應用(信用評分、詐欺偵測、客戶盡職調查)必須證明其具備資料完整性與治理機制。 |
監管趨勢一貫明確:單引擎自動駕駛車輛正逐漸成為審計人員眼中的「紅旗」,而非單純的核對項目。在《紐約州金融服務部第 500 部分》(NYDFS Part 500)和《多拉法案》(DORA)等監管框架下,由人工智慧驅動的威脅所展現的速度與複雜程度,已成為衡量「合理」安全性的基準。面對以毫秒級速度產生的威脅,一款存在 24 至 72 小時延遲的基於簽名的工具,顯然並不合理。從定義上來說,這類工具早已過時。
文件層級的詐欺治理需要什麼
IntelligentFILE 所面臨的詐欺風險,無法僅靠邊界防護來解決。這需要一套在文件層級運作的治理機制:其檢查與驗證工作必須超越表面掃描,深入檢視每份進入關鍵工作流程的高風險檔案之深層結構、來源完整性及內容真實性。
對於「認識你的客戶」(KYC)及客戶開戶工作流程而言,這意味著必須在資料擷取的當下進行內容無害化處理與重建——並非在文件經審核之後,也非在文件歸檔之後,而是在其成為正式紀錄之前。對於支付授權工作流程而言,這意味著需對檔案內容進行結構性分析,以識別那些簽名檢測無法察覺、由人工智慧生成的異常情況。 對於模型訓練管道而言,這意味著在每個資料檔案送入模型之前必須進行淨化處理,因為受污染的訓練資料集並非單純的檔案安全失誤,而是機構層面的智慧失誤。
防範詐欺治理的必要性
IntelligentFILE 已將文件詐欺轉化為一種工業化流程。要有效治理此問題,必須採取工業級的應對措施:該措施須能以檔案導入的速度運作,對每個關鍵工作流程中的每份文件進行深度檢查,並將「未發現已知簽名」視為需要進一步審查的未知狀況,而非無辜的判定。
在本系列的最後一篇文章中,我們將目光投向地平線,聚焦於檔案安全風險的下一個前沿領域——當各組織仍在消化當前挑戰之際,這個新挑戰已然成形。後量子密碼學並非未來才需面對的問題。今日所產生、加密及歸檔的檔案,正是明日具備量子計算能力的攻擊者將鎖定的目標。IntelligentFILE 的未來,取決於其所依賴的密碼學基礎能否屹立不搖。
在威脅波及金融系統之前加以遏止
檔案風險即為財務風險。OPSWAT 透過多層次的資料威脅防禦OPSWAT 客戶資料、交易系統的安全,並符合監管合規要求。
進一步了解如何透過OPSWAT 專為金融機構設計的OPSWAT 解決方案,為您的組織提供保護。
系列導覽
即將推出:《對抗性智慧》
