只需三秒钟的音频,就足以克隆出一个足以骗过银行柜员、记账员甚至企业主自己配偶的逼真声音。这可不是网络安全大会上的假设场景——这正是当今商用语音模型的基本能力,也正是促使 Chase 悄然重建客户登录和授权资金转移方式的威胁。
2026 年初,Chase 开始为登录 chase.com 和重置密码推出密钥登录(passkey),同时还推出了一项名为"信任联系人"(Trusted Contact Person)的独立功能,用于向交易之外的第三方发出高风险电汇警报。这两项功能在银行业专业媒体之外并未引起太大轰动,但它们共同传递出迄今为止最明确的信号:AI 驱动的欺诈已经迫使银行从根本上重新思考账户安全——而通过同样的登录界面转移真实营运资金的小企业主,最有理由去了解这些变化究竟是什么,以及为什么会发生。
为什么你的银行登录界面突然变了样
二十年来,网上银行所谓的"足够安全",无非就是一个密码,外加也许一条短信验证码。这套模式正在因为一个具体原因而崩溃:AI 让这条安全链上最薄弱的一环——那个可能被欺骗的人——变得更容易被欺骗。
摩根大通(JPMorganChase)董事总经理 Goran Loncaric 表示,密钥登录之所以能弥补这一漏洞,是因为私密加密密钥永远不会离开客户的设备。它"无法被猜到、被重复使用,也无法被钓鱼"——这一点至关重要,因为网络钓鱼和撞库攻击的关键,就在于诱使用户在虚假登录页面上输入密码,或重复使用在其他数据泄露事件中流出的密码。密钥登录没有任何需要输入的内容,也就没有什么可以被偷走。
信任联系人功能应对的则是完全不同的一种攻击——这类欺诈根本不针对登录环节,而是针对登录之后打来的那通电话。Chase 专门为应对深度伪造和语音仿冒骗局而打造了这项功能:诈骗者冒充供应商、高管甚至家庭成员给企业主打电话,迫使对方授权一笔紧急电汇。一旦指定了信任联系人,任何高风险转账都会触发向这位联系人(他无法访问账户或查看余额)发出的提醒——让人有机会在钱汇出之前问一句:"等等,你真的授权了这笔转账吗?"
这项功能背后的真实威胁
这些数字解释了银行为何选择现在行动,而不是继续观望。
语音克隆如今已不再需要特殊权限或昂贵设备。只需一个商用语音模型的免费试用、从 LinkedIn 视频或公司播客中截取的大约三十秒音频,再加上一部电话,就足以生成某人声音的逼真克隆版本。这种低门槛直接反映在欺诈统计数据上:过去三年间,深度伪造相关的欺诈尝试增长了超过 2,000%,而随着 AI 工具日益普及,语音钓鱼(vishing)攻击在 2025 年更是激增了数百个百分点。
对中小企业而言,这种财务风险绝非抽象概念。在小微企业一端,深度伪造欺诈造成的单起损失通常在 $30,000 到 $400,000 之间——往往只需一通逼真的电话或一段冒充 CEO、供应商或银行代表、要求紧急电汇的视频就足以得手。银行自身也不能幸免:金融机构报告称,每起语音深度伪造事件平均损失约为 $600,000,其中近四分之一的损失超过 $1 million。
正是在这样的背景下,"增加一个登录步骤"和"指定一位信任联系人"不再显得多此一举,而是变成了理所当然的常识。
密钥登录到底为你改变了什么
如果你从未设置过密钥登录,相比一个你已经记了多年的密码,它可能显得有些抽象。但实际上,它比密码更简单,而不是更复杂:
- 无需记忆或输入密码。 解锁密钥登录用的,正是你平时解锁手机或笔记本电脑时使用的生物识别或 PIN 码——Face ID、指纹,或设备密码。
- 服务器上没有任何东西可被窃取。 传统密码存储(理想情况下是经过哈希处理的)在公司的服务器上,而这恰恰是数据泄露时会被暴露的内容。密钥登录的私钥部分永远不会离开你的设备,因此攻击者从一开始就没有密码数据库可偷。
- 钓鱼页面从此失效。 一个虚假的"Chase 登录"页面可以捕获你输入的密码,但无法捕获密钥登录信息,因为密钥登录在加密层面与真正的 chase.com 域名绑定,根本不会响应仿冒网站。
- 可靠性也有据可查地更高。 FIDO 联盟的独立采用数据显示,密钥登录的成功率约为 93%,而密码登录仅为 63%——这一差距主要源于人们本身就容易忘记或输错密码。
这一切都不要求你懂技术。如果你的银行支持密钥登录,开启它通常只需在设置里花两分钟,而且在你适应之前,你还可以保留密码作为备用方案。
这不只是 Chase 一家银行的问题
Chase 是美国资产规模最大的银行,它的举动往往为整个行业定下节奏——但它并非孤军奋战。密钥登录进入主流的速度,几乎快过近年来任何一项安全技术:根据 FIDO 联盟 2026 年世界密钥日报告,全球目前有约 50 亿个密钥登录处于活跃使用状态,90% 的人已经了解这项技术,在有此选项时,约有一半的人经常使用它。在企业端,68% 的组织已经部署或正在积极推广面向员工登录的密钥登录方案。
这对小企业主而言至关重要,因为你每天都要打交道的那些账户——你的银行、你的薪资服务商、你的会计软件、你的域名注册商——即便没有专门发布新闻稿,也越来越有可能已经提供了密钥登录选项。务实的做法,是定期检查你的账户安全设置,而不是坐等一封邮件通知。
如何识别深度伪造或语音钓鱼(vishing)尝试
仅靠技术并不能识别所有骗局,尤其是在所有供应商和银行都推出更强身份验证之前的这段过渡期。以下几种行为特征,依然能帮你把大多数 AI 辅助的骗局和正当请求区分开来:
- 请求制造出人为的紧迫感。 "必须现在就办,今天下班前必须完成"是一种操纵手段,而不是正常的业务约束。合法的电汇、供应商付款和薪资变更,几乎从不需要绕过你正常的审批流程。
- 来电者会阻止你核实身份。 围绕深度伪造音频编写的话术里,常常包含诸如"别用办公室座机回拨给我,用这个号码"之类的话——这正是因为回拨到一个已知的、可信的号码,恰恰会戳穿骗局。
- 音频或视频质量存在细微瑕疵。 AI 生成的语音在情感起伏上可能略显平淡,视频画面也可能出现不自然的眨眼、光线不一致,或口型与声音不同步。随着技术进步,这些破绽会越来越难以察觉,这也正是为什么基于流程的防御手段(第二审批人、回拨核实制度)比单纯靠耳朵辨别真假更加重要。
- 沟通渠道与既有关系不匹配。 一个一直只通过邮件发送发票的供应商,突然打电话要求紧急变更电汇信息——即便声音听起来完全对得上,这种不匹配也值得你停下来多想一步。
小企业银行账户实用安全清单
无论你的银行是否已经推出密钥登录,这背后的道理都普遍适用。以下措施才能真正降低你的风险敞口:
- 只要有密钥登录选项,就开启它,从你的企业银行账户、薪资服务商和会计软件开始——也就是那些能够转移资金的账户。
- 为电汇指定一位受信任的第二审批人,哪怕只是非正式的安排也可以。如果你的银行还没有正式的"信任联系人"功能,就设立一条内部规则:任何超过设定金额门槛的电汇,都必须由第二个人通过与请求发起渠道不同的方式确认后才能放行(例如:一通要求紧急电汇的电话,应通过短信或当面确认,而不是回拨对方提供的号码)。
- 把紧迫感当作危险信号,而不是跳过核实的理由。 深度伪造和语音钓鱼话术都是围绕人为制造的时间压力设计的——"这笔电汇必须在接下来十分钟内汇出"。真正的供应商和真正的高管,都能等得起你回拨一个已知号码来确认。
- 在条件允许的情况下,淘汰仅靠短信的双重身份验证。 短信验证码总比没有强,但它们可能被拦截,也可能通过 SIM 卡劫持攻击被社工手段绕过。密钥登录或身份验证器应用会更安全。
- 为持有管理员权限的人准备一套恢复方案。 如果你为记账员或会计设置了硬件安全密钥或与设备绑定的密钥登录,也一定要注册一个备用验证方式——一旦丢失了唯一能访问企业银行账户的设备,本身就是一种代价高昂的停摆。
记账在整个安全体系中扮演的角色
防范欺诈和财务记账并不是两个孤立的问题——它们彼此强化。一家每周核对账目、而不是每月或每季度才核对一次的企业,能在几天之内发现一笔欺诈性电汇,而不是等到一个月后查看银行对账单时才发现。清晰、及时的记录,也正是你的银行、保险公司或执法部门在你需要对一笔交易提出异议或申报欺诈索赔时,最先会要求你提供的东西——你能越快准确说明当时授权了什么、何时授权的,案件推进得就越快。
这正是用透明、可审计的方式记账,而不是用一个只在报税季才打开的黑箱工具,所带来的一个不太起眼却真实存在的好处:一旦有什么地方不对劲,你真的能够看得见。
让你的财务井井有条、随时可审计
随着银行不断增加登录安全的层级,你自己的财务记录也理应获得同等水平的审视与透明度。Beancount.io 提供纯文本记账方式,让你对每一笔交易都拥有完整的、版本可控的可见性——没有黑箱,没有供应商锁定,还有便于你一眼发现异常的审计轨迹。免费开始使用,看看为什么越来越多开发者和财务专业人士正在转向纯文本记账。