Ba quỹ đầu tư lớn tại Phố Wall vừa trở thành mục tiêu của một chiến dịch tấn công sử dụng công nghệ giả giọng nói AI (AI voice phishing), trong đó tin tặc sao chép giọng nói của chính lãnh đạo và nhân viên nội bộ để qua mặt quy trình xác thực danh tính vốn được các tổ chức tài chính áp dụng nghiêm ngặt.
Theo Crypto Briefing đưa tin ngày 5 (giờ địa phương), tin tặc đã nhắm mục tiêu vào Two Sigma, Citadel và Point72, sử dụng công nghệ AI để sao chép giọng nói của các lãnh đạo và đồng nghiệp trong nội bộ ba công ty này. Two Sigma xác nhận đã ngăn chặn thành công cuộc tấn công, khẳng định không xảy ra rò rỉ dữ liệu hay ảnh hưởng đến hệ thống.
Trong khi đó, Citadel và Point72 từ chối bình luận về vụ việc. Tính đến ngày 6/8 (giờ Việt Nam), cả ba công ty đều chưa công bố thông cáo chính thức nào liên quan đến cuộc tấn công.
Ba quỹ đầu tư nói trên đang quản lý khối tài sản lên tới hàng trăm tỷ USD. Trên trang chủ, Two Sigma công bố khối lượng tài sản quản lý (AUM) hơn 75 tỷ USD.
Citadel công bố vốn đầu tư đạt 71 tỷ USD tính đến ngày 1/7/2026, còn Point72 công bố tài sản quản lý ở mức 50,7 tỷ USD tính đến ngày 1/4/2026.
AI voice phishing là thủ đoạn lừa đảo dựa trên việc học máy từ các đoạn ghi âm giọng nói được công khai để tái tạo giọng nói của một cá nhân cụ thể. Kẻ tấn công có thể thu thập giọng nói từ các buổi công bố kết quả kinh doanh, hội nghị, podcast hay phỏng vấn video để giả danh lãnh đạo hoặc đồng nghiệp trong nội bộ công ty.
Khi nghe thấy một giọng nói quen thuộc yêu cầu chuyển tiền khẩn cấp hoặc cấp quyền truy cập từ xa, nhân viên thường không có đủ thời gian để xác minh tính xác thực. Thói quen tin tưởng cuộc gọi điện thoại hoặc tin nhắn thoại hơn email chính là kẽ hở mà loại hình tấn công này khai thác.
Thiệt hại quy mô lớn từ công nghệ deepfake từng xảy ra trên thực tế. Công ty kỹ thuật Arup (Anh) xác nhận một vụ lừa đảo xảy ra tại Hồng Kông năm 2024 có sử dụng giọng nói và hình ảnh giả mạo bằng AI.
Nạn nhân là một nhân viên của Arup, người đã thực hiện 15 lần chuyển tiền theo chỉ đạo của các lãnh đạo giả được tái hiện trong một cuộc họp video. Tổng thiệt hại lên tới 200 triệu đô la Hồng Kông, tương đương khoảng 25,6 triệu USD.
Trung tâm Dịch vụ Tài chính Deloitte trong báo cáo năm 2024 dự báo thiệt hại do gian lận liên quan đến AI tạo sinh tại Mỹ có thể tăng từ 12,3 tỷ USD năm 2023 lên 40 tỷ USD vào năm 2027, tương ứng mức tăng trưởng bình quân 32% mỗi năm.
Báo cáo tội phạm Internet năm 2025 của Cục Điều tra Liên bang Mỹ (FBI) cho biết số đơn khiếu nại liên quan đến AI trong năm là 22.364 vụ, với thiệt hại khoảng 893 triệu USD. Trong khi đó, số khiếu nại liên quan đến tiền mã hóa lên tới 181.565 vụ, gây thiệt hại hơn 11 tỷ USD.
Ngành công nghiệp tiền mã hóa cũng đang đối mặt với rủi ro tấn công tương tự. Nhóm Tình báo Mối đe dọa của Google (Google Threat Intelligence Group) và Mandiant trong báo cáo tháng 2/2026 cho biết nhóm tin tặc UNC1069, bị nghi ngờ có liên hệ với Triều Tiên, đã nhắm mục tiêu vào lĩnh vực tiền mã hóa và tài chính phi tập trung (DeFi) bằng cách chiếm đoạt tài khoản Telegram, tạo cuộc họp Zoom giả và sử dụng video do AI tạo ra.
Việc chỉ dựa vào giọng nói hoặc hình ảnh để xác minh danh tính khiến các tổ chức khó lòng phát hiện nội dung do AI tạo ra. Giới chuyên gia bảo mật khuyến nghị các công ty tài chính và doanh nghiệp tiền mã hóa nên xác nhận lại mọi yêu cầu chuyển tiền, truy cập từ xa hay thay đổi quyền hạn thông qua một kênh liên lạc riêng biệt, chẳng hạn như số điện thoại đã đăng ký trước, thay vì chỉ dựa vào cuộc gọi hoặc tin nhắn thoại.
Bình luận: Vụ việc nhắm vào ba quỹ đầu tư hàng đầu Phố Wall cho thấy ngay cả những tổ chức tài chính có tiềm lực công nghệ và bảo mật mạnh cũng không miễn nhiễm trước các thủ đoạn giả mạo giọng nói bằng AI. Khi công nghệ deepfake ngày càng khó phân biệt với thực tế, quy trình xác thực nội bộ nhiều khả năng sẽ phải bổ sung thêm các bước xác minh độc lập.
Bình luận 0