先講清楚:國際貨幣基金組織(IMF)並唔係話,每一宗同AI有關嘅網絡攻擊都會變成金融危機。真正令人擔心嘅,是低機率但高衝擊嘅「尾部風險」:當AI加速嘅攻擊,撞正銀行、雲端、軟件、支付同數據基建高度互聯,一個本來熟悉嘅網絡保安問題,就可能升級成金融穩定問題 [1][
14]。
重點速讀
- AI令攻擊節奏變快。 IMF警告,當入侵者嘅攻擊能力跑贏防守,AI可以放大網絡威脅;極端網絡事故損失或會引發融資壓力、償付能力疑慮,甚至擾亂更廣泛市場 [
1]。
- 澳洲監管機構已經叫金融業即刻行動。 澳洲證券及投資委員會(ASIC)要求金融服務持牌人同市場參與者急速強化網絡韌性,因前沿AI正在加劇全球網絡風險 [
20]。
- 問題唔止係買多幾件保安工具。 澳洲審慎監管局(APRA)指出,金融機構採用AI嘅速度,正快過管治、網絡韌性同風險控制嘅成熟度 [
18]。
AI到底改變咗網攻啲乜?
AI可以幫金融機構搵漏洞、監察異常、加快事故應對;但IMF擔心嘅另一面,是同一種能力亦可以被攻擊者用嚟放大威脅,特別係當攻擊能力快過防守控制時 [1]。
ASIC嘅警告好實際:網絡風險唔係新事,但前沿AI模型被濫用時,可以用「前所未見」嘅速度、規模同複雜度暴露網絡保安漏洞 [20]。有關IMF分析嘅報道亦指出,AI正大幅降低攻擊者識別同利用漏洞所需嘅成本同時間 [
16]。
可以拆成四條主要風險路徑:
- 更快搵到弱點。 如果攻擊者可以更快掃描、測試同利用漏洞,防守方修補、監察同圍堵嘅時間就會被壓縮。ASIC正正警告,前沿AI濫用可以以前所未見速度暴露漏洞 [
20]。
- 攻擊規模更易擴大。 AI可幫助攻擊活動橫跨更多目標擴散;澳洲監管方面亦指,業界部分資訊保安做法正難以跟上AI變化速度 [
22]。
- 舊有控制承受更大壓力。 ASIC嘅意思唔係所有風險都係全新品種,而係現有控制會被更頻密、更高壓咁測試 [
17][
20]。
- 攻擊面更闊、更複雜。 APRA警告,金融機構快速採用AI,正快過管治、網絡韌性同風險控制;佢提到嘅關注包括董事會監督、監察、員工使用風險、供應商集中,以及系統不透明 [
18]。
點解一間銀行出事,會變成全系統問題?
單一公司被入侵已經麻煩;但如果事故打中金融業共用嘅基建,影響可以大好多。IMF指出,金融系統依賴高度互聯嘅數碼基建,包括軟件、雲端服務,以及處理支付同其他數據嘅網絡 [1]。
所以監管機構唔會只將嚴重網絡事故視為IT部門問題。IMF分析指,極端網絡事故損失可能引發融資壓力、帶來償付能力疑慮,並擾亂更廣泛市場 [1]。IMF較早前嘅金融穩定工作亦指出,網絡攻擊數量較COVID-19疫情前幾乎增加一倍;金融業高度暴露於網絡風險,而至少達25億美元嘅極端損失風險已經上升 [
14]。
同一份IMF工作亦提醒,大部分直接呈報嘅網攻損失其實相對細,約50萬美元 [14]。關鍵分別在於:監管機構最擔心唔係「平均一宗事故」,而係一宗低機率、高衝擊事故,經支付系統、市場基建、雲端依賴、流動性渠道,或者對金融機構信心嘅打擊一路傳開 [
1][
14]。
點解監管機構而家先至咁急?
時間點嘅核心,是AI能力同機構準備度之間出現落差。
2026年4月底,APRA警告澳洲銀行未能跟上AI行業發展,並指業界好多資訊保安做法正難以追上AI變化速度 [22]。APRA亦指出,金融機構快速採用AI,正快過管治、網絡韌性同風險控制 [
18]。
到2026年5月8日,ASIC再要求所有金融服務持牌人同市場參與者急速加強網絡韌性,並提醒機構唔應該等到有更先進AI保安工具先做基本功,而係要即時提升網絡保安基礎,確保系統能夠承受AI加速嘅威脅 [20]。
IMF則將問題放到全球層面。佢在2026年5月7日嘅分析警告,AI推動嘅網絡攻擊可以帶來金融穩定風險;另有報道引述IMF總裁Kristalina Georgieva稱,全球貨幣體系尚未準備好面對大規模AI相關網絡風險 [1][
2]。IMF亦呼籲各國就AI驅動嘅金融網絡威脅加強國際合作 [
6]。
真正嘅「韌性」應該點做?
監管訊息唔係單純「買多啲網絡保安工具」。更反覆出現嘅字眼,是管治、韌性同問責。
對銀行同金融機構而言,AI網絡風險需要被視為營運韌性同董事會層面風險,因為APRA已經指出,AI採用加速時,管治同董事會監督存在落差 [18]。同時,機構要即刻補好網絡保安基本功;ASIC已明確表示,企業唔應該等高階AI工具成熟先行動,而要先確保系統可承受AI加速威脅 [
20]。
第三方同基建依賴亦要特別留神。APRA提到供應商集中同系統不透明係關注點 [18];而IMF對系統性風險嘅警告,部分正建基於金融業對共用軟件、雲端服務、支付網絡同數據基建嘅依賴 [
1]。
底線:AI唔一定製造危機,但會放大弱點
先進AI唔代表一定會引爆銀行網絡危機。不過,它確實提高咗一個風險:原本已存在嘅弱點會被更快搵到、更大規模利用,並透過高度互聯嘅金融系統傳播。呢個就係點解IMF、ASIC同APRA都催促銀行同金融機構,在AI加速攻擊真正成為壓力測試之前,先把管治、網絡韌性同風險控制補上 [1][
18][
20]。






