首页 / 案例中心 / OFFICE · 金融科技

静安·南京西路金融科技公司·
亚太总部搬迁前反窃密检测

一家管理着数十亿美元量化基金的金融科技公司,在亚太总部搬迁前夕,发现内部交易策略数据出现异常访问痕迹。检测团队在总裁办公室和会议室里,找到了答案。

以下案例已脱敏,所有信息经客户授权发布。客户名称、具体地址等敏感信息已做模糊化处理。

背景

静安区南京西路,上海最核心的商务区之一。恒隆广场、嘉里中心、越洋广场——这里聚集了全球顶尖的金融机构和科技公司总部。

客户是一家总部位于新加坡的金融科技公司,在上海设有亚太运营中心,管理着多支量化交易基金,总规模超过30亿美元。公司核心资产是一套自主研发的高频交易算法——这套算法经过五年迭代优化,是公司竞争力的根基。

问题出现在公司决定将亚太总部从南京西路搬迁至前滩新办公楼的前一个月。IT部门在做数据迁移审计时发现,公司内部交易策略服务器的访问日志存在异常——连续三周,每天凌晨2点到4点之间,有不明来源的数据读取请求,虽然请求被权限系统拦截,但日志显示有人试图通过多个内部账号尝试绕过访问控制。

更令人不安的是,在一次内部高管策略讨论会之后,竞品公司在一周内推出了一个与客户正在内部测试的新策略高度相似的交易模块。时间线高度吻合,不可能是巧合。

CEO在紧急会议上说:「我们的算法就是公司的命脉。如果有人在会议室里听我们的策略讨论,那搬到哪里都没有意义。」

检测窗口只有两天。公司正处于搬迁前的关键阶段,核心团队不能中断工作,检测必须在夜间和周末进行。

检测过程

检测范围覆盖亚太总部整层办公区,约1200㎡,包括总裁办公室、3间会议室、交易员工作区和服务器机房。这是ToFind上海团队执行过的规模最大的单次检测之一。

第一层,全频段电磁频谱扫描。TOFIND检测系统从300MHz到6GHz逐频段扫描,对整层办公区的无线信号进行实时采集与特征分析。金融科技公司的办公环境电磁干扰极为复杂——交易终端、高频数据服务器、多屏显示系统、无线投屏设备都在持续发射信号。工程师需要从这些密集的信号中筛选出异常。

在总裁办公室的西北角,系统捕捉到一组不寻常的信号——频率在2.4GHz,但信号特征与常见的WiFi和蓝牙设备明显不同,数据包结构更接近经过加密的专有协议。信号源指向总裁办公桌后方书柜的方向。

第二层,空间信号定位。我们部署了火眼探针阵列式宽频扫描系统,对信号源进行精确定位。系统覆盖700MHz到6GHz的完整蜂窝通信和WiFi频段,能够在高密度电磁环境中精准锁定发射源坐标。信号热点集中在书柜中层区域。

第三层,物理逐项排查。工程师使用内窥镜、非线性节点探测器和热成像仪,对书柜及其周边区域进行细致检查:每本书的背后、装饰摆件内部、书柜夹层、电源插座、电话线接口、空调出风口、地毯下方。同时,对3间会议室进行了同样的全流程检测。

为了确保不遗漏任何可疑位置,工程师还使用了热成像仪对整层办公区的墙面和天花板进行了热异常扫描——隐藏的电子设备在持续工作时会产生微弱的热量,热成像可以捕捉到这些温差变化。

完整检测耗时约6小时,分两个晚上完成。第一晚重点检测总裁办公室和会议室,第二晚检测交易员工作区和服务器机房。

发现

在总裁办公室书柜中层,一本精装书的书脊内部,发现了一枚经过伪装的微型录音设备。设备体积约为一枚一元硬币大小,厚度不到5毫米,内置高灵敏度驻极体麦克风、大容量存储芯片和长续航电池,可连续录音超过120小时。设备通过书脊内壁的微小开孔采集声音,外观与普通精装书完全一致,即使拿起翻阅也很难发现异常。

设备没有无线传输模块——这意味着安装者需要定期物理取回设备才能获取录音数据。这个发现让团队更加警觉:安装者可能拥有频繁进入总裁办公室的权限,且能够自由取走书柜中的书籍而不引起怀疑。

在1号会议室的投影仪吊顶支架内部,发现了一枚WiFi音频发射器。设备被隐藏在吊顶支架的中空管道内,通过投影仪的供电线路取电,利用会议室现有的WiFi网络将拾取到的音频实时传输到外部服务器。设备支持802.11ac协议,传输速率稳定,不易被网络流量监控发现——因为它伪装成了会议室内的一个普通WiFi客户端。

在2号会议室的多媒体接线盒内部,发现了一个微型的GSM窃听模块。设备被嵌入接线盒的电路板夹层中,使用独立的SIM卡,通过4G蜂窝网络传输音频数据。不依赖公司内部网络,彻底绕过了IT部门的所有流量监控手段。

交易员工作区和服务器机房没有发现异常设备。但工程师注意到,交易员工作区使用的KVM切换器存在一个已知的安全漏洞——该型号的KVM切换器可以通过USB接口植入恶意固件,在特定条件下实现键盘记录和屏幕截取。虽然本次检测未发现被利用的痕迹,但这是一个需要立即修复的隐患。

结果

工程师现场拆除并封存了所有发现的设备,拍照固定位置,制作完整的检测报告。报告包含设备照片、频谱分析图、安装位置标注和溯源分析。

WiFi音频发射器和GSM窃听模块被认定为最严重的威胁——两者均可实现实时远程监听,这意味着策略讨论会上的每一句话都可能被实时传输出去。书脊内的录音设备虽然不具备实时传输能力,但其长达120小时的连续录音能力意味着超过一周的会议内容都可能已经被泄露。

我们向客户提供了详细的漏洞分析和整改建议:

1. 建立办公区域物品准入制度,所有进入核心办公区域的物品必须经过安全检查
2. 定期对会议室进行电子设备扫描,纳入月度安全巡检流程
3. 升级KVM切换器固件,禁用不必要的USB接口
4. 在搬迁至新办公楼前,提前对新办公空间进行装修期安全监控——装修期间是最容易被植入窃听设备的窗口期
5. 建议客户在广州和深圳的分支机构同步进行检测——我们在广州的兄弟站点曾处理过类似案例,金融科技行业的数据安全风险往往是跨区域的

CEO在收到报告后说:「这本书在我的书柜里放了至少三个月。也就是说,这三个月里每一次我在办公室里打的电话、说的每一句话,都可能被记录下来了。这种感觉,比损失几千万还让人不舒服。」

最终,公司在新办公楼搬迁前完成了全面的安全升级,并将季度检测纳入公司信息安全制度。同时,客户主动联系了我们在广州和深圳的兄弟站点,安排其华南团队对广州和深圳的分支机构同步执行检测——正如我们深圳站处理过的类似金融科技企业案例一样,数据安全没有边界。

客户反馈

「我们一直以为信息安全就是防火墙、加密和权限管理。这次检测让我意识到,物理层面的安全漏洞同样致命。」

「书柜里的那本书让我最震惊——它就在我身后,每天我坐在办公桌前,它就在那里录音。我甚至可能亲手拿过它,但完全没有察觉。」

「现在我们在新办公楼里做了三件事:装修期实时监控、入驻前全面检测、每季度例行扫描。这笔投入,比任何一次交易亏损都值得。」

该客户目前已与ToFind上海签订年度检测服务合同,覆盖上海、深圳和广州三地办公室,每季度执行一次全面检测,并在重大商务谈判前执行专项检测。

您的办公室,我们来守护。

一个电话,2小时上门。

191-663-00663