KeyFrame內部研究專用

Spot the Scammer: How to Detect Scams, Deepfakes, and AI Threats

Cybersecurity Girl·5月21日週四·62 min中文

三句話摘要

美國銀行協會與美國特勤局專家聯合揭露投資詐騙、職業詐騙、冒充詐騙與 AI 深偽攻擊的運作機制,並提供具體自保方法。 --- 面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。 1. 「殺豬盤」是當前最大損失型詐騙

重點整理

重點
  • 1

    1. 「殺豬盤」是當前最大損失型詐騙

  • 2

    詐騙者先以普通交友方式建立關係一至兩個月,再介紹加密貨幣投資平台。初期讓受害者小額獲利並允許提款,建立信任後逐步加大投入,最終以稅費、手續費為由拒絕出金,消失前榨乾受害者資產。

  • 3

    2. 職業詐騙鎖定 LinkedIn,要求預先付費是最大警訊

  • 4

    詐騙者偽裝成合法公司在職業平台發布職缺,引導求職者完成多個「合理步驟」後,才要求繳交訓練費或設備費。合法雇主從不要求求職者事先付款。

  • 5

    3. 喬治亞州監獄犯人假冒執法機關實施恐嚇詐騙

  • 6

    囚犯利用走私手機查詢公開資料庫,鎖定有公開執照紀錄的專業人士(醫療、教育、心理衛生等),謊稱有未到庭逮捕令,製造緊迫感逼迫受害者立即前往比特幣 ATM 匯款,否則警察將登門逮捕。

  • 7

    4. AI 語音克隆與深偽已進入詐騙工具鏈

  • 8

    詐騙集團利用 AI 大規模快速建立假網站與假身份,並能即時消除外國口音、合成視訊影像。現有的「看到人就信任」判斷邏輯已不可靠,需輔以家庭暗語或三指測試等主動驗證機制。

  • 9

    --

實用技巧與重點

乾貨
  • 數字與規模
  • 2023 年美國投資詐騙損失:約 40 億美元
  • 2025 年美國投資詐騙損失:約 80 億美元(近乎翻倍)
  • 估計實際損失:250–500 億美元/年(申報數的 5–10 倍)
  • 機構名稱與網址
  • IC3.gov:FBI 網路犯罪投訴中心,可線上報案
  • secretservice.gov / usss.dhs.gov:美國特勤局官網,含加密貨幣詐騙投訴入口
  • GIOC:特勤局全球調查行動中心(Global Investigative Operations Center)
  • Meta(Facebook、WhatsApp):已與特勤局建立合作夥伴關係協助下架詐騙帳號
  • 詐騙平台與工具
  • 主要通訊平台:WhatsApp、Telegram、Signal(對執法機關最難取證)
  • 加密貨幣交易所:Coinbase、Kraken、OKEX
  • 詐騙招募管道:LinkedIn、交友 App、YouTube 影響者冒充
  • 自保方法與步驟
  • 停、呼吸、回撥:不論來電多緊急,掛斷後自行查官方電話回撥,勿撥對方給的號碼
  • 三指測試(Three-Finger Test):視訊時請對方舉起三根手指遮住臉部,低階深偽技術會在手部遮擋時破圖
  • 逆向圖片搜尋:Google 搜尋列右側有相機圖示,上傳對方照片可查來源
  • 家庭安全暗語:與家人事先約定獨特暗號,接到緊急求助電話時用暗語驗證身份
  • 帳號設為私人:社群媒體帳號設私,並移除過去十年內從未謀面的追蹤者
  • 紅旗識別:對話被要求移至 WhatsApp/Telegram = 立即警戒
  • 案例關鍵數據
  • 一名退休男性遭俄羅斯裔假身份詐騙,在長期住宿設施等候「烏克蘭女友」數月,損失不明但涉及大量資產
  • 一位 ABA 員工親身差點被銀行冒充詐騙電話騙走帳號後八碼(前八碼已被掌握)
  • 特勤局 Level Up 專案:主動致電已知受害者,辨識詐騙特徵
  • --

結論

結論

面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。

完整解析

詳細

這場直播由網路安全教育者 Kaitlyn Sarian(網路名稱 CyberGirl)主持,邀請美國銀行協會(ABA)基金會青年金融教育主任 Kelsey,以及美國特勤局 GIOC 特別探員 Josh,共同討論當前最活躍的幾類網路詐騙型態。三人的共同立場是:受害者無需感到羞恥,因為這些詐騙手法在心理設計上極為精密,任何人都可能成為目標。

最核心的議題是「殺豬盤」型投資詐騙。Josh 指出,根據 FBI IC3 數據,投資詐騙是全美損失最高的詐騙類型,2023 至 2025 年間損失幾近翻倍,從約 40 億美元成長到近 80 億美元,而實際損失因大量受害者不敢申報,估計高達 250 至 500 億美元。這類詐騙起源於東南亞──緬甸、寮國、柬埔寨──這些地區在 COVID 前由中國黑幫經營大型賭場,疫情導致賭場關閉後,整套組織架構轉向網路詐騙。詐騙者的手法是先以陌生簡訊建立非正式關係,耐心經營一至兩個月,之後自然引入加密貨幣投資話題,初期允許受害者小額獲利並提款以建立信任,隨後不斷鼓勵加大投入。當受害者想大額提款時,便以稅費、手續費、監管問題等各種藉口阻攔,最終資金被轉走後詐騙者消失。

職業詐騙(Employment Scam)是另一個快速成長的領域。Kelsey 指出,這類詐騙在 COVID 期間遠端工作需求暴增時開始盛行。典型手法是在 LinkedIn 等平台偽裝成合法公司,提供吸引人的職缺,引導求職者完成看似正常的多個申請步驟,直到最後一步才要求繳交設備費、訓練費或保證金。Josh 補充說,任何要求求職者「先付款才能入職」的工作,幾乎可以斷定是詐騙,唯一的例外是透過人力仲介繳納的合法費用。另一種變形是冒充 YouTube 影響者,聲稱可以協助創作者提升流量與收入,要求對方先行付款,之後完全斷聯。

喬治亞州的監獄詐騙是此次討論中最出人意料的案例。Josh 透露,喬治亞州監獄服長期徒刑的囚犯透過走私入監的手機,查詢政府公開資料庫,鎖定有公開執照紀錄的醫療、教育、心理衛生等專業人士,偽裝成法院或執法機關,謊稱對方有未到庭的逮捕令,並以「立即繳費否則警察馬上登門逮捕」製造極端的時間壓力,要求受害者前往比特幣 ATM 付款。這種手法沿著美國東岸廣泛擴散,甚至蔓延至中西部。

在 AI 威脅方面,Josh 與 Kelsey 都強調,語音克隆與深偽視訊已開始進入詐騙工具鏈。詐騙集團利用 AI 能夠大規模、低成本快速建立假網站與假身份,部分已能即時修改口音或合成影像。Kaitlyn 建議採用「家庭安全暗語」作為主動驗證手段──事先與家人約定一個獨特詞彙,任何聲稱是家人的緊急求助電話,都必須先說出暗語才給予回應。此外,視訊通話時可要求對方舉起三根手指遮擋臉部(三指測試),目前多數中低階深偽技術在手部遮擋時會出現明顯破圖。所有人一致同意,AI 讓「眼見為憑」的原則徹底失效,執法機關在這場技術追趕賽中目前仍落後幾步。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。