KeyFrame

Spot the Scammer: How to Detect Scams, Deepfakes, and AI Threats

Cybersecurity Girl·5月21日週四·62 min中文

三句話摘要

美國銀行協會與美國特勤局專家聯合揭露投資詐騙、職業詐騙、冒充詐騙與 AI 深偽攻擊的運作機制,並提供具體自保方法。 --- 面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。 1. 「殺豬盤」是當前最大損失型詐騙

重點整理

重點
  • 1

    1. 「殺豬盤」是當前最大損失型詐騙

  • 2

    詐騙者先以普通交友方式建立關係一至兩個月,再介紹加密貨幣投資平台。初期讓受害者小額獲利並允許提款,建立信任後逐步加大投入,最終以稅費、手續費為由拒絕出金,消失前榨乾受害者資產。

  • 3

    2. 職業詐騙鎖定 LinkedIn,要求預先付費是最大警訊

  • 4

    詐騙者偽裝成合法公司在職業平台發布職缺,引導求職者完成多個「合理步驟」後,才要求繳交訓練費或設備費。合法雇主從不要求求職者事先付款。

  • 5

    3. 喬治亞州監獄犯人假冒執法機關實施恐嚇詐騙

  • 6

    囚犯利用走私手機查詢公開資料庫,鎖定有公開執照紀錄的專業人士(醫療、教育、心理衛生等),謊稱有未到庭逮捕令,製造緊迫感逼迫受害者立即前往比特幣 ATM 匯款,否則警察將登門逮捕。

  • 7

    4. AI 語音克隆與深偽已進入詐騙工具鏈

  • 8

    詐騙集團利用 AI 大規模快速建立假網站與假身份,並能即時消除外國口音、合成視訊影像。現有的「看到人就信任」判斷邏輯已不可靠,需輔以家庭暗語或三指測試等主動驗證機制。

  • 9

    --

實用技巧與重點

乾貨
  • 數字與規模
  • 2023 年美國投資詐騙損失:約 40 億美元
  • 2025 年美國投資詐騙損失:約 80 億美元(近乎翻倍)
  • 估計實際損失:250–500 億美元/年(申報數的 5–10 倍)
  • 機構名稱與網址
  • IC3.gov:FBI 網路犯罪投訴中心,可線上報案
  • secretservice.gov / usss.dhs.gov:美國特勤局官網,含加密貨幣詐騙投訴入口
  • GIOC:特勤局全球調查行動中心(Global Investigative Operations Center)
  • Meta(Facebook、WhatsApp):已與特勤局建立合作夥伴關係協助下架詐騙帳號
  • 詐騙平台與工具
  • 主要通訊平台:WhatsApp、Telegram、Signal(對執法機關最難取證)
  • 加密貨幣交易所:Coinbase、Kraken、OKEX
  • 詐騙招募管道:LinkedIn、交友 App、YouTube 影響者冒充
  • 自保方法與步驟
  • 停、呼吸、回撥:不論來電多緊急,掛斷後自行查官方電話回撥,勿撥對方給的號碼
  • 三指測試(Three-Finger Test):視訊時請對方舉起三根手指遮住臉部,低階深偽技術會在手部遮擋時破圖
  • 逆向圖片搜尋:Google 搜尋列右側有相機圖示,上傳對方照片可查來源
  • 家庭安全暗語:與家人事先約定獨特暗號,接到緊急求助電話時用暗語驗證身份
  • 帳號設為私人:社群媒體帳號設私,並移除過去十年內從未謀面的追蹤者
  • 紅旗識別:對話被要求移至 WhatsApp/Telegram = 立即警戒
  • 案例關鍵數據
  • 一名退休男性遭俄羅斯裔假身份詐騙,在長期住宿設施等候「烏克蘭女友」數月,損失不明但涉及大量資產
  • 一位 ABA 員工親身差點被銀行冒充詐騙電話騙走帳號後八碼(前八碼已被掌握)
  • 特勤局 Level Up 專案:主動致電已知受害者,辨識詐騙特徵
  • --

結論

結論

面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。

完整解析

詳細

這場直播由網路安全教育者 Kaitlyn Sarian(網路名稱 CyberGirl)主持,邀請美國銀行協會(ABA)基金會青年金融教育主任 Kelsey,以及美國特勤局 GIOC 特別探員 Josh,共同討論當前最活躍的幾類網路詐騙型態。三人的共同立場是:受害者無需感到羞恥,因為這些詐騙手法在心理設計上極為精密,任何人都可能成為目標。

最核心的議題是「殺豬盤」型投資詐騙。Josh 指出,根據 FBI IC3 數據,投資詐騙是全美損失最高的詐騙類型,2023 至 2025 年間損失幾近翻倍,從約 40 億美元成長到近 80 億美元,而實際損失因大量受害者不敢申報,估計高達 250 至 500 億美元。這類詐騙起源於東南亞──緬甸、寮國、柬埔寨──這些地區在 COVID 前由中國黑幫經營大型賭場,疫情導致賭場關閉後,整套組織架構轉向網路詐騙。詐騙者的手法是先以陌生簡訊建立非正式關係,耐心經營一至兩個月,之後自然引入加密貨幣投資話題,初期允許受害者小額獲利並提款以建立信任,隨後不斷鼓勵加大投入。當受害者想大額提款時,便以稅費、手續費、監管問題等各種藉口阻攔,最終資金被轉走後詐騙者消失。

職業詐騙(Employment Scam)是另一個快速成長的領域。Kelsey 指出,這類詐騙在 COVID 期間遠端工作需求暴增時開始盛行。典型手法是在 LinkedIn 等平台偽裝成合法公司,提供吸引人的職缺,引導求職者完成看似正常的多個申請步驟,直到最後一步才要求繳交設備費、訓練費或保證金。Josh 補充說,任何要求求職者「先付款才能入職」的工作,幾乎可以斷定是詐騙,唯一的例外是透過人力仲介繳納的合法費用。另一種變形是冒充 YouTube 影響者,聲稱可以協助創作者提升流量與收入,要求對方先行付款,之後完全斷聯。

喬治亞州的監獄詐騙是此次討論中最出人意料的案例。Josh 透露,喬治亞州監獄服長期徒刑的囚犯透過走私入監的手機,查詢政府公開資料庫,鎖定有公開執照紀錄的醫療、教育、心理衛生等專業人士,偽裝成法院或執法機關,謊稱對方有未到庭的逮捕令,並以「立即繳費否則警察馬上登門逮捕」製造極端的時間壓力,要求受害者前往比特幣 ATM 付款。這種手法沿著美國東岸廣泛擴散,甚至蔓延至中西部。

在 AI 威脅方面,Josh 與 Kelsey 都強調,語音克隆與深偽視訊已開始進入詐騙工具鏈。詐騙集團利用 AI 能夠大規模、低成本快速建立假網站與假身份,部分已能即時修改口音或合成影像。Kaitlyn 建議採用「家庭安全暗語」作為主動驗證手段──事先與家人約定一個獨特詞彙,任何聲稱是家人的緊急求助電話,都必須先說出暗語才給予回應。此外,視訊通話時可要求對方舉起三根手指遮擋臉部(三指測試),目前多數中低階深偽技術在手部遮擋時會出現明顯破圖。所有人一致同意,AI 讓「眼見為憑」的原則徹底失效,執法機關在這場技術追趕賽中目前仍落後幾步。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Apple Can’t Fix This Security Exploit…
編輯精選
7 min
Web2 安全英文6月20日

Apple Can’t Fix This Security Exploit…

TechLinked

  • Apple 舊款 iPhone 存在不可修補的硬體漏洞:由 Paradigm Shift 研究團隊發現,漏洞位於 USB 控制器層,可在 iOS 啟動前就取得設備控制權。由於需要實體接觸與有線連接,一般使用者日常風險較低,但手機被竊後就可能成為攻入者的入口。
  • META 積極推動聯邦立法以對抗州級訴訟:面對全美超過千件涉及平台縱容犯罪的民事案件,META 選擇透過遊說要求聯邦政府介入、統一管轄,以取代各州分散的訴訟壓力。這是防禦性法律策略,而非從根本解決平台安全問題。
  • Waymo 自駕安全問題持續累積:近 4,000 起事故紀錄中包含闖入施工封閉區、駛入水中等嚴重情境,已觸發多次 NHTSA 正式調查與召回。這顯示自駕技術在非結構化環境下仍有系統性弱點。
Eksploitasi LPE Terbaru 2026: Dirty Frag | CVE-2026-43284 & CVE-2026-43500 | Rooting Linux
10 min
Web2 安全英文6月20日

Eksploitasi LPE Terbaru 2026: Dirty Frag | CVE-2026-43284 & CVE-2026-43500 | Rooting Linux

Naughtysec

  • DirtyFrag 機制類似 DirtyPipe,但因無 Race Condition 而不會造成 Kernel 崩潰或觸發 Buffer Overflow,舊版類似漏洞(如 Buckeye 時期)因有競爭條件會導致伺服器變得如 DoS 狀態,DirtyFrag 解決了這個不穩定問題。
  • 目標防火牆封鎖了標準 Reverse Shell(PentestMonkey 的 bash/nc 類型),因此必須改用 Chisel 建立 TCP Tunnel,再透過 gsocket 穿透防火牆,而非直接連線。
  • gsocket 的 session 具備高度持久性,即使伺服器重啟後連線仍可維持,講者提到曾有 session 存活超過一年,使其成為理想的隱蔽隧道工具。
Hack The Box Administrator | Full Walkthrough
編輯精選
23 min
Web2 安全英文6月20日

Hack The Box Administrator | Full Walkthrough

Cole Mahoney Cybersecurity

  • BloodHound 的「Outbound Object Control」是核心突破口:每換一個使用者就立刻回到 BloodHound 查看該帳號對外的 AD 物件控制權,這條鏈式思維決定整個攻擊路線,是橫向移動的核心依據。
  • 強制改密碼(ForceChangePassword)是 GenericAll 最快的利用方式:對 Michael、Benjamin 等帳號都直接用 `net rpc password` 改密,比注入 ACE 或其他手法更直接,適合在已控帳號有 GenericAll 的場景快速推進。
  • Password Safe 資料庫是隱藏的憑證倉庫:Benjamin 因隸屬 Share Moderators 群組能存取 FTP,其中藏有 `backup.psafe3` 加密資料庫;用 `pwsafe2john` 提取 hash、John 破解 master password 後,即可取出 Emily 的明文密碼。