KeyFrame內部研究專用

Spot the Scammer: How to Detect Scams, Deepfakes, and AI Threats

Cybersecurity Girl·5月21日週四·62 min中文

三句話摘要

美國銀行協會與美國特勤局專家聯合揭露投資詐騙、職業詐騙、冒充詐騙與 AI 深偽攻擊的運作機制,並提供具體自保方法。 --- 面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。 1. 「殺豬盤」是當前最大損失型詐騙

重點整理

重點
  • 1

    1. 「殺豬盤」是當前最大損失型詐騙

  • 2

    詐騙者先以普通交友方式建立關係一至兩個月,再介紹加密貨幣投資平台。初期讓受害者小額獲利並允許提款,建立信任後逐步加大投入,最終以稅費、手續費為由拒絕出金,消失前榨乾受害者資產。

  • 3

    2. 職業詐騙鎖定 LinkedIn,要求預先付費是最大警訊

  • 4

    詐騙者偽裝成合法公司在職業平台發布職缺,引導求職者完成多個「合理步驟」後,才要求繳交訓練費或設備費。合法雇主從不要求求職者事先付款。

  • 5

    3. 喬治亞州監獄犯人假冒執法機關實施恐嚇詐騙

  • 6

    囚犯利用走私手機查詢公開資料庫,鎖定有公開執照紀錄的專業人士(醫療、教育、心理衛生等),謊稱有未到庭逮捕令,製造緊迫感逼迫受害者立即前往比特幣 ATM 匯款,否則警察將登門逮捕。

  • 7

    4. AI 語音克隆與深偽已進入詐騙工具鏈

  • 8

    詐騙集團利用 AI 大規模快速建立假網站與假身份,並能即時消除外國口音、合成視訊影像。現有的「看到人就信任」判斷邏輯已不可靠,需輔以家庭暗語或三指測試等主動驗證機制。

  • 9

    --

實用技巧與重點

乾貨
  • 數字與規模
  • 2023 年美國投資詐騙損失:約 40 億美元
  • 2025 年美國投資詐騙損失:約 80 億美元(近乎翻倍)
  • 估計實際損失:250–500 億美元/年(申報數的 5–10 倍)
  • 機構名稱與網址
  • IC3.gov:FBI 網路犯罪投訴中心,可線上報案
  • secretservice.gov / usss.dhs.gov:美國特勤局官網,含加密貨幣詐騙投訴入口
  • GIOC:特勤局全球調查行動中心(Global Investigative Operations Center)
  • Meta(Facebook、WhatsApp):已與特勤局建立合作夥伴關係協助下架詐騙帳號
  • 詐騙平台與工具
  • 主要通訊平台:WhatsApp、Telegram、Signal(對執法機關最難取證)
  • 加密貨幣交易所:Coinbase、Kraken、OKEX
  • 詐騙招募管道:LinkedIn、交友 App、YouTube 影響者冒充
  • 自保方法與步驟
  • 停、呼吸、回撥:不論來電多緊急,掛斷後自行查官方電話回撥,勿撥對方給的號碼
  • 三指測試(Three-Finger Test):視訊時請對方舉起三根手指遮住臉部,低階深偽技術會在手部遮擋時破圖
  • 逆向圖片搜尋:Google 搜尋列右側有相機圖示,上傳對方照片可查來源
  • 家庭安全暗語:與家人事先約定獨特暗號,接到緊急求助電話時用暗語驗證身份
  • 帳號設為私人:社群媒體帳號設私,並移除過去十年內從未謀面的追蹤者
  • 紅旗識別:對話被要求移至 WhatsApp/Telegram = 立即警戒
  • 案例關鍵數據
  • 一名退休男性遭俄羅斯裔假身份詐騙,在長期住宿設施等候「烏克蘭女友」數月,損失不明但涉及大量資產
  • 一位 ABA 員工親身差點被銀行冒充詐騙電話騙走帳號後八碼(前八碼已被掌握)
  • 特勤局 Level Up 專案:主動致電已知受害者,辨識詐騙特徵
  • --

結論

結論

面對任何製造緊迫感的金錢請求,「停下來、深呼吸、自行查官方號碼回撥」是最有效的通用防線,而向 IC3.gov 或特勤局申報每一起詐騙,即便無法立即追回損失,也是幫助執法機關拆解詐騙網路、保護下一個潛在受害者的關鍵行動。

完整解析

詳細

這場直播由網路安全教育者 Kaitlyn Sarian(網路名稱 CyberGirl)主持,邀請美國銀行協會(ABA)基金會青年金融教育主任 Kelsey,以及美國特勤局 GIOC 特別探員 Josh,共同討論當前最活躍的幾類網路詐騙型態。三人的共同立場是:受害者無需感到羞恥,因為這些詐騙手法在心理設計上極為精密,任何人都可能成為目標。

最核心的議題是「殺豬盤」型投資詐騙。Josh 指出,根據 FBI IC3 數據,投資詐騙是全美損失最高的詐騙類型,2023 至 2025 年間損失幾近翻倍,從約 40 億美元成長到近 80 億美元,而實際損失因大量受害者不敢申報,估計高達 250 至 500 億美元。這類詐騙起源於東南亞──緬甸、寮國、柬埔寨──這些地區在 COVID 前由中國黑幫經營大型賭場,疫情導致賭場關閉後,整套組織架構轉向網路詐騙。詐騙者的手法是先以陌生簡訊建立非正式關係,耐心經營一至兩個月,之後自然引入加密貨幣投資話題,初期允許受害者小額獲利並提款以建立信任,隨後不斷鼓勵加大投入。當受害者想大額提款時,便以稅費、手續費、監管問題等各種藉口阻攔,最終資金被轉走後詐騙者消失。

職業詐騙(Employment Scam)是另一個快速成長的領域。Kelsey 指出,這類詐騙在 COVID 期間遠端工作需求暴增時開始盛行。典型手法是在 LinkedIn 等平台偽裝成合法公司,提供吸引人的職缺,引導求職者完成看似正常的多個申請步驟,直到最後一步才要求繳交設備費、訓練費或保證金。Josh 補充說,任何要求求職者「先付款才能入職」的工作,幾乎可以斷定是詐騙,唯一的例外是透過人力仲介繳納的合法費用。另一種變形是冒充 YouTube 影響者,聲稱可以協助創作者提升流量與收入,要求對方先行付款,之後完全斷聯。

喬治亞州的監獄詐騙是此次討論中最出人意料的案例。Josh 透露,喬治亞州監獄服長期徒刑的囚犯透過走私入監的手機,查詢政府公開資料庫,鎖定有公開執照紀錄的醫療、教育、心理衛生等專業人士,偽裝成法院或執法機關,謊稱對方有未到庭的逮捕令,並以「立即繳費否則警察馬上登門逮捕」製造極端的時間壓力,要求受害者前往比特幣 ATM 付款。這種手法沿著美國東岸廣泛擴散,甚至蔓延至中西部。

在 AI 威脅方面,Josh 與 Kelsey 都強調,語音克隆與深偽視訊已開始進入詐騙工具鏈。詐騙集團利用 AI 能夠大規模、低成本快速建立假網站與假身份,部分已能即時修改口音或合成影像。Kaitlyn 建議採用「家庭安全暗語」作為主動驗證手段──事先與家人約定一個獨特詞彙,任何聲稱是家人的緊急求助電話,都必須先說出暗語才給予回應。此外,視訊通話時可要求對方舉起三根手指遮擋臉部(三指測試),目前多數中低階深偽技術在手部遮擋時會出現明顯破圖。所有人一致同意,AI 讓「眼見為憑」的原則徹底失效,執法機關在這場技術追趕賽中目前仍落後幾步。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。