雷霆瞬息
26-08-18 13:47 微博认证:二级造价工程师

震惊!AI视频骗过银行人脸支付系统!
#ai##人工智能 ##人脸识别##网络诈骗##网络安全#
2026年8月17日,据媒体消息,一名临近毕业的大学生吴某没有选择正规就业,通过非法网站购买了一项“能将静态人脸照片转化为可通过某银行支付平台人脸识别验证的AI动态视频”的技术。在不到四个月的时间里,他与诈骗团伙、洗钱车队分工协作,盗刷三名被害人银行卡共计5万余元。2026年3月,长沙市雨花区人民法院以盗窃罪判处吴某有期徒刑一年十个月,并处罚金3000元。这起案件揭开了一个令人不安的事实:

仅凭一张照片,AI就能骗过部分人脸识别系统!

一、一张照片如何变成“盗刷钥匙”?

整个犯罪链条分为三个环节。

上游——骗取信息。 诈骗团伙冒充短视频平台客服或游戏主播,以“关闭自动扣费”“赠送游戏装备”为诱饵,诱导受害人下载远程控制软件。一旦受害人安装,诈骗团伙就能远程获取其姓名、身份证号、手机号、照片、支付平台验证码等全套个人信息。这些信息随后被发送给吴某。

中游——伪造人脸。 吴某接到信息后,将被害人的静态照片上传到第三方网站,通过AI技术转换成能够眨眼、点头、转头的人脸动态视频。更关键的是,他还使用了一种叫“虚拟相机”的配套软件。网络安全技术人员李洋介绍:“只要开启相机,它就默认不开启系统自带的相机,直接调用虚拟相机,支付系统需要什么动作时,你就去点对应的动作就可以了。”换言之,支付平台调用摄像头时,看到的并非真实人脸,而是AI实时生成的伪造视频。

下游——转移资金。 吴某利用AI动态人脸视频和验证码重置被害人的支付密码,再将付款码发送给“洗钱车队”。“洗钱车队”通过扫码将绑定银行卡内的资金转走,再按比例以虚拟货币返还给吴某。

二、支付系统的人脸验证为什么能通过?

问题出在部分支付平台的“活体检测”精度不足。人脸识别系统通常要求用户完成眨眼、摇头、张嘴等指定动作来确认“是真人”。但AI生成对抗网络(GAN)等技术可以将静态照片生成包含眨眼、张嘴等微表情的动态视频。再加上“虚拟相机”直接从软件层面替换了手机本地相机,支付平台根本无法分辨摄像头传来的到底是真人还是AI视频。

不过专家指出,公众无需过度恐慌。目前政府和金融平台普遍采用“人脸识别+手机验证+身份信息”等多重验证方式。本案中犯罪分子之所以得手,正是因为同时获取了验证码和照片等全套信息——单一的人脸识别或许有漏洞,但多重验证能大幅提升安全门槛。

三、我们日常如何保护自己的“脸”?

我们的人脸每天都在被各种摄像头采集:视频直播、门禁系统、商场刷脸、朋友圈照片……这些信息一旦泄露,都可能成为AI伪造的“素材”。以下是几条实用的防范建议:

第一,守住手机操作权限。 专家反复强调:切勿向陌生人提供手机操作权限,不随意下载陌生远程控制软件。本案中受害人正是因下载了诈骗团伙诱导的软件才导致信息泄露。

第二,谨慎授权“刷脸”。 社交平台上不要随意发布高清正脸照片和身份证件照。2025年6月1日起施行的《人脸识别技术应用安全管理办法》明确规定,不得将人脸识别作为唯一验证方式,公众有权拒绝非必要的“刷脸”。

第三,开启多重验证。 在涉及资金的重要操作中,尽量选择“密码+短信验证码”或“密码+动态令牌”等复合验证方式。第四,警惕陌生链接和软件。 不点击来源不明的链接,不从非官方渠道下载App。

技术本身没有善恶,关键在于如何使用。吴某案是一个警示:人脸是唯一的、不可更改的“生物密码”。在AI技术日益普及的今天,保护好自己的“脸”,就是保护好自己的数字身份和财产安全。

发布于 广东