Veritiliz

全球背景:实际正在发生的事情有多大规模

没有人告诉过您有这一类犯罪存在。这就是起点。不是统计数字。不是地理分布。而是这样一个事实:绝大多数落入幽灵黑客骗局的人,在遇上它的时候,完全不知道世上还可能有这种事。

没有人警告过您。那家标志被盗用到浏览器警告上的科技公司没有。那家名称和号码在毫不知情的情况下被伪造的银行没有。任何一场及时抵达您、还来得及起作用的公众宣传也没有。那些本该警告您的系统,要么不知道该怎么做,要么低估了规模,要么以为自有别人在管。

上面每一个数字代表的都是已报案的案件。全球执法机构估计,已报案的案件只占实际发生数量的 10% 到 15%。真实规模不是上面那些数字。而是那些数字乘以六到十倍。

规模:这些数字实际在说什么

幽灵黑客骗局,以及它所属的更广义的技术支持诈骗生态,构成了全球运作的有组织犯罪中规模最大、对财产破坏最严重的类别之一。

这一切从哪里来

针对美国和英国受害者的主要话务中心基础设施,有据可查的最大集中地在南亚,尤其是印度,主要运作据点在诺伊达、加尔各答和古尔冈。这些不是地下室里的小作坊。它们是有人力资源部门、有专门针对口音矫正的结构化培训项目、有按业绩计酬的薪酬体系的商务园区。

不过,把印度说成唯一的震中,会歪曲完整的威胁地理版图。欧洲刑警组织 2024 年的《互联网有组织犯罪威胁评估》专门记录了东欧存在大量非法话务中心活动,在保加利亚和罗马尼亚,以及在以色列,都发现了值得注意的运作。

谁在被盯上——不断扩大的面

主要的受害人群仍然是富裕英语国家中 60 岁以上的成年人。不过,欧洲刑警组织 2024 年的评估把中小企业列为一个日益被盯上的类别。中小企业往往有可观的资金流动,同时在网络安全上投入的专门资源又比大型企业少。攻击手法也随之调整——假的 IT 服务台来电、编造的企业软件安全警报、冒充企业技术供应商。

钱是怎么消失的

整套资金架构围绕一个要求搭建:在受害者意识到钱没了之前,这些资金必须变得无法追回。

  • 电汇:通过多层的洗钱工具人网络立即分散出去。
  • 虚拟货币:在多种协议之间跳链转移,并经过混币服务处理,用算法把交易历史掩盖掉。
  • 黄金与现金:由本地招募的信使上门到受害者住处收取,然后迅速通过贵金属商变现,或者转换成虚拟货币。这是用模拟世界的办法破解数字世界的防线。

真正重要的那处监管分歧

在英国,针对授权推送支付诈骗的强制赔付规则已于 2024 年 10 月实施,要求银行在大多数情形下向受害者退款,从而给了银行一个直接的经济动因去投入行为识别系统。

在美国,监管框架没有施加同等的强制赔付要求。对于受害者在技术上“授权”过的电汇,银行经常拒绝赔付,无论其中涉及怎样的心理欺骗。对美国受害者来说,这意味着那家来电显示被用来骗取信任的银行,对结果不承担任何法律上的财务责任。

人工智能带来的升级

使用生成式 AI 的声音克隆,如今只需要短至三秒的音频,就能产出对某个特定的人的声音相当逼真的复制。克隆出来的声音正被用在幽灵黑客操作中,为冒充政府部门那一阶段再加上一层令人胆寒的个性化。深度伪造文件的生成量在 2025 年激增到估计 800万例。实时深度伪造视频也正被用在线上会议场景(Zoom、Teams)里,让操作者得以扮成执法人员出镜。

需要改变什么

美国的监管框架需要向英国现已确立的标准看齐:对通过可证明的心理欺骗手段实施的授权推送支付诈骗,向受害者强制赔付。

数字广告网络——谷歌、必应及其同类——需要可强制执行的广告主验证标准。目前的标准允许诈骗电话号码只经过极少的审核,就出现在正规搜索结果的上方。

电信运营商需要在所有网络参与方之间完成来电显示认证协议(STIR/SHAKEN)的部署,以消除那种让“银行专员”这一环得以成立的号码伪造能力。

银行柜员培训需要被当作一项首要的反诈机制来对待。有据可查的案例表明,受过训练、能认出幽灵黑客受害者行为特征的柜员,曾在网点层面打断并阻止了资金被榨走。

补上这道缺口

公众认知的基础设施需要成规模地存在,需要能被一个在搜索引擎里输入“电脑病毒警告电话号码”的人找到,并且要在他拨号之前就让他落到一个真实的地方。每一个读到这个页面、并把它分享给可能需要的人的人,都在做这件事。它并不光鲜。但它是唯一能快到起作用的办法。