假客服中心:绕过生物识别和密码的骗局
银行语音钓鱼如何让受害者亲手授权欺诈——据Febraban统计,Pix损失已翻倍
适用对象: 企业与运营 · 风险等级: 严重
Blindfy 情报中心 · Blindfy 技术审核
场景
财务部接到自称"银行经理"的电话或WhatsApp,警告有可疑交易。员工在压力下用生物识别和密码授权了自以为是"取消操作"的流程——实际上正在转走公司余额
骗局如何发生
犯罪分子用泄露数据(CPF、支行、账号尾号)建立可信度,让受害者打开App、读出"取消代码"并使用生物识别——实际是在授权一笔转出Pix。攻击把社会工程学嫁接在App自身的合法流程上
常见错误
以为生物识别和密码不可逾越。犯罪分子不需要破解它们——他说服受害者亲自使用
影响
据Febraban统计,Pix欺诈损失翻倍,突破R$ 27亿。对企业而言,该骗局抽干周转资金、造成对供应商的违约,并暴露财务治理漏洞
有效措施
Blindfy实施反向验证协议(企业通过官方渠道回拨)、监控企业财务数据在泄露中的暴露,并对财资团队进行周期性语音钓鱼模拟培训
保护清单
- 禁止对来电发起的交易进行授权
- 采用唯一的官方号码回拨渠道
- 按用户和时段设置Pix每日限额
- 非常规转账须双人审批
- 监控公司财务数据的泄露
- 每季度对财资团队做语音钓鱼演练
- 记录所有接到的财务来电
编辑来源
- Banco Central do Brasil — Orientações oficiais sobre golpes e Pix
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
密码和生物识别不会失灵——失灵的是允许它们在压力下被使用的协议。给流程加装防线,才是安全企业与沉默受害者的分界线。