Blindfy — 数字保护

假客服中心:绕过生物识别和密码的骗局

银行语音钓鱼如何让受害者亲手授权欺诈——据Febraban统计,Pix损失已翻倍

适用对象: 企业与运营 · 风险等级: 严重

Blindfy 情报中心 · Blindfy 技术审核

场景

财务部接到自称"银行经理"的电话或WhatsApp,警告有可疑交易。员工在压力下用生物识别和密码授权了自以为是"取消操作"的流程——实际上正在转走公司余额

骗局如何发生

犯罪分子用泄露数据(CPF、支行、账号尾号)建立可信度,让受害者打开App、读出"取消代码"并使用生物识别——实际是在授权一笔转出Pix。攻击把社会工程学嫁接在App自身的合法流程上

常见错误

以为生物识别和密码不可逾越。犯罪分子不需要破解它们——他说服受害者亲自使用

影响

据Febraban统计,Pix欺诈损失翻倍,突破R$ 27亿。对企业而言,该骗局抽干周转资金、造成对供应商的违约,并暴露财务治理漏洞

有效措施

Blindfy实施反向验证协议(企业通过官方渠道回拨)、监控企业财务数据在泄露中的暴露,并对财资团队进行周期性语音钓鱼模拟培训

保护清单

  • 禁止对来电发起的交易进行授权
  • 采用唯一的官方号码回拨渠道
  • 按用户和时段设置Pix每日限额
  • 非常规转账须双人审批
  • 监控公司财务数据的泄露
  • 每季度对财资团队做语音钓鱼演练
  • 记录所有接到的财务来电

编辑来源

密码和生物识别不会失灵——失灵的是允许它们在压力下被使用的协议。给流程加装防线,才是安全企业与沉默受害者的分界线。

← 全部风险分析 · Blindfy 初步诊断