巴西42.5%的骗局已用上AI——联邦警察2026年报告
欺诈已成流水线:合成视频、克隆语音、无懈可击的邮件和工业化炮制的身份
适用对象: 企业与运营 · 风险等级: 严重
Blindfy 情报中心 · Blindfy 技术审核
场景
一段CEO在Microsoft Teams会议中的视频批准了向"新战略供应商"紧急转账R$ 80万。音色吻合、口型同步、背景是他在圣保罗的办公室、公司语境无误。CFO执行了。三十分钟后才知道CEO正在跨国航班上,从未参会。那是深度伪造加虚拟摄像头注入——用高管LinkedIn公开视频15分钟制成
骗局如何发生
操盘者组合四个向量:(a) 从社交网络和活动中抓取目标的公开音视频,(b) 用开源深度伪造模型(HeyGen、Sora克隆版)生成,(c) 在实时会议中通过虚拟摄像头注入,(d) 由LLM编排的脚本实时应对突发提问
常见错误
信赖视觉辨认和"熟悉的声音"。攻击恰恰针对这种辨认设计——高管越有魅力、越高调,可用的训练素材就越多
影响
联邦警察指出2025年登记的欺诈中42.5%含AI成分。2025年归因于深度伪造的损失达R$ 12亿,预计2026年70%的网络欺诈将使用AI。单起损失在R$ 8万至R$ 500万之间,视操作规模而定
有效措施
超过R$ 5万的任何资金操作执行备用渠道验证协议:拨打高管已知号码(不是会议里的),等官方渠道回复。为"紧急"情形设定内部口令,只在审批人之间流通。持续训练财务团队抵御人为制造的紧迫感
保护清单
- 设定必须备用渠道验证的金额阈值
- 为紧急审批设立内部口令
- 每月训练财务团队抵御"紧迫感施压"
- 通过电话(而非视频会议)核验请求者身份
- 维护含备用联系渠道的审批人台账
- 超过阈值强制双人审批
- 每季度审计C级高管公开音视频的暴露
编辑来源
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
已经不是"会不会发生",而是"何时"。2026年还没有带外验证协议的人,对第一个来袭的深度伪造门户大开。