大模型把骗局工业化,单点登录成了总开关
当伪造面试、监控邮箱、合成语音的成本趋近于零,任何人的 SSO 账号都可能被悄无声息接管;银行让谁承担损失,比教会用户识别钓鱼更关键。
核心论点 · 点时间戳可跳到原声
LLM 攻陷骗局的成本侧
Manish 的出发点是:LLM 正在攻击「做复杂诈骗的成本侧」。过去尼日利亚王子式骗局让人觉得「我足够聪明,不会中招」;但如今,伪造公司网站、模拟面试流程、逐封翻阅受害人邮件这些苦活全部可以被自动化廉价完成。请注意,这已经不是未来,而是正在发生的事。
— ManishSSO 王戒:一账号等于所有账号
因为用户永远会重复使用密码,行业转向 Google、Apple 等身份提供商,SSO 成了「一枚戒指统御众戒」。入侵这个身份账号,等于同时拿到邮箱;而拿到邮箱,就能重置银行、券商等账户的密码。所以攻击者并不急于变现,而是悄悄坐上这个账号,长期监控你的财务节奏,等你账上钱多的时候再动手。
— Patrick深度伪造语音已按分计费
香港已经出现过 2500 万美元的深度伪造诈骗:员工在视频会议里见到「CEO」和其他高管,被要求按按钮转走资金。当前要克隆某个具体的人,需要三十多分钟的个人语音样本;但如果只需要「新英格兰口音的四十多岁男性」这种通用特征,成本可以做到几分钱。请记住:今天的技术是未来最差的一代。
— Manish礼品卡是黑产资金通道
银行被要求拦截非法资金流动,于是骗子流向监管边缘的支付工具。礼品卡单张能任意移动 500 美元,而把同样的动作重复 100 次,就能移动 5 万美元;礼品卡公司恰恰非常不擅长侦测这种连续操作。比特币 ATM 溢价高得离谱,正常用户不会去用,唯一的理由就是骗子让受害者去买。围绕这些工具,已经长出配套的灰色产业。
— PatrickRust 社区遭供应链钓鱼
Manish 是 Rust 安全响应组成员,他在发帖两天后就收到报告:有人以 Rust 岗位面试为诱饵,让候选人下载一个含混淆恶意代码的库,至少五位社区核心成员被针对。他的第一反应是这是供应链攻击——先攻陷软件维护者,再借正常更新向成百上千家企业投毒,最终连到银行账户去移动钱。
— Manish钱骡与洗钱的三层结构
骗子会回头去找已经上过当的人,谎称自己是办案人员,再介绍「在家办公」的岗位,其实就是当钱骡:用自己的实名账户收钱、抽成 10%、把余额转给下一层账户。这是洗钱「分层」环节。标准的洗钱三段是安置、分层、整合——把现金放进金融体系、制造跳板拖延追踪、最后购买资产洗白。
— Patrick只信主动发起的通信
来电显示里的号码、邮件里的发件地址,都可以被完全伪造。唯一可执行的原则是:不要信任「主动找到你」的通信,只信任你主动发往已知端点的通信。银行员工通常有「桌名」和分机,挂断后拨打卡面上的官方电话再转接即可验证;搜索广告里出现的银行网址也可能是骗子买的,这就是为什么不能点广告里的电话。
— Patrick信用卡诈骗的担责瀑布
信用卡欺诈每年造成数百亿美元损失,却没有把中产和工薪阶层吃垮,因为 E 条例确立了清晰的担责顺序:盗刷用户自付最多 50 美元,通常银行直接豁免,损失再通过合同外移给商户。把追责压在更强的机构身上,而不是指望每个人都能识别钓鱼,才是被验证过的治理方式。
— Patrick原话 · 已逐字校验
LLMs are attacking the cost side of doing sophisticated frauds and cons. And we should start expecting more sophisticated cons against ourselves.
大语言模型正在攻击「做复杂诈骗的成本侧」。我们应该开始预期,针对我们自己的更精细骗局会出现。
Manish1:06
scams and other forms of property crime committed at scale are committed by businesses.
大规模实施的诈骗和其他财产犯罪,是由企业运营的。
Patrick2:11
compromise of the identity account is equivalent to compromising many of the high value accounts that are in a given person's ecosystem.
身份账户被攻破,等于攻破了这个人生态圈里的许多高价值账户。
Patrick6:24
I think the most useful thing to understand is what is available today is the worst it is ever going to be.
我觉得最有用的一点是:今天的技术是未来最差的一代。
Manish10:37
if you make a product which is available to move $500 of money around arbitrarily, it is also capable of moving $50,000 by just taking the same thing that moves $500 and repeating it 100 times.
如果你造出一个能随意移动 500 美元的产品,那它也能把移动 500 美元的办法重复 100 次,移动 5 万美元。
Patrick16:52
My first thought is that this is probably a setup for a supply chain attack.
我的第一反应是,这很可能是为供应链攻击做的铺垫。
Manish23:03
you can't trust communication that comes to you. You can only trust communication that you initiate to well-known endpoints.
你不能信任「主动找上你」的通信;你只能信任你主动发往已知端点的通信。
Patrick36:27
the reason it doesn't eat the middle and working class alive is that there is a defined waterfall for the incidence of that credit card fraud.
它没有把中产和工薪阶层吃垮的原因在于,信用卡欺诈的损失有一条明确的担责瀑布。
Patrick45:42
数字与实体
| 香港深度伪造诈骗案涉案金额 | 2500 万美元 | 9:34 |
| 勒索软件单机赎金 | 500 美元 | 20:02 |
| 钱骡抽成比例 | 10% | 26:08 |
| 信用卡欺诈年损失规模 | 数百亿美元 | 45:42 |
| Regulation E 免赔额 | 50 美元 | 46:42 |
| 英国要求银行赔付被欺诈客户起始年份 | 2024 年 | 57:46 |
术语
- BEC商业电子邮件诈骗
- 入侵内部邮箱,冒充高管指示财务对外转账的骗局。
- money mule钱骡
- 用自己实名账户替诈骗集团收转资金、抽成的人。
- AML反洗钱
- 银行监测和阻断非法资金流动的合规制度。
- Regulation EE 条例
- 美国电子转账规定,银行卡盗刷主要由银行担责。
- desk name桌名
- 银行员工对外使用的化名,防犯罪分子顺藤摸瓜。
- supply chain attack供应链攻击
- 攻陷软件维护者,借更新版本向下游批量投毒。
收听指南
安全工程师、反诈产品经理、银行合规从业者,以及任何掌握大额资金或个人财务信息的人。
广告时段可跳过:30:01-33:03、47:21-48:12。