世界太吵,來原聲聽播客

Complex Systems

大模型把騙局工業化,單點登錄成了總開關

當偽造面試、監控郵箱、合成語音的成本趨近於零,任何人的 SSO 賬號都可能被悄無聲息接管;銀行讓誰承擔損失,比教會用戶識別釣魚更關鍵。

LLM反詐騙洗錢網絡安全社工攻擊供應鏈攻擊

原視頻在 YouTube 上放不出來,用音頻聽:

這集不是講「騙子變多」的恐慌,而是拆解詐騙產業化的成本結構、資金通道和擔責邏輯,信息密度高。

核心論點 · 點時間戳可跳到原聲

1:06

你沒中招只是因為騙局還太貴

Manish 的出發點是:LLM 正在攻擊「做複雜詐騙的成本側」。過去尼日利亞王子式騙局讓人覺得「我足夠聰明,不會中招」;但如今,偽造公司網站、模擬面試流程、逐封翻閱受害人郵件這些苦活全部可以被自動化廉價完成。請注意,這已經不是未來,而是正在發生的事。

— Manish
5:22

一個 SSO 賬號就能撬開你所有資產

因為用戶永遠會重複使用密碼,行業轉向 Google、Apple 等身份提供商,SSO 成了「一枚戒指統御眾戒」。入侵這個身份賬號,等於同時拿到郵箱;而拿到郵箱,就能重置銀行、券商等賬戶的密碼。所以攻擊者並不急於變現,而是悄悄坐上這個賬號,長期監控你的財務節奏,等你賬上錢多的時候再動手。

— Patrick
10:37

冒充某類人只要幾分錢,冒充你才貴

香港已經出現過 2500 萬美元的深度偽造詐騙:員工在視頻會議裡見到「CEO」和其他高管,被要求按按鈕轉走資金。當前要克隆某個具體的人,需要三十多分鐘的個人語音樣本;但如果只需要「新英格蘭口音的四十多歲男性」這種通用特徵,成本可以做到幾分錢。請記住:今天的技術是未來最差的一代。

— Manish
16:52

銀行堵得越嚴,錢越往禮品卡上跑

銀行被要求攔截非法資金流動,於是騙子流向監管邊緣的支付工具。禮品卡單張能任意移動 500 美元,而把同樣的動作重複 100 次,就能移動 5 萬美元;禮品卡公司恰恰非常不擅長偵測這種連續操作。比特幣 ATM 溢價高得離譜,正常用戶不會去用,唯一的理由就是騙子讓受害者去買。圍繞這些工具,已經長出配套的灰色產業。

— Patrick
22:03

假面試是供應鏈投毒的第一步

Manish 是 Rust 安全響應組成員,他在發帖兩天後就收到報告:有人以 Rust 崗位面試為誘餌,讓候選人下載一個含混淆惡意代碼的庫,至少五位社區核心成員被針對。他的第一反應是這是供應鏈攻擊——先攻陷軟件維護者,再借正常更新向成百上千家企業投毒,最終連到銀行賬戶去移動錢。

— Manish
26:08

騙子最好的錢騾是已經上過當的人

騙子會回頭去找已經上過當的人,謊稱自己是辦案人員,再介紹「在家辦公」的崗位,其實就是當錢騾:用自己的實名賬戶收錢、抽成 10%、把餘額轉給下一層賬戶。這是洗錢「分層」環節。標準的洗錢三段是安置、分層、整合——把現金放進金融體系、製造跳板拖延追蹤、最後購買資產洗白。

— Patrick
36:27

來電和發件人都能偽造,只信你打出去的

來電顯示裡的號碼、郵件裡的發件地址,都可以被完全偽造。唯一可執行的原則是:不要信任「主動找到你」的通信,只信任你主動發往已知端點的通信。銀行員工通常有「桌名」和分機,掛斷後撥打卡面上的官方電話再轉接即可驗證;搜索廣告裡出現的銀行網址也可能是騙子買的,這就是為什麼不能點廣告裡的電話。

— Patrick
45:42

反詐不該靠個人識別,而該靠機構擔責

信用卡欺詐每年造成數百億美元損失,卻沒有把中產和工薪階層吃垮,因為 E 條例確立了清晰的擔責順序:盜刷用戶自付最多 50 美元,通常銀行直接豁免,損失再通過合同外移給商戶。把追責壓在更強的機構身上,而不是指望每個人都能識別釣魚,才是被驗證過的治理方式。

— Patrick

原話 · 已逐字校驗

LLMs are attacking the cost side of doing sophisticated frauds and cons. And we should start expecting more sophisticated cons against ourselves.

大語言模型正在攻擊「做複雜詐騙的成本側」。我們應該開始預期,針對我們自己的更精細騙局會出現。

Manish1:06

scams and other forms of property crime committed at scale are committed by businesses.

大規模實施的詐騙和其他財產犯罪,是由企業運營的。

Patrick2:11

compromise of the identity account is equivalent to compromising many of the high value accounts that are in a given person's ecosystem.

身份賬戶被攻破,等於攻破了這個人生態圈裡的許多高價值賬戶。

Patrick6:24

I think the most useful thing to understand is what is available today is the worst it is ever going to be.

我覺得最有用的一點是:今天的技術是未來最差的一代。

Manish10:37

if you make a product which is available to move $500 of money around arbitrarily, it is also capable of moving $50,000 by just taking the same thing that moves $500 and repeating it 100 times.

如果你造出一個能隨意移動 500 美元的產品,那它也能把移動 500 美元的辦法重複 100 次,移動 5 萬美元。

Patrick16:52

My first thought is that this is probably a setup for a supply chain attack.

我的第一反應是,這很可能是為供應鏈攻擊做的鋪墊。

Manish23:03

you can't trust communication that comes to you. You can only trust communication that you initiate to well-known endpoints.

你不能信任「主動找上你」的通信;你只能信任你主動發往已知端點的通信。

Patrick36:27

the reason it doesn't eat the middle and working class alive is that there is a defined waterfall for the incidence of that credit card fraud.

它沒有把中產和工薪階層吃垮的原因在於,信用卡欺詐的損失有一條明確的擔責瀑布。

Patrick45:42

數字與實體

香港深度偽造詐騙案涉案金額2500 萬美元9:34
勒索軟件單機贖金500 美元20:02
錢騾抽成比例10%26:08
信用卡欺詐年損失規模數百億美元45:42
Regulation E 免賠額50 美元46:42
英國要求銀行賠付被欺詐客戶起始年份2024 年57:46

術語

BEC商業電子郵件詐騙
入侵內部郵箱,冒充高管指示財務對外轉賬的騙局。
money mule錢騾
用自己實名賬戶替詐騙集團收轉資金、抽成的人。
AML反洗錢
銀行監測和阻斷非法資金流動的合規制度。
Regulation EE 條例
美國電子轉賬規定,銀行卡盜刷主要由銀行擔責。
desk name桌名
銀行員工對外使用的化名,防犯罪分子順藤摸瓜。
supply chain attack供應鏈攻擊
攻陷軟件維護者,借更新版本向下遊批量投毒。

收聽指南

誰該聽

安全工程師、反詐產品經理、銀行合規從業者,以及任何掌握大額資金或個人財務信息的人。

可跳過

廣告時段可跳過:30:01-33:03、47:21-48:12。