在暗网买一个能去银行开户、借贷、办信用卡的完整大活人,现在只要 200 美元。 而且这个大活人,在现实世界里根本不存在。…
在暗网买一个能去银行开户、借贷、办信用卡的完整大活人,现在只要 200 美元。 而且这个大活人,在现实世界里根本不存在。
这不是偷一张真实的银行卡去盗刷,失主收到短信当天就会挂失。 安全机构 Coveron 和 NordLayer 翻查了暗网和 Telegram 上 36 万多条黑产帖子。 他们发现了一种被称作数字弗兰肯斯坦的新型工业化商品。 200 美元,你就能买到一个现成的合成身份。 里面有一串真实的美国社保号、一套人工智能虚构的姓名和住址、一段能通过人脸识别的深度伪造自拍视频,甚至还有克隆的声纹。 如果只想单独买一张高精度假自拍或者假音频,只要 10 美元。
很多人好奇,银行的远程风控现在查得这么严, 开户不仅要上传证件,还得对着手机摄像头摇头、眨眼做活体检测, 一个凭空捏造出来的假人,凭什么能堂而皇之地通过大银行的合规审核?
银行为了省下人工柜员的成本,把身份审核全权交给了自动化算法。 但黑产根本不是拿着手机对着屏幕去拍假照片。 他们用的是底层的视频流注入攻击。 算法要求眨眼,深度伪造模型就实时生成眨眼的画面; 算法要求向左转头,模型就同步渲染出转头的动态,直接把合成信号塞进数据传输通道。 对银行的人脸识别算法来说,对面就是一个活生生配合指令的真实客户。
光有人脸还不够,额度和钱怎么借出来? 这里咬合着整个金融信用体系最荒唐的一个机制漏洞。 制造一个合成身份,骗子通常会先去买一个真实的美国社保号。 这个号码的主人,往往是刚出生的婴儿、还在上小学的儿童,或者是刚去世的老人。 因为这些人的社保号从来没有向银行借过钱,在信用局的系统里是一片空白。 骗子拿着这个真实号码,配上虚构的名字去申请信用卡。 银行把这套信息提交给全美征信机构查询。 信用局在数据库里一搜,这个号码确实存在,但名字对不上,也没有历史借贷记录。
在这个时候,信用局的自动化系统会做什么? 它不会报警,也不会直接把申请退回。 为了不把潜在的真实借款人拒之门外,信用局的算法会默认这是一个刚满 18 岁、第一次走出家门办卡的新人。 系统顺水推舟,自动为这个拼贴出来的假人凭空新建了一份信用档案。 业内管这叫薄档案。 从这一秒开始,这个世界上原本不存在的人,在金融体系的官方账本上正式诞生了。
档案一旦建好,接下来的操作就全成了流水线。 骗子先申请低额度的抵押信用卡,或者花钱把这个假身份挂靠在信用良好的优质客户名下当副卡。 每个月按时还款,老老实实当几个月乖客户。 信用评分机构看着这套完美的履约记录,信用分迅速涨到 700 多分。 原本薄薄的一张纸,变成了各大银行争相发放高额授信的优质客户。
等额度养到几万甚至几十万美元的时候,收网时刻就到了。 骗子会选在一个周五的晚上,利用多家银行之间的信息同步时差,同时向十几家机构顶格申请个人贷款、套现信用卡,然后迅速把资金通过加密货币洗走。 这套操作在金融界有一个专门的词,叫养号套现。 钱一旦到手,这个身份就会被永久抛弃。
最可怕的地方在于,整个金融系统可能几年都不知道自己被抢了。 如果是真实的张三被盗用了身份,张三当天收到账单就会打电话止付; 但在合成身份欺诈里,被偷了社保号的儿童还在上学,直到十几年后他申请大学助学贷款,才会发现自己名下背着巨额坏账; 而银行的催收信寄到了虚构的假地址,永远没有人拆封。 催缴几年无果之后,银行只能在财报上把这笔钱归类为借款人失联或破产的坏账,默默注销。 连经手这笔钱的信贷员都不知道这是一场欺诈。
美国金融犯罪执法局在 2024 年底专门发布了深伪欺诈警报。 美联储官员也不止一次警告,全美每年数百亿美元的借贷坏账里,有相当一部分根本不是穷人还不上了,全是被凭空捏造的幽灵卷走的。 暗网的数据变化格外迅猛。 从 2024 年初到 2026 年中,暗网关于深度伪造开户的讨论量暴涨了 8 倍,月均讨论贴突破 250 篇,过去一年公开叫卖的完整身份超过 1 万套。
金融机构当初为了降本增效,把开户防线从人工网点撤换成自动化算法; 信用评估系统为了扩大业务规模,对空白档案大开方便之门。 当生成式技术把造假的边际成本压到了 200 美元甚至 10 美元, 这套原本建立在个人声誉与物理契约上的现代信用体系, 正在被自己亲手搭建的自动化流水线,反向吞噬。
翻译视频 / X
相关 / RELATED
JSON导出 / EXPORT
订阅 · SUBSCRIBE
每周一封独立、不受审查的科技与 AI 深度评论与信号,周一发出。