把身份与指令当作两个独立的问题
一个听起来像你孩子的声音,证明的是有人能够制造出这种声音,而不是证明你的孩子拨打了这通电话。同样的规则也适用于视频窗口中熟悉的面孔、来自已知账号的消息,或来电显示中显示出的亲属号码。FTC 警告称,家庭紧急情况骗局的诈骗者可以使用一段简短的在线音频片段与语音克隆软件,而来电显示本身也可以被伪造。因此,防御的任务并不是成为一名深度伪造检测专家,而是通过一条独立的渠道去核实这个人,以及被要求采取的行动。
本文提供的是通用的防欺诈信息,不构成法律或财务方面的建议。如果来电者描述的是一种迫在眉睫的生命威胁,请通过你独立获取的号码,拨打 911 或相应的本地紧急服务。不要与疑似罪犯正面对峙,也不要让可能身处险境的人承受更大风险。
一场紧急情况冒充是如何发展起来的
细节各不相同,但施压的模式是可以识别的。来电者或发信者声称某位亲属被逮捕、绑架、受伤、身陷困境,或以其他方式陷入紧急危险之中。第二个人可能会冒充律师、警察、医生、快递员或政府雇员。目标人物被要求对此事保密,并立即通过电汇、银行转账、加密货币、支付应用、现金或礼品卡付款。这些付款方式之所以被选中,是因为事后追回款项可能很困难。
犯罪者可能掌握从公开帖子、被泄露的数据、人肉搜索服务或此前对话中获取的真实细节。这些信息会让一个虚假的故事显得更加可信。合成语音或经过篡改的图像会增添情感上的说服力,但许多骗局其实是靠表演、伪造来电显示或普通的账号被盗来得逞的。设计一套能够同时应对所有这些手法的应对方案。
不要依赖某个固定说法,认为每一套克隆系统都需要精确多少秒的音频。所需的样本时长与输出质量,会因工具、说话人、噪音、语言与所需逼真程度而异。对家庭而言,准确的结论其实更简单:公开的音频就可能足以支撑一次冒充,一个听起来令人信服的声音,不应再被当作身份证明来接受。
建立一个验证短语,但不要把它当成万能钥匙
FBI 建议家庭创建一个秘密单词或短语。尽可能当面选定它。它不应该是宠物的名字、生日、学校吉祥物、喜爱的球队,或其他能在网上查到的信息。孩子与成年人都应该能在压力之下记住它,而不是把它存在共享云笔记里、贴着一个显眼的标签。
把这个短语当作一个信号,而不是放款或交出凭证的授权依据。它可能被无意中听到、意外泄露、在此前的联系中被钓鱼获取,或在一台已被入侵的设备上被发现。绝不要在有人打电话说「告诉我这个词,好让我证明这是真的」时把它说出来。声称拥有该身份的人,应当在中立的提问下主动给出这个短语。
再加上第二层防护:结束通话,通过事发之前就已保存的号码或应用联系这位亲属。如果联系不上这位亲属,就使用独立存储的联系方式,联系在物理上靠近他们的人——配偶、室友、学校、工作单位、照护者或邻居。对于金额较大或不同寻常的资金请求,要求由第二位成年人予以确认。这个短语回答的是「这有可能是我们认识的人吗?」;而回拨与二次核实回答的是「我们应不应该采取这个行动?」
有年幼孩子的家庭可以使用一条简单的规则:任何要求代为接走孩子的成年人,都必须知道接送口令,但学校与照护者的政策依然具有最终决定权。在使用过、怀疑已被泄露,或家庭情况发生变化之后,更换这个口令。不要要求一个受到惊吓的孩子去调查一个带有威胁性的来电者。
在压力下使用一套冷静的应对话术
压力会让注意力变得狭窄。把下面这套话术贴在家用电话附近,并写入打印出来的家庭应急计划:
- 暂停。「我不会在接到来电的当下就进行紧急付款。」
- **询问。**在不提供任何线索的情况下,索要验证短语。只有在答案并非公开信息时,才提出一个私人问题,但不要仅仅依靠这一点。
- **中断联系。**不要点击链接,不要转接电话,也不要拨打来电者提供的号码。
- **独立核实。**使用已知的信息,联系当事人本人与身边的联系人。
- **安全升级。**如果危险可能是真实的,直接联系紧急服务或相关机构。
- **记录并举报。**保存号码、消息、付款指示与时间,不要继续这场交流。
骗子可能会禁止你挂断电话、声称警方正在监听这条线路、威胁联系家人会带来后果,或播放哭声与背景噪音。保密加上紧迫感,是应该停下来的理由,而不是应该照做的理由。FTC 将这两者都列为紧急情况骗局中反复出现的手法。
不要把「识别」当作你的主要防线
诸如异常的眨眼、口型不同步、细节失真、语调不自然或光线不一致等痕迹,可能会引起怀疑。但它们并不是一种可靠的排除检验。真实的视频也可能被压缩或延迟;合成媒体也可能十分干净。现场来电者也可能播放一段真实被盗的录音,或短暂展示真实的影像。「看起来很正常」绝不应凌驾于独立核实这条规则之上。
在一通可疑的视频通话中,可以尝试提出一个实时的肢体动作要求——转头、走到另一个房间、做出一个变化的手势——但只应把结果当作补充证据。一套精密的技术设置,或一个被胁迫的真人,都可能通过这类测试。结束这次通话,自行发起联系。
在不指责受害者的前提下减少可利用的素材
审视哪些账号暴露了家庭成员长时间、清晰的录音、亲属关系称谓、学校、常去的地点、行程与联系人名单。在可行的情况下限制受众范围,移除不必要的公开资料字段,并提醒亲属未经同意不要发布孩子的声音与所在位置。更改会暴露完整姓名或较长清晰语音样本的公开语音信箱问候语。
这能减少现成可用的素材,但不能保证绝对安全。别人可能早已拥有相关录音,个人信息也可能来自数据泄露或公开记录。一个即便谨慎保护隐私仍被盯上的人,并不是造成这起犯罪的原因。把更多精力放在交易规则与事后恢复上,而不是试图从互联网上抹去每一张图像。
特殊情形:绑架、权威身份与商业请求
在一通虚拟绑架电话中,不要在保持通话的同时前去与来电者见面或汇款。如果有另一台设备,悄悄用它联系疑似受害者本人与执法部门。FBI 记录到犯罪者使用经过篡改的公开图像作为虚假的「平安证明」,并建议使用一个暗号、独立联系,以及保存通信记录与付款信息。其关于虚拟绑架的警示提供了最新的举报指引。
一个警徽编号、一个案件编号,或一份看起来正式的文件,都不构成验证。请自行查找该机构的公开号码,并要求转接。法院、警察、税务机关与公用事业单位,不应仅仅因为来电者自称是这些机构就获得信任。绝不要按未经请求的来电者的指示安装远程访问软件。
对于一项看似来自雇主或家族企业的请求,要独立核实任何新的银行指示。把变更后的收款人、新的付款目的地,或绕过常规审批流程的请求,当作应当停下来的信号。使用已知的供应商或同事号码,而不是可疑消息中签名栏里留下的号码。
如果金钱或信息已经被发出去
关于第一小时更完整的恢复流程,请参见AI 骗局发生后应当怎么做。速度很重要,但没有任何一种恢复结果是有保证的。立即联系银行、发卡机构、支付应用、电汇服务、礼品卡发行方或加密货币平台。说明这笔交易是欺诈造成的,并询问能否停止、追回、冻结或撤销。FTC 按付款方式分类的恢复指南说明了应联系哪些机构。如果登录信息或身份信息已被泄露,请从一台可信设备上更改受影响的凭证,并按照 IdentityTheft.gov 的恢复方案行事。
在 ReportFraud.ftc.gov 举报这次企图,如果涉及网络犯罪或损失金额较大,也应在 IC3.gov 举报。联系当地执法部门也可能是合适的做法。保留原始音频、语音信箱、电子邮件头信息、聊天记录、钱包地址、账号、收据与交易识别码。不要编辑唯一的一份副本。
警惕第二轮攻击:犯罪者可能会冒充调查人员、律师或资产追回专家再次联系受害者。预付费用、要求支付加密货币、索要恢复代码,或承诺保证追回资金,都是另一种警示信号。
在不制造恐慌的前提下进行演练
每年进行两次五分钟的演练:一位成年人发出一个模拟的紧急请求,接收方暂停下来,索要验证短语,挂断电话,并拨打一个已知号码。让祖父母、照护者与可能最先接到联系的青少年也参与进来。向他们说明,这套应对方案并不是对家人的不信任;而是当声音、影像、号码与账号都可能被模仿时,家人彼此保护的方式。
衡量准备程度的最佳标准,不在于每个人是否都能识别出一段深度伪造内容,而在于家中是否有人能够放慢一个紧急请求的节奏、独立核实它,并在另一位可信的人确认之前,拒绝执行一项不可逆的操作。