视频那头的“官方审核员”在要求你眨眼张嘴:人脸活体环节的钓鱼化 图 1
视频那头的“官方审核员”在要求你眨眼张嘴:人脸活体环节的钓鱼化 · 图 1

一通网络视频电话或网页会议里,「平台审核员」出示了工牌截图,让你打开前置摄像头,按指令眨眼、张嘴、转头。你以为是补个认证,实际上你可能刚刚把两样东西交给了对面:一段随时可以骗过活体检测的动作视频,和一个被仿冒页捕获的证件。人脸核验正在变成钓鱼行业的新入口,这篇文章讲它长什么样、真流程的边界在哪里。不构成投资建议。

先看这类核验的两种常见外形。第一种是「页面仿冒」:邮件、短信或站内信声称你的账户「认证异常将被限制」,点进去是一个像素级还原的认证流程页,先填证件号、再要求摄像头活体动作——整个采集面都是攻击者的表单。第二种是「会境仿冒」:拉你进视频会议,对面是共享屏幕里的假后台、假工牌,甚至用深度伪造实时换脸的「审核员」,你配合「远程见证」完成了整套动作。两者共同点:真正的服务在你自己的 App 或官网登录之后的账户里发生,不在对方递过来的链接和会议里发生。

为什么动作视频这么值钱?主流活体检测防的是「拿一张照片糊弄镜头」,而一段配合指令录制的眨眼转头视频,配合照片和三维建模技术,在相当一部分检测系统面前能以假乱真。于是被采集的脸有了下游市场:拿你的证件照片加活体视频,去尝试开通支付、贷款或交易所账户;更贴身的用法是反过来对你下手——用你的脸出现在家庭群视频里「求助转账」,让家人完成你从未设防的确认。人脸和密码的根本区别在这里:密码泄露可以换,脸不能挂失。

识别的抓手不在页面画得多真,而在流程归属。三条硬判断:其一,任何要求你「点击链接完成核验」的邮件短信,都不要直接点——自己打开官方应用或浏览器书签入口,进账户看有没有同样的待办提示;真实需要补核验的账户,通知和待办一定在站内同步存在,而钓鱼往往只存在于站外。其二,正规平台的认证流程在自家 App 内完成,不会指定视频会议软件,不会让你共享屏幕,不会索要屏幕验证码,更不会「为了审核安全先把资产归集到指定地址」。对方一开口谈资产转移,后面无论再出示什么文件都已经是骗局。其三,工牌、执照、办公环境全是可道具化的素材,核验对方身份的正确方向是核验流程入口,而不是核验对方的「演员素质」。

如果不慎配合完了怎么办?顺序是:立即检查并收紧该证件相关账户——能改密码的改密、能加两步验证的加验证、可疑会话全部踢出;对声称被盗用的平台逐一主动报备,留下报备记录;给社交圈发预警,明确告知「任何视频找我借钱都要二次电话确认」,这一条看着土,是生物特征被滥用场景里最有效的社会防火墙。最后把预防门记住:能只填表单就不开摄像头的流程,绝不多给一段动作视频;摄像头权限逐个应用检查,用完即关——盖不盖贴纸是次要的,什么时候「允许调用」才是主防线。顺带说清一点:多数核验系统声称比对时使用的是转换后的特征数据,但各家到底存了什么、存多久、能否撤回,公开说明并不一致——正因为不透明,你的脸才更不能随手交给来路不明的采集流程;任何「把人脸认证授权租借给我,一次三百」的广告,本质是租借你的身份去开别人的户,出事的第一责任人是证件上的你。

对企业与社群运营者多说一句:核验剧本也在进化,最新版本是「先真后假」——前几轮沟通全部走真实官方渠道,建立信任后的某一轮突然切到「加急通道」要求视频核验。所以判断锚点不能建立在「我们之前聊过」上,只能建立在「此刻这个流程的入口归谁」上;入口归属核验是唯一不会过期的防身术。