近年來,生物辨識技術在巴西的普及速度驚人——82%的巴西人已經在使用某種形式的生物辨識技術進行身分驗證,這主要得益於便利性和對數位服務安全性的更高追求。無論是透過臉部辨識存取銀行帳戶,或是使用指紋授權支付,生物辨識技術已成為個人識別領域的「新CPF」(巴西納稅人識別號碼),使流程更加快速、直觀。.
然而,日益猖獗的詐欺活動揭露了這項解決方案的局限性:光是2025年1月,巴西就記錄了124萬起詐欺未遂案件,比前一年增長了41.6%,相當於每2.2秒就發生一起詐欺未遂案件。其中很大一部分攻擊專門針對數位認證系統。 Serasa Experian的數據顯示,2024年針對銀行和信用卡的詐欺未遂案件比2023年增加了10.4%,佔當年所有詐欺案件的53.4%。.
如果這些詐騙案未能被阻止,估計會造成高達516億雷亞爾的損失。這一增長反映了情勢的變化:詐騙分子正以前所未有的速度改進他們的詐騙手段。根據Serasa的一項調查,到2024年,一半的巴西人(50.7%)都曾遭受過網路詐騙,比前一年上升了9個百分點,其中54.2%的受害者遭受了直接的經濟損失。.
另一項分析指出,到2024年,該國的數位犯罪將增加45%,其中一半受害者實際上是被詐騙矇騙。鑑於這些數據,安全界不禁質疑:如果生物辨識技術承諾保護使用者和機構,為什麼詐騙分子似乎總是能先人一步?
詐騙手法可以繞過臉部和指紋辨識。
部分原因在於網路犯罪集團巧妙地繞過生物辨識機制。近幾個月來,出現了一些典型案例。在聖卡塔琳娜州,一個詐騙集團透過秘密獲取客戶的臉部生物辨識數據,詐騙了至少50人——一名電信公司員工假裝推銷電話線路,以此騙取客戶的自拍照和證件,隨後利用這些數據以受害者的名義開設銀行帳戶併申請貸款。.
在米納斯吉拉斯州,犯罪者甚至變本加厲:他們假扮郵差,向居民採集指紋和照片,其目的就是為了繞過銀行安全系統。換句話說,這些騙子不僅攻擊科技本身,還利用社會工程學──誘使人們在不知不覺中交出自己的生物辨識資料。專家警告說,即使是被認為非常強大的系統也可能被攻破。.
問題在於,生物辨識技術的普及造成了一種虛假的安全感:使用者認為,因為它是生物辨識技術,所以身分驗證是萬無一失的。.
在安保措施較為寬鬆的機構中,詐騙分子往往會利用相對簡單的手段,例如照片或模具來模仿人體特徵,從而得逞。例如,所謂的「矽膠手指騙局」就廣為人知:犯罪者將透明薄膜貼在自動櫃員機的指紋辨識器上,竊取客戶的指紋,然後用該指紋製作一個假矽膠手指,進行未經授權的提款和轉帳。銀行聲稱已經採取了應對措施——能夠檢測手指溫度、脈搏和其他自然特徵的感測器,從而使人工模具失效。.
儘管如此,此類詐騙的個別案例表明,任何生物辨識屏障都無法完全免受規避企圖的影響。另一個令人擔憂的因素是,不法分子利用社交工程技巧從客戶那裡獲取自拍照或臉部掃描資訊。巴西銀行聯合會(Febraban)已就一種新型詐騙發出警報,詐騙分子以虛假藉口向受害者索取「確認自拍照」。例如,他們冒充銀行或巴西社會安全局(INSS)的員工,要求提供臉部照片以「更新註冊資訊」或發放根本不存在的福利——實際上,他們利用這張自拍照在臉部驗證系統中冒充客戶。.
一個簡單的疏忽——例如應所謂送貨員或醫護人員的要求拍照——就可能為犯罪分子提供生物識別“密鑰”,從而訪問他人的帳戶。.
深度偽造與人工智慧:詐騙的新前沿
雖然欺騙人早已是犯罪者廣泛使用的策略,但如今更老練的犯罪者也開始欺騙機器。這就引出了深度偽造(利用人工智慧對語音和影像進行高級操控)以及其他數位偽造技術的威脅,這些技術在2023年至2025年間取得了飛躍式發展。.
例如,去年五月,聯邦警察啟動了「Face Off」行動,此前他們發現一個犯罪團夥利用偽造的面部生物識別信息,在Gov.br門戶網站上盜用了約3000個賬戶。該犯罪集團運用高度複雜的技術,冒充 Gov.br。 Gov.br平台集中提供數千項數位公共服務的存取入口。
調查人員發現,詐騙分子利用篡改影片、人工智慧影像,甚至超逼真的3D面具等手段,欺騙人臉辨識系統。換句話說,他們模擬了包括已故人士在內的第三方的面部特徵,冒充他人身份,獲取與這些帳戶相關的經濟利益。他們透過完美同步的眨眼、微笑或轉頭等人工動作,甚至成功繞過了旨在偵測攝影機前是否存在真人的活體偵測功能。.
結果是,本應只有合法受益人才能領取的資金遭到未經授權的訪問,同時,使用這些虛假身份資訊在Meu INSS應用程式上非法批准了工資貸款。此案有力地證明,只要擁有合適的工具,即使在大型且理論上安全的系統中,繞過臉部生物辨識也是可能的。.
在私營部門,情況也並無二致。 2024年10月,聯邦區民警開展了“人工智慧退化行動”,搗毀了一個專門利用人工智慧應用程式入侵數位銀行帳戶的犯罪團夥。該團夥利用洩漏的個人資料和深度偽造技術,偽造帳戶持有人的圖像,並以此驗證以受害者名義開設新帳戶的流程,以及激活受害者名下的行動設備,試圖入侵客戶銀行帳戶超過550次。.
據估計,該團夥透過個人和法人實體的帳戶轉移了約 1.1 億雷亞爾,洗錢來源多種多樣,之後大部分詐欺行為被銀行內部審計制止。.
超越生物辨識技術
對巴西銀行業而言,這些高科技詐騙的升級敲響了警鐘。過去十年,各大銀行投入巨資,致力於將客戶遷移到安全的數位管道,並採用臉部和指紋識別等生物辨識技術作為防範詐騙的屏障。.
然而,近期頻繁的詐騙案件表明,僅依靠生物辨識技術可能遠遠不夠。詐騙分子會利用人為錯誤和技術漏洞冒充消費者,這就要求安全系統必須採用多層認證和多重身份驗證機制,而不能再依賴單一的「神奇」因素。.
有鑑於此種複雜情況,專家們一致建議:採用多因素認證和多層安全策略。這意味著結合不同的技術和驗證方法,以便在某個因素失效或被攻破時,其他因素能夠有效防止詐欺。生物辨識技術本身仍然是一個重要組成部分——畢竟,如果能與活體檢測和加密技術有效結合,就能極大地遏制機會主義攻擊。.
但是,它必須與其他控制措施配合使用:發送到手機的一次性密碼或 PIN 碼、用戶行為分析(即所謂的行為生物識別技術,它可以識別打字模式、設備使用情況,並在發現客戶「行為異常」時發出警報)以及智慧交易監控。.
人工智慧工具也被用於幫助銀行識別視訊或語音中深度偽造的細微跡象——例如,分析音訊頻率以檢測合成語音或尋找自拍中的視覺扭曲。.
最終,銀行管理者和資訊安全專業人員應該明白:沒有萬全之策。生物辨識技術相比傳統密碼提供了更高程度的安全性——以至於詐騙手段已主要轉向欺騙用戶,而非破解演算法。.
然而,詐騙分子正利用一切漏洞,無論是人為的還是技術的漏洞,來規避生物辨識系統。應對之策在於不斷更新尖端技術並進行主動監控。只有那些能夠以與新型詐騙手段出現速度同步升級防禦措施的企業,才能在惡意人工智慧盛行的時代全面保護客戶。.
作者:Sylvio Sobreira Vieira,SVX Consultoria 執行長兼諮詢主管.



