职场深度伪造诈骗:财务与人事核查流程
第二个渠道确认前,先把请求视为未核实
一通紧急电话看起来来自公司高管;视频会议里的人要求财务修改付款信息;一段熟悉的语音让人事交出员工资料。脸和声音都很像,并不能确认对方身份。FBI 警告,犯罪分子利用生成式 AI 扩大诈骗规模、让骗局更可信,也可能用 AI 生成的音频冒充公众人物或亲友来骗取付款。FBI 还列举了用 AI 生成视频制作可信的公众人物影像、为诈骗助力的手法。
面对高风险职场请求,起点应该很明确:在一个并非由请求者提供或控制的渠道完成确认前,先不执行。不要让员工临场判断一张脸或一段声音是否合成,而要给他们一套在压力下也能照着走的短流程。
把身份主张和具体动作拆开
回应之前先写下两件事:对方声称自己是谁,以及要求你改什么。身份看起来可信,不代表动作安全。需要核对的是具体对象:哪笔付款、哪个账户、哪份员工记录、哪个凭据或审批会发生变化?谁会从中获益?对方给了什么期限?这项要求准备绕过哪一道日常控制?
FBI 的材料支持对 AI 辅助诈骗和冒充保持警惕,但没有发布财务或人事审批规范。下面是一套由本文提出的操作建议,各团队仍需按照自己的制度、权限和报告义务调整。
走一条独立的核实路径
暂停交易或资料披露。 核实完成前,不改付款信息、访问权限和员工记录。紧急只是需要记录的信息,不是跳过控制的许可。
结束当前来电或会议。 不使用可疑联系人给出的电话号码、会议链接、邮箱地址或聊天账号。自己打开公司通讯录,或团队已经信任的记录。
独立联系对方声称的人。 拨打原本就掌握的号码,或在既有公司渠道里新开一段对话,请对方重新说明具体要求。如果联系不上,不要临时创造审批规则,按公司制度转给原本具有权限的人处理。
保留日常审批人。 视频中的出镜或熟悉声音,不能代替付款、收款账户变更、工资资料修改、权限重置或个人信息披露原本需要的人员与记录。留下谁通过哪个独立打开的渠道确认了请求。
保存可疑材料。 保留原始语音留言、文件、消息、发送者信息、会议邀请和现有交易资料,不要编辑唯一副本。如果可能涉及金融诈骗,FBI 指引受害者向互联网犯罪投诉中心举报,并附上能够提供的细节。
有文件可查时,再使用检测工具
实时通话未必留下可检测的录音。手里有语音留言、图片、视频或保存的片段时,可以用 DeepFakeCheck 分析文件,获得概率性的风险信号。这项信号可以辅助复核,但不能确认来电者身份、批准付款,也不能证明请求合法。
自动检测器会出现误报和漏报。误报会把真实材料标成可疑,漏报会放过合成或篡改材料。高分意味着需要继续复核;低分也不能为请求放行。无论分数如何,独立联系和组织原有的审批记录都不能省。
把检测结果和原始文件、核实记录、最终处理结论放在一起。这样能清楚区分工具给出的风险信号,以及员工按公司流程确认到的事实。
下一次紧急请求到来前,先定好路径
财务和人事团队应提前确定高风险动作所需的独立联系渠道与审批人。可以用一个问题检查流程:员工能否在不依赖来电或会议中提供的任何信息时,暂停请求、找到可信联系人并记录核实过程?
如果还做不到,先补好流程,再考虑增加检测工具。固定的核实路径能在媒体看起来很可信、检测结果又不确定时,仍然守住业务决策。
来源
- FBI 互联网犯罪投诉中心《Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud》:https://www.ic3.gov/PSA/2024/PSA241203