前两天刷小红书,看到一条转发3000+的帖子:「央视刚曝光:眨眨眼就被盗刷数万」。评论区很热闹,有说要关掉刷脸支付的,有说要转给爸妈的。
我去核实了一下——这条帖子本身是AI生成的,但它说的案子是真的,而且已经有法院判决。我又把近一年警方通报、媒体报道的同类案件捋了一遍,今天一起说清楚。如果你平时用刷脸支付、医保码、刷脸登录,值得花5分钟看完。
先看三个真实案件,细节比爆款帖更惊心
最典型的是南京市玄武法院审理的一起案件。央视网今年4月的报道显示,一名符某花400元在QQ群购买了上千条含身份证照片的公民个人信息,累计非法获取195万余条。微博他用AI换脸软件把静态身份证照片"活化"成动态视频——电脑摄像头捕捉自己的表情,软件把表情映射到受害者脸上生成动态影像,再用手机拍摄这段影像,就通过了金融平台的人脸识别。案发时他已登录23名被害人的账户,网购支付成功2次。
有个细节让我印象深刻:一位朱先生当时其实收到了扣款验证码,但他以为是诈骗短信没在意,四天后才发现钱没了。央视网
新华社6月调查揭开的青岛胶州案件,则让人看到黑产全貌。团伙在境外聊天群以每条5-10元的价格购买姓名、身份证号、证件照等公民个人信息。新华社他们用AI工具把照片放大变清晰、合成"眨眼""摇头"等动作生成动态人脸视频,再通过一款"虚拟相机"软件——平台要求人脸认证时不调用摄像头,直接喂入做好的合成视频,就能批量注册实名账号,再以每个30-50元卖出。下游买家拿这些账号给境外赌博、色情网站引流。

案发时警方奔赴4省追查,抓获14名犯罪嫌疑人,缴获AI合成动态人脸视频5万余个,该团伙已卖出账号8万余个,非法获利60余万元。新华社
还有更隐蔽的:一个盗刷团伙用AI换脸通过认证,盗刷他人医保卡买保健品再贩卖。该团伙在重庆作案8起涉案14万余元、成都十余起40余万元,合计54万余元。豫法阳光他们换脸用的"脸",就是泄露的普通照片。
拆开看,这条黑产链只有三步
把上面的案件放在一起,AI换脸盗刷的链条高度固定,基本就三步:
第一步,买数据。 姓名、身份证号、证件照,是一切的起点。这些数据的来源,有的是境外网络黑客侵入了某些防护薄弱的机构,有的是一些单位的"内鬼"私自卖出公民个人信息。新华社你的证件照,可能在某次注册、某张快递单之后早就进入了流通环节——新华社"新华视点"调查发现,一些社交平台上有不少收购人脸数据的帖子,收购人员明码标价要求提供高清正面、侧面、全身照和实拍视频,肖像授权一年100-200元。新华网

第二步,合成"活化"。 AI把静态照片变成会眨眼、转头、张嘴的动态视频。胶州案用的还是境外工具组合,门槛已经很低。
第三步,过认证。 这是最反直觉的部分——人脸识别被突破,至少有三种路径:
注入:用"虚拟相机"类软件把合成视频直接喂给认证接口,绕开摄像头(胶州案);
弱校验:部分小平台、小机构的人脸识别采集的不是眉眼间距、颧骨轮廓这类特征数据,而是完整照片和背景,一张照片就可能通过——这是奇安信安全专家在新华调查中明确指出的风险点。新华社
骗本人配合:诱导本人在镜头前点头、摇头、眨眼。四川广安有受害者被"免考试学驾照"的幌子骗着对黑屏页面完成点头、摇头、眨眼,黑屏的短短几分钟里就被盗刷了8000多元。中国新闻网
第三种最防不胜防:不是你的脸被盗了,是你被骗着亲手交出了自己的脸。这也是为什么警方反复提醒——跟陌生人视频、面对来路不明的页面,不要按对方要求点头、摇头、眨眼。
那要不要关掉刷脸支付?
先说结论,防止过度恐慌:不用急着关。
看上面这些案件的场景:被登录的金融平台账户、被盗刷的医保卡、被批量注册的实名账号。杭州网警侦破的电商盗号产业链里,只需一张用户人脸照片,就能突破平台认证、强制登录用户账号。微博损失集中在核验较弱的小平台、小场景和长链条里。大银行、大支付平台的活体检测和风控仍在较高水位,目前没有一个案件显示主流支付平台被整体击穿。
但有三类人建议把弦绷紧一点:
开了小额免密支付、自动扣款协议的人:刷脸+免密等于把最后一道防线也拆了。玄武案朱先生的教训就在眼前——验证码被忽略,钱就悄悄没了。
经常用微信、支付宝刷脸和医保码的中老年家人:医保卡盗刷团伙瞄准的就是这个群体,相册、朋友圈里的照片也容易被人拿到。
习惯随手发证件照、帮亲友刷脸认证的人:前者是合成"假脸"的原料;后者可能构成犯罪——广东韶关的马某帮亲友刷脸认证微信,法院最终以盗窃罪判处其有期徒刑十个月、缓刑一年,并处罚金。DV现场
一份能马上动手的防护清单
对着上面的案件,我整理了7条几分钟就能做完的动作:
扣款验证码从"忽略"改成"必查"。收到不是你本人操作的验证码、扣款提醒,立刻查账单、联系官方客服冻结——玄武案里这一步本来能拦住损失。
支付、银行、电商平台等重要账户,尽量开启人脸+短信验证码的双重验证,别让刷脸成为唯一校验。
陌生页面、陌生人视频里,不做点头、摇头、眨眼等动作,尤其是黑屏界面或只让你"做一个小动作"的场景。
证件照要发就打水印,加一行"仅供XX使用,他用无效"。
不帮他人刷脸认证,不出借、出租账号——这不是帮忙,是踩法律红线。
查一遍免密支付:翻一下微信、支付宝、银行App支付设置里的小额免密和自动扣款协议,不用的关掉。
被盗刷后先打银行/平台官方电话冻结,再报警,保留短信记录和扣款截图。
值得持续关注的信号
9月1日刚刚官宣:2026年国家网络安全宣传周将于9月14日至20日举行,主题是「网络安全为人民 网络安全靠人民——智能时代网安护航」,开幕式和高峰论坛在山东济南。新华网"智能时代网安护航"直指今年的AI安全问题,宣传周前后官方会集中发布一批反诈案例和防护信息,值得关注。

官宣当天,预热活动"齐鲁网安号"主题专列已经从济南东站首发,高铁车厢被改造成流动的网络安全课堂。中国新闻网连头枕巾上都印着网络安全知识。另外手机厂商也开始跟进:小米7月已把"AI防换脸诈骗"写进新机卖点。微博防换脸会不会成为手机标配能力,也是一个观察点。
最后一个问题留给大家:你收到过莫名其妙的扣款验证码,或者被要求"点头摇头"刷脸吗?评论区聊聊,给更多人提个醒。