群青 · AI時代のビジネス洞察

Persona Vault:AIデジタルアイデンティティ保護サービスを装った生体情報転売

主なターゲットは、「デジタルアイデンティティの安全性」に強い不安を抱きつつも、技術的な判別能力が不足している一般ユーザーである。これには、SNSやオンライン金融サービスを頻繁に利用する若年層や、顔写真や身分証の悪用を懸念する中高年層が含まれる。彼らは「プライバシー保護」を強く求めているが、詐欺師はその心理を逆手に取り、まず身分情報漏洩の不安を煽り、次に「AI生成の仮想アイデンティティ」で実情報を代替できると持ちかけ、最終的に生体情報を自ら差し出させる。多くの被害者は複数のプラットフォームでアカウントを登録し、顔認証や身分証アップロードに慣れており、「公式提携」「AI暗号化」といった言葉を無条件に信頼してしまう。データが二次流通するリスクへの意識が低く、情報が収集された後、アカウントが乗っ取られたり、標的型詐欺に遭ったりして初めて被害に気づくケースが多い。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主なターゲットは、「デジタルアイデンティティの安全性」に強い不安を抱きつつも、技術的な判別能力が不足している一般ユーザーである。これには、SNSやオンライン金融サービスを頻繁に利用する若年層や、顔写真や身分証の悪用を懸念する中高年層が含まれる。彼らは「プライバシー保護」を強く求めているが、詐欺師はその心理を逆手に取り、まず身分情報漏洩の不安を煽り、次に「AI生成の仮想アイデンティティ」で実情報を代替できると持ちかけ、最終的に生体情報を自ら差し出させる。多くの被害者は複数のプラットフォームでアカウントを登録し、顔認証や身分証アップロードに慣れており、「公式提携」「AI暗号化」といった言葉を無条件に信頼してしまう。データが二次流通するリスクへの意識が低く、情報が収集された後、アカウントが乗っ取られたり、標的型詐欺に遭ったりして初めて被害に気づくケースが多い。

骗局怎么运作

  • ステップ1:不安を煽る広告を展開。「あなたの顔が悪用されている」「身分証が闇市場に流出」といった脅迫的な文言をSNS、ショート動画、検索エンジンに投下し、無料の「身分安全診断」へ誘導する。偽の公式サイトやチャットボットへ誘導し、「電話番号を入力してリスク指数を確認」と称して、まずは電話番号とデバイス指紋を収集する。
  • ステップ2:「AIデジタルアイデンティティ保護」と称し、身分証の表裏画像、身分証を持った自撮り写真、動的顔認証動画(頷きや瞬きなどの動作を含む)、電話番号のアップロードを要求する。これらのデータで「追跡不可能なAI仮想分身」を生成して実情報の代わりに登録に使うと説明し、「サーバーには一切アップロードしない」「ローカルで暗号化処理する」と強調してユーザーを安心させ、生体情報を提出させる。
  • ステップ3:収集した生体情報と身分証写真、顔動画をセットにして、闇市場やダークウェブで販売する。購入者は、AIディープフェイクによるアカウント登録、ネット口座開設によるマネーロンダリング、顔認証突破を企てる犯罪グループである。動的顔認証動画を含むデータセットは数百から一万元以上で取引され、Telegramグループや暗号化チャット、地下データ取引プラットフォームで仮想通貨決済が行われる。
  • ステップ4:被害者の実名や身分証番号と一部一致する「デジタル分身」をAIで生成し、複数のプラットフォームで大量のアカウントを登録する。あるいは、AIディープフェイク動画で本人になりすまして顔認証を突破し、ローン申請、ペーパーカンパニーの設立、マネーロンダリング、標的型詐欺などを行い、被害者を犯罪の連鎖に巻き込む。
  • ステップ5:被害者が身分証の悪用や銀行口座の異常、詐欺電話に気づいた頃には、詐欺師は連絡を絶つか、カスタマーサポートを閉鎖しており、ドメインも頻繁に変更される。その後、「データ漏洩の緊急対応」「身分修復サービス」と称して二次被害を狙う。「あなたの仮想分身が突破されたため、保証金を払えば闇市場のデータを消去できる」といった手口で、同一被害者から繰り返し搾取する。

红旗信号(看到这些快跑)

  • 🚩 身分証を持った自撮り写真や、頷き・瞬きを含む動的顔認証動画を要求する。正規の本人確認サービスが「仮想アイデンティティ生成」のために動的顔認証動画を求めることはない
  • 🚩 「AIデジタルアイデンティティ」や「仮想分身」が実物の身分証の代わりになると主張し、「プライバシー保護」と「身分偽造」の概念を混同させている
  • 🚩 「無料診断」「リスク指数」を餌に、まずは電話番号や身分証番号などの基本情報を要求し、段階的に生体情報を引き出そうとする
  • 🚩 「サーバーにアップロードしない」「ローカル処理」と約束しながら、実際にはWebやアプリ経由での送信を強制し、データの保存や転売の有無を確認できない
  • 🚩 企業登録情報が不明、問い合わせ先がオンラインチャットやTelegramのみ、ドメインの登録期間が短く頻繁に変更される
  • 🚩 「公式提携」「ネット情報弁公室登録」「公安認証」を謳うが、検証可能な資格番号や登録書類を一切提示できない

真实案例

  • 2026年9月、香港警察がAI生成の偽身分証を用いたネット口座開設によるマネーロンダリング事件を摘発。15人を逮捕。実物の身分証写真と顔動画を合成して偽造書類を作成し、複数の金融口座で不正送金を行っていた(東網報道)。
  • CCTV(中国中央テレビ)がAIディープフェイクの闇ビジネスを報道。警察が頷きや瞬きを含む5万件以上の動的顔認証動画を押収。犯罪者はこれらを使って本人になりすまし、14人が逮捕された。動画は「身分保護」「AIテスト」の名目で収集されていた(新浪新聞転載)。
  • 台湾刑事局が「デジタル兵器庫」と呼ばれる詐欺グループを摘発。エンジニアが詐欺用のLINEアカウント16万件を販売し、被害額は数億台湾ドルに上った。アカウントの背後には盗まれた個人情報と生体データが紐付いていた(三立新聞網報道)。
  • 米国の本人確認企業Personaが2026年3月、コード流出によりプライバシーリスクを指摘された。同システムは身分証と自撮り写真を収集し269項目のAI審査を行うが、直接的な転売はなかったものの、セキュリティ研究者から「隠れた監視パイプライン」と批判された。合法的な身分サービスも生体データ悪用の入り口になり得る例として、CN-SECやSecure.comが言及。
  • 2026年2月、米司法省がAI偽造プラットフォーム「OnlyFake」を摘発。運営者が罪を認め、AIで生成した1万件以上の偽造パスポートや免許証を販売していた。購入者は主に仮想通貨取引所のKYC審査を回避するために使用。FBI捜査官が偽造証書を購入することに成功し、運営者は最大15年の禁錮刑と120万ドルの没収に同意した。(出典:https://www.bleepingcomputer.com/news/security/ukrainian-man-pleads-guilty-to-running-ai-powered-fake-id-site/)
  • 2024年2月、英エンジニアリング会社Arupの香港支社で、AIディープフェイクで生成されたCFOや同僚が参加するビデオ会議が行われ、従業員が指示に従って計2500万ドルを15回に分けて送金した。香港警察は被害者以外の参加者がすべて偽物であることを確認(出典:https://edition.cnn.com/2024/05/16/tech/arup-deepfake-scam-loss-hong-kong-intl-hnk/index.html)

当局の見解

  • 2026年9月5日、香港東網が警察によるAI偽身分証マネロン事件摘発を報じ、不明なプラットフォームへの身分証や顔動画のアップロードを控えるよう警告。
  • CCTVが新浪新聞等を通じてAIディープフェイクの闇ビジネスを暴露。警察は、動的顔認証動画は極めて機密性の高い生体情報であり、非公式なチャネルには絶対に提供しないよう強調。
  • 台湾ファクトチェックセンターが、ネット上の「AID生体情報詐欺」に関する情報は誇張されている場合もあるが、生体認証データの保護は不可欠であり、「AI保護」を名目としたデータ収集に警戒するよう報告。
  • 台湾刑事局がLINEアカウント詐欺事件の摘発後、SNSアカウントや本人確認データは公式チャネルで管理し、第三者の「デジタルアイデンティティ代理店」に委託しないよう呼びかけ。

防衛策

  • ✅ 「AI生成デジタルアイデンティティ」「仮想分身による身分証代替」を謳うプラットフォームには、身分証、自撮り写真、動的顔認証動画を絶対にアップロードしないこと。こうしたサービス自体が身分偽造を助長する疑いがあり、一度提出したデータは回収不可能である。
  • ✅ 「無料診断」「リスク指数」といった不安を煽る広告に警戒し、プラットフォームに正規の企業登録情報があるか、ネット情報弁公室や公安機関の登録番号があるかを確認すること。工信部のICP登録や公安のネットワーク登録システムで照合する。
  • ✅ 銀行やSNSで最近のログインデバイスや許可済みアプリを定期的にチェックし、身に覚えのない顔認証やアカウント登録があれば、直ちにアカウントを凍結し、プラットフォームのセキュリティセンターに申し立てを行う。
  • ✅ すでに生体情報をアップロードしてしまった場合は、速やかに地元の公安機関に通報し、チャット履歴、送金スクリーンショット、Webサイトのドメイン証拠を保存すること。また、中国人民銀行の信用情報センターに連絡し、身分が盗用されてローンが組まれていないか確認し、必要に応じて信用報告書に異常フラグを立てる。