← 贴纸墙 SCAM · DETAIL

假冒AI安全合规评估诈骗:伪造检测报告勒索企业整改年费

受害者多为中小型互联网公司、传统企业数字化部门的负责人或行政人员。他们通常缺乏专职安全团队,对漏洞编号、CVE格式、等保测评流程一知半解;同时担心数据泄露被监管处罚、影响融资或招投标资格。骗子精准利用这种『宁可信其有』的焦虑心理:一封盖着假公章的风险告知函、一个看似专业的漏洞详情页,就足以让决策者跳过核实环节,直接安排财务付款购买所谓的年度防护或整改服务。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业专业服务/财税法务零工
REGION 地区中(中国大陆)
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者多为中小型互联网公司、传统企业数字化部门的负责人或行政人员。他们通常缺乏专职安全团队,对漏洞编号、CVE格式、等保测评流程一知半解;同时担心数据泄露被监管处罚、影响融资或招投标资格。骗子精准利用这种『宁可信其有』的焦虑心理:一封盖着假公章的风险告知函、一个看似专业的漏洞详情页,就足以让决策者跳过核实环节,直接安排财务付款购买所谓的年度防护或整改服务。

骗局怎么运作

  • 第一步是撒网筛选目标:骗子通过企查查、招聘网站等公开渠道收集企业信息,锁定正在招聘AI工程师或刚上线AI产品的公司,因为这些企业最担心自家系统存在未知漏洞,也最容易相信『外部检测到异常』的说辞。
  • 第二步是伪造身份接触:冒充某网络安全公司或『AI安全评估中心』致电企业IT负责人,声称在例行扫描中发现对方系统存在高危漏洞,话术如『贵司接口已被境外黑产盯上,48小时内可能被拖库』,用时间压力制造恐慌。
  • 第三步是投递伪造报告:邮件附上一份排版精美的风险评估报告,盗用真实CVE编号张冠李戴,附伪造的红章与所谓专家签名,报告中故意堆砌SQL注入、权限绕过等术语,让非技术管理者无法当场证伪。
  • 第四步是施压促成签约:声称『不整改将被上报监管部门』或『黑客已掌握数据,我们可协助拦截』,推送一份标价数万元的年度防护合同,强调『三天内签约享六折』,利用损失厌恶心理逼迫决策者尽快拍板。
  • 第五步是收款后变脸:企业付款后,对方仅提供一份网上下载的通用安全建议PDF便失联或拖延;更恶劣的变体会在『检测』过程中诱导企业开放服务器权限,顺手窃取真实数据用于二次勒索。

红旗信号(看到这些快跑)

  • 🚩 对方主动致电声称发现你家系统漏洞,但无法提供合法的授权检测依据,正规安全厂商绝不会在未授权情况下扫描他厂系统后上门推销。
  • 🚩 报告中的漏洞编号与描述张冠李戴,到国家信息安全漏洞库或CVE官网检索编号,会发现详情与你的技术栈完全对不上。
  • 🚩 报价单与合同使用个人账户收款,或公司主体与宣称的机构名称不符,公章模糊不清,无法在官方渠道验证。
  • 🚩 制造极端紧迫感,如48小时内不处理就上报监管、数据即将泄露,正规机构会给出合理的整改周期而非恐吓式倒计时。
  • 🚩 拒绝提供上门核验、拒绝视频会议展示工作过程,只通过企业微信和邮箱单向沟通,且催促尽快跳过法务审查流程。

真实案例

  • 2024年2月,香港警方通报一起深度伪造视频会议诈骗案:某跨国公司财务人员被假冒首席财务官及多名同事的AI换脸视频骗走约2亿港元(2500万美元),该案被多家安全报告引用为AI信任危机的标志性事件,显示伪造身份+紧急指令的剧本对企业极具杀伤力。(来源:https://cn-sec.com/archives/5122296.html)
  • 据CN-SEC中文网2026年3月报道,2026年AI安全攻防全面爆发,AI Agent相关漏洞激增82个,深度伪造被用于大规模欺诈,企业面临从边界防护到信任重构的范式转移,侧面印证冒充检测报告与内部指令的骗术土壤正在扩大。
  • 据Check Point发布的2026年度AI安全报告,AI已从攻击辅助工具转变为攻击链路的自主执行者,攻击门槛大幅降低,攻击者可通过公开渠道低成本获取伪造报告、生成话术的能力,企业收到的各类安全威胁通知更需逐一核验真伪。
  • 2024年2月,据华龙网报道,陕西西安某公司财务人员接到AI换脸伪造的老板视频通话,对方指令其向指定账户转账186万元。被害人转账后在内部群对账才发现被骗,随即向西安警方报警,警方对接反诈中心紧急止付挽回156万元。(来源:https://news.cqnews.net/1/detail/1211564521258766336/web/content_1211564521258766336.html)

官方态度

  • 2026年3月23日,CN-SEC中文网转载行业分析指出,AI Agent漏洞激增且深度伪造被用于大规模欺诈,提醒企业对涉及转账与采购的指令建立多重核验机制。
  • 2026年7月,Check Point Research发布年度AI安全报告,系统梳理身份伪造与企业数据暴露风险,提醒警惕利用AI生成内容实施的冒充与欺诈行为。
  • 2026年4月30日,南京大学网络信息安全风险预警提示,高危漏洞信息应以官方漏洞库披露为准,企业应通过正规渠道核实漏洞详情与修复方案,谨防借漏洞之名的误导性营销与诈骗。

怎么防护

  • ✅ 收到任何声称发现你司系统存在漏洞的外部通知,先登录国家信息安全漏洞库和CVE官网核对编号与细节,编号对不上或描述不符即可判定为伪造。
  • ✅ 建立内部规定:凡涉及安全服务采购,必须由技术团队出具书面评估意见并经法务审核合同主体,禁止业务负责人在压力下单独拍板付款。
  • ✅ 对方自称检测机构时,要求其提供检验检测机构资质认定证书编号,到市场监管总局相关平台核验资质真伪,无证机构一律拒绝合作。
  • ✅ 绝不向外部机构开放服务器、代码库或账号权限用于所谓检测;如需安全评估,只与通过公开招标或官方渠道筛选的正规厂商签署保密协议后进行。
  • ✅ 遭遇威胁式付款要求时保留邮件、聊天记录与合同第一时间向公安机关报案,并向属地网信部门举报冒用监管名义的行为。