来源:中国新闻周刊
李红万万没想到,诈骗分子如入无人之境,从她的银行卡里盗走了近43万元。

要从交通银行卡转账,用户需要在手机银行App上进行人脸识别和短信验证。李红落入了骗子的圈套。她的手机短信被拦截,手机号设置了呼叫转移,让她的验证码落入他人手中,无法接听银行的确认电话。
更何况“人脸识别”已经被攻破了。银行后台显示,“李红”在密码重置和大额转账时进行了6次人脸识别比对,均显示“活检成功”。
那些人脸识别不是李红自己在北京操作的,注册人的IP地址显示在台湾省。李红本人登录手机银行时,卡里的钱已经全部被转走。她到派出所报案,警方很快认定她遭遇了电信诈骗,并立案侦查。
既然不是我自己做的,为什么能“活检成功”?李红怀疑交通银行人脸识别系统的安全性,以“借记卡纠纷”为由将交通银行告上法庭要求赔偿。
2022年6月30日,北京市丰台区人民法院一审驳回了李红的全部诉讼请求。她准备继续上诉。
每个人都只有一张脸。由于不容易被仿冒,人脸识别被认为安全性高。近年来,它被广泛应用于银行验证,以确保资金安全。但超出常人认知的是,人脸特有的生物特征信息是敏感的个人信息,暴露在无处不在的摄像头下,容易被获取。在人脸识别系统还不成熟的今天,用合成的主动人脸欺骗审核系统的情况屡见不鲜。
长期关注个人信息保护的专家对人脸识别的滥用充满担忧。清华大学法学院教授劳东延指出,考虑到制度框架的合理设置,创造更多风险、获得更多收益的一方应该承担更多的风险和责任。“人脸识别是银行引入的,是风险制造的参与者。这样银行也受益更多,应该承担与其收益成比例的风险责任”。
她还指出,随着人工智能的发展,诈骗手段的科技含量更高,银行应与时俱进,使其安全技术超越犯罪手段。如果银行对人脸识别技术的漏洞承担责任,将有助于督促银行堵塞技术安全漏洞,防范可能出现的诈骗犯罪。
被骗42.9万元
从打通电话的那一刻起,李红就陷入了“协助破案”的困惑中。那是2021年6月19日上午10点30分,电话那头自称“北京市公安局户政处陈杰警官”的人告诉李红,她的护照之前在哈尔滨涉嫌非法入境,让她向哈尔滨市公安局举报。对方轻而易举地报出了李红的身份证号,让她开始相信电话那头的“警官”。
李红调任哈尔滨市公安局“刘警官”。对方告诉她涉嫌“李艳反洗钱案”,让她登录某网站查看“官方文件”。用手机登录对方提供的网站后,李红发现自己的身份证照片、身份证号等户籍信息被印在一张蓝底的“通缉令”上。
这让她慌了,因为在她平时的认知里,这些信息只有公安局内部的人才能得到。接下来,她服从了“警官”。按照说明,她从网站上下载了“治安防护”软件和视频会议软件“注意”。
“公安防护”是诈骗分子常用的一款“李鬼”手机软件。它的设计模仿了“国家反诈骗中心”。如果受害者在其中输入自己的银行卡和密码,诈骗分子就可以在后台获取这些信息。
“关注”虽然是一款普通的视频会议软件,但是提供了共享屏幕功能。在“刘警官”的要求下,李红通过“关注”将自己的手机屏幕分享给对方,让对方掌握自己安装的app类型信息。对方还通过这个功能远程控制了她的手机,让她的手机号设置了呼叫转移,无法接收短信和电话。
最容易被忽视的就是“露脸”。告诉对方李红,为了验证是自己操作,她会通过“关注”开启会议模式,这样李红的人脸信息很容易暴露给对方。这也成为对方实施诈骗的关键环节。
李红一直没有挂电话,“刘警官”刻意将她与外界隔离。下午13点46分,按照要求,李红赶到交通银行北京长辛店支行,开了一张借记卡。银行卡开卡记录显示,李红预留了自己的手机号,允许借记卡通过“网上银行、手机银行、自助设备”转账,还允许这张卡在境外取现和消费。但在其他功能中,她选择了“小额免密免签不开通”。
这意味着,她在5万元以内转账时,仍然需要验证。另外,李红设置了转账限额,每天只能转账5万元。
交行在办理借记卡过程中,向李红出具了《北京市公安局防范电信诈骗安全提示》。在这条提醒中,业务类型为“开通网银或手机银行”,提醒她可能有人冒充公检法。电话告知她涉案,要求她转账到对方提供的账户,或者告诉她网银密码。李红在这张提示单上签了名。
李红刚刚办完借记卡,被诈骗分子控制了。银行后台显示,当日13时51分,也就是李红开卡15分钟后,一名诈骗分子通过人脸识别验证,重置了李红的用户名和密码,登录了她的手机银行。然而,李红并不知道这件事。她正在按照“刘警官”的要求,将自己所有的积蓄和贷款能拿到的现金全部转到卡上,以便“查询个人财产”。
交易记录显示,从14: 06到14: 09,李红给这张卡转了5次款,共计25万元,14: 11和14: 13又分两次转了5万元,此时李红卡里有30万元。仅仅几分钟后,14时20分,诈骗分子通过李红的手机银行将这30万元转走。之后,14时30分,李红又往卡里汇了12.9万元,14时40分全部转出。至此,诈骗分子转走了李红的42.9万元。
诈骗分子掌握了李红的“人脸识别+动态密码”后,通过修改密码登录了她的手机银行。从此,如入无人之境。即使李红设定了5万元的日转账限额,但在诈骗分子登录后很容易被修改,然后每一笔大额转账都经过“人脸识别+动态密码”验证。
交通银行北京长辛店支行当庭回应称,“交易密码、动态密码、客户身份模式辅助人脸识别”符合监管要求,在李红转账过程中,银行对她进行了风险提示,包括通过运营商向她发送短信密码和短信风险提示,内部系统大数据分析发现异常后拨打李红手机核实转账人身份和转账情况。
但李红表示,在银行声称已经发出的22条短信密码和短信风险提示中,她只收到了11条,并没有接到银行的电话。这背后的原因是她的短信被诈骗分子截获,电话被转到诈骗分子的手机上。
根据银行提供的总回忆,当日14时23分,诈骗分子在从李红银行卡转账30万元时,银行客服拨通了李红的预留手机号码,询问对方是否为李红本人,转账是否为本人所为,收款人信息,与收款人的关系,转账目的等。接电话的人都认出是自己干的,说和收款人是朋友。
下午16时,李红注意到“刘警官”的异常态度。16时39分,她第一次用手机登录手机银行,才发现钱被盗了。意识到被骗,她去派出所报警,并联系银行挂失银行卡。
根据银行发布的总召回情况,当日17: 08至17: 25,银行先后三次拨打李红的预留手机号码。一开始接电话的人自称李红,承认做过生意,否认挂失银行卡,但后来又否认自己是李红,称客服“打错了”。
奇怪的“成功活检”
警方追查到,李红手机银行登录的IP地址在2021年6月19日13时51分至14时42分之间,在台湾省内,使用的设备为摩托罗拉XT1686。当时李红在北京,手机型号是小米8。
银行后台记录显示,李红的借记卡在6月19日有7次涉及人脸识别的操作,均显示识别成功,包括1次借记卡申请、1次登录密码重置、5次大额转账。除了第一次没有涉及活检,后六次手术“活检结果”都是成功的。
李红不是自己做的。为什么六次“活检结果”都成功了?李红的丈夫马跃在金融系统工作多年,他成了妻子起诉交通银行的代理人。他告诉《中国新闻周刊》,银行设置的“人脸识别+短信验证码”的验证模式,其本质目的是确保用户本人操作转账,其妻子在他不知情的情况下,通过骗子从账户中转账。银行应该承担保管不善的责任。

“就好像,本来说好需要去银行才能转账汇款。现在别人冒充去银行,银行没有发现,所以造成的损失不应该全部由我来承担。”他认为,银行与储户之间的关系是一种债权关系。如果银行受骗,储户不应负全责。
李红以“借记卡纠纷”起诉交通银行后,要求银行赔偿存款损失,但北京市丰台区人民法院一审驳回了她的诉讼请求。
法院认为,李红在42.9万元被盗的过程中“明显存在过错”。交通银行作为指令的支付方,已通过多项登录密码、验证码、人脸识别等合理方式识别用户身份,不存在明显的错误或疏忽。
马跃认为,李红刚刚在北京申请了一张借记卡,然后IP地址在台湾省的诈骗分子就可以用不同的设备登录,频繁进行大额转账。出现这种异常操作,银行本应自己识别非储户。
李红的经历并非孤例。早在2020年10月,浙江的赵女士就遭遇了同样的骗局,她的遭遇被杭州当地媒体报道。赵女士说,当她和一个冒充警察的罪犯录像时,对方要求她张开嘴,眨眨眼睛,摇摇头。怀疑她通过视频骗过了银行的人脸识别系统。
联系赵女士后,马跃又联系了4个同样的受骗者,6人遭遇的都是同样的诈骗套路,涉案金额200多万元。
6名受害者均为女性,最晚被骗时间为2021年10月。他们都生活在大城市,有一定的知识水平,很多有研究生学历,有的是律师。
交通银行的人脸识别服务商是北京天眼科技有限公司..这家公司成立于2016年6月,其创始人、董事长兼CEO周军曾公开表示,这家公司研究的“生物密码”使得“用户走到哪里,密码就跟到哪里”,“只有用户才能使用”。
官网介绍,Eyesight Technology是行业内较早将指纹识别、人脸识别、虹膜识别等生物识别技术引入金融行业的AI企业。在金融行业,已经服务工商银行、农业银行、中国银行、建设银行、交通银行、邮政储蓄银行、招商银行、民生银行等近150家银行机构,客户覆盖率达80%,实现了柜台申请、手机银行、自助银行。
2020年9月,慧眼科技公司宣布中标交通银行人脸识别项目,向交通银行全行提供人脸识别产品,“在现金管理、支付结算、账户管理等业务场景中实现人脸活检和身份识别功能”。
2021年9月,李红等女性被诈骗举报后,交通银行宣布停止使用人脸识别。很快,马跃发现交通银行的手机银行系统已经改版升级。然而,今年10月,还是有一位受害者的交通银行账户被假人脸攻破。
目前,在交通银行的手机银行用户协议中,人脸识别技术的提供方仍然是慧眼科技公司。记者就此事联系了这家公司,但对方并未给予回复。
板子该打谁?
人脸识别系统被攻破,银行有责任吗?浙江理工大学法律与政治学院副教授郭冰告诉《中国新闻周刊》,在李红的案件中,关键是人脸识别系统很容易被诈骗分子攻破。
郭冰很早就开始关注人脸识别的安全性。他认为,李红的人脸信息可能被诈骗分子模仿了。“诈骗分子掌握了她的人脸信息,可以通过技术手段生成动态人脸信息”。他说,有一种人脸激活软件,可以分析照片和视频中的人脸信息,生成一张可以被人操纵的“虚拟人脸”,来欺骗人脸识别软件。
“我们的人脸识别技术不可能完美。”他指出,随着人工智能的发展,人脸识别软件、破解激活软件都在发展,要提防“高一尺,低一丈”。
事实上,广泛使用的人脸识别技术有时破解起来出奇的简单。郭冰说,2019年,浙江几个小学生用照片破解了居民区的快递柜,轻松拿走了别人的快递。2021年10月,清华大学的一个学生团队仅用人脸照片就成功解锁了20部手机。
“脸的照片太容易得到了。”郭冰表示,如果人脸识别系统可以用照片解锁,那么在摄像头无处不在的情况下,这可能预示着巨大的隐患。
“现在电信诈骗猖獗,盗取人脸信息的手段层出不穷,也给银行的人脸识别系统带来了挑战。”郭冰说,最近,学术界也开展了对激活软件的研究。“这都是大刀阔斧做出贡献的手段”。
他更担心的是,随着技术的发展,犯罪分子可能会通过掌握照片来“激活”动态人脸,骗过人脸识别系统。
银行的保护能力关系到储户的资金安全。郭冰认为,应该对银行的人脸识别系统提出更高的要求。
在立法层面,逐渐加强对人脸信息的保护。李红被骗几个月后,《个人信息保护法》生效,突出了生物特征信息作为敏感个人信息的特殊保护,规定“在处理敏感个人信息时,应当告知更多的信息,包括相应的风险,并取得当事人的个人同意”。
据清华大学法学院教授劳东延介绍,银行一般都是变相强制收集储户的人脸信息。她说,“至少就我个人的体验来说,我去银行办理存款等业务时,人脸识别都是在强制的情况下完成的。如果我不同意采集人脸,就不能做相应的业务。”
她告诉《中国新闻周刊》,虽然《个人信息保护法》加强了对人脸信息的保护,但这种加强其实只体现在征求同意的环节。其他地方和普通个人信息几乎没有区别,本质上并没有提高法律保护的门槛。
因此,她坚持认为,全国人大及其常委会有必要考虑对生物特征信息进行单独立法,生物特征信息不应在《个人信息保护法》的框架下受到保护。
她还提到,银行开卡时要求李红签字的《北京市公安局防范电信诈骗安全提示》,效果有限。“现在诈骗手段层出不穷,仅靠个人警惕很难防范”。
在她看来,这种提醒并不能对防范各种诈骗起到实质性的作用。储户被骗,可能会有让银行转嫁责任的效果。
“预防和打击犯罪本来应该是国家、银行和相关单位的主要职责,但现在越来越多的被变相转嫁到作为受害者的个人身上。”她指出,“让弱者承担太多风险是不公平的”。
劳东彦认为,要防范此类诈骗犯罪,重要的是在制度框架层面重新考虑风险的合理分配。她说,“风险与责任相关。谁创造了风险,原则上谁就应该承担。”
她指出,人脸识别的推广及其带来的风险,其实都是科技公司和银行做出来的。其中,银行也从技术中获得了比储户更多的利益。“谁从中受益最大,谁就应该承担与收益成比例的风险”。

“此外,我们还应该考虑预防能力和预防效果的因素。我们该把板子打在谁身上,预防效果最好?”在她看来,银行的防范能力比储户强得多。如果银行部分或按比例承担人脸识别风险造成的损失,将有助于督促银行认真收集和保护储户信息,加强人脸识别系统的安全技术保障。
“银行对人脸信息的技术支持需要超过一般的犯罪手段。否则,银行不应收集和使用储户的面部信息。”她说。
发表于2022年7月18日《中国新闻周刊》第1052期。
杂志标题:当银行的人脸识别系统被攻破
记者:袁


