打开网易新闻 查看精彩图片

去年上半年我连着接了三个当事人,诉求都差不多——名下莫名其妙多出贷款,征信被打成筛子。最早那个9月来找我,姓王,35岁,做小生意的。他打开手机银行给我看:四笔网贷,加起来68万。他说肖律师,这些APP我见都没见过。我说你先别急,把流水打出来。

审完流水我大概明白了。钱从放款方到他卡上,前后没超过两小时,分四笔转走,最后一笔换了港币。整个过程他手机静悄悄的,验证码一条没收到,扣款提示也没弹。直到第6天反诈中心打电话给他,他才晓得出事。

怎么过的核验?AI换脸。给嫌疑人一张你的正脸照,他能合成一段会动的人脸视频,眨眼、转头都有,看起来跟真的一样。网贷平台的人脸识别只看动作到不到位,根本分不清是真脸还是合成的。今年5月北京抓的那个11人团伙就是这套,专做盗刷信用卡,北京经侦总队自己披露过数据,2025年到现在破同类案子40多起,人抓了300多——这个数字放到任何一个具体受害人的视角里都是冰冷的,因为多数人连自己中招了都不知道。

一、从一张正脸照到17万贷款

我办过两起,卷宗翻来覆去看,套路就那么几步,没什么技术壁垒。

第一步是搞人脸数据。最阴的招是做一批没名气的APP,天气或者壁纸这种小工具,不上应用商店,靠短视频和朋友圈推。装上就让你开无障碍权限、摄像头权限,再让你做个"人脸识别"才算注册成功——你以为在验证身份,那一段动态视频已经传到对方服务器上了。暗网上另外还有人倒卖自拍和证件照,来源五花八门,根本查不清,很多受害者到做完笔录都不知道自己的脸是哪一步漏出去的。

第二步是合成动态视频。这一步现在没什么技术含量,开源的换脸模型加上驱动算法,静态照片就能生成眨眼、转头的动态画面。市面上大半线上人脸识别系统都识别不出来。金融平台尤其脆弱,因为它们为了开通效率,常常只把人脸识别作为唯一核验手段,短信验证和设备指纹这类交叉验证根本没上,操作环境检测就更别提了。

第三步远程操控手机。前面那个无障碍权限一旦给了,植入的恶意程序能拦下银行短信,改弹窗内容,还能远程操作贷款申请和转账。台州那个案子我记得清楚,当事人下载APP到发现68万贷款,整整8天,要不是反诈中心打预警电话,他可能到现在还不知道。我经手过的案子里间隔最长的就是这个,当事人后来跟我说,那8天里他手机偶尔会自己亮一下,他以为是bug。

二、四个罪名串成一条链

这类案子到公安那边,罪名基本是一条链。光偷人脸信息这一条,就够侵犯公民个人信息罪。拿AI合成的人脸去申贷款、刷信用卡,看具体情形定贷款诈骗罪或者信用卡诈骗罪。搭APP、远程控手机这步,够得上非法控制计算机信息系统罪。最后钱换港币打境外,再叠一个洗钱罪——四个罪名串起来,每个环节的人都能被追到。

2026年网信办、工信部、公安部联合搞的个人信息保护专项行动里头,白纸黑字写了一条:金融机构不能把人脸识别当唯一核验手段,必须给其他验证渠道。"净网"行动也在持续打人脸信息黑产和跨境洗钱。从我办过的案子看,公安追的思路是全链条,从偷信息到合成视频、从骗贷到洗钱,每个环节的人都不会放过,这点跟往年办的网络犯罪案件其实是一脉相承的。

三、被冒名的款,不用还

这个问题我被问过几十次。直接说答案:不用还。

合同是别人冒你的名签的,你既没真签字,也没用一分钱,法律上这合同对你没约束力。但只晓得"不用还"三个字不够,证据要立刻动手留。我一般让当事人做四件事:银行流水打全本;短信被拦截、手机自动重启的截图保存;去反诈中心调预警电话的记录;提前打一份征信报告。这四样东西,后面不管是走刑事程序还是修复征信,全靠它们撑着,少一样都可能让对方案子翻盘。

吃过亏的当事人也有。一个姓李的,接到催收电话慌了,想着先还几千块表示诚意,再慢慢谈。结果对方反过来主张他对这笔贷款是认可的,法律处境一时被动。这个亏吃得很不值。记住一条,一分钱别还,别跟催收谈,直接报警,再去人民银行征信中心提异议,先把征信记录冻住,剩下的事交给公安和律师。

AI换脸这波案子出来以后,金融行业确实该反思。人脸识别在今天的AI面前,证明不了"是本人"——这件事技术上早就有共识,但平台不愿意为此牺牲开通效率。设备指纹、IP定位这些行为分析手段不是什么黑科技,部署成本也不高,可很多平台就是不部署,等到出事才补救。2026年这一连串案件,等于在逼平台把风控做扎实。对普通人来说,眼下要做的就两件:查一次自己的征信,把手机里那些来历不明的APP卸了。别等中招了才想起来。

肖乐律师,北京市万商天勤(南京)律师事务所,专注疑难复杂刑事案件控告与辩护。本文为普法内容,不构成个案法律意见。