文|李宇琛
2026年2月2日,泰国军方向全世界展示了一座电诈园区的内部。
园区位于柬埔寨边境小镇奥斯马,在去年的泰柬冲突中被泰军攻占。泰国皇家陆军情报局局长迪拉南带着记者和外国代表,走进了园区内的一栋六层大楼。
楼里有很多房间,每个房间都被布置成:
警察局。
不是一个国家的警察局,是很多国家的。中国、新加坡、印度尼西亚、越南、巴西、澳大利亚——这座大楼里,藏着一个微缩版的"国际刑警组织"。
其中一间房间的门牌上写着:
上海市公安局。
一
泰国军方说,这座园区曾关押数千人。
他们中的许多人是人口贩运的受害者。被骗到这里之后,他们只有两个选择:诈骗陌生人,或者遭受惩罚。
园区的运作方式很专业。
每个房间都经过精心布置,模拟不同国家的警察办公室。墙上挂着警徽,桌上摆着文件,衣架上挂着制服。如果你接到一通视频电话,屏幕那头是一个穿着警服的人,背景是一间看起来很正规的办公室——你很难想到,那其实是柬埔寨丛林里的一个道具间。
新加坡的那间房间,门牌写着"兀兰东邻里警局"。房间里摆着新加坡警察部队的徽章,还有配套的制服。
越南的那间更讲究。墙上挂着胡志明像,贴着公安局的守则,还有一条横幅:
"光荣的越南共产党万岁。"
泰国军方在园区内缴获了871张SIM卡,都是可以用于匿名国际通信的那种。还有数十部智能手机、伪造的警徽和警服、多语言的诈骗话术脚本。
最让人印象深刻的是那些隔间。
每个隔间四周都铺着隔音棉,据称是为了避免受害者在通话时察觉到背景的异常。毕竟,如果你正在和"上海市公安局"的警官通话,背景里突然传来一声鸡叫,可能就不太对劲了。
迪拉南站在这座大楼里,对着镜头说:"我们展示这个地方,是希望全世界都能看到它是如何被用作危害人类的犯罪基地的。"
二
一个问题浮出水面:这些诈骗犯是怎么知道你的信息的?
如果你接到过诈骗电话,你可能会惊讶于对方对你的了解。他们知道你的名字,知道你的身份证号,知道你住在哪里,甚至知道你最近买了什么东西。
这些信息不是编的。
是买的。
2022年7月,一件事情震动了整个网络安全圈。一个黑客在境外论坛上公开出售一批数据,声称来自上海市公安局。
数据量是23TB,涉及逾10亿中国大陆居民。内容包括:姓名、地址、出生地、身份证号码、照片、手机号码,以及刑事案件资讯。
售价是10个比特币,按当时的汇率,大约是20万美元。
后来的调查显示,这批数据托管在阿里云平台。据安全研究者分析,用于访问和管理数据库的控制台被开放在广域网上,而且:
没有设置密码。
更讽刺的是,这个数据表还对特定人群做了标记。其中一类标记是:
"需要被密切监控者"。
这意味着被政府视为对社会秩序构成威胁的人。
政府花了大量资源收集这些信息,目的是加强对社会的控制。结果呢?这些信息全部泄露到了境外。
评论者认为,这批泄露自政府机构的数据,可能会动摇"监控系统能保护国家安全"的论点。
三
上海公安数据库泄露不是孤例。
2023年2月,Telegram上突然出现了一个隐私查询机器人。用户只需要输入手机号,就能查到对应的姓名和详细收货地址。
据网传消息,这个机器人背后是约45亿条国内个人信息,数据包大小达435GB,疑似来自电商或快递物流行业。
一位网络安全博主亲自测试了这个机器人,发现自己的信息赫然在列。不仅有姓名和手机号,还有他在武汉和北京的多个家庭住址。
更离谱的是,连他给快递员的备注都有:
"放冰箱里。"
那么,这些数据是怎么泄露的?
常见的途径有几种:API接口漏洞、运维不当、数据库被攻破。但还有一种最难防的:
内鬼。
2021年,检察机关起诉了500余名泄露公民个人信息的"内鬼"。他们来自各行各业:通信、银行、保险、房产、酒店、物业、物流。
2024年,公安机关侦破侵犯公民个人信息犯罪案件7000余起。
这些数据流向哪里?流向暗网,流向社工库,流向那些在柬埔寨丛林里假扮警察的人。
四
泰国军方说,奥斯马镇早就被美国点名为诈骗活动窝点,涉及人口贩运和强迫犯罪行为。
但是,直到泰柬边境爆发军事冲突,这个园区才被攻占。
换句话说,打掉这个电诈园区,不是因为有人想打击犯罪,而是因为两个国家打起来了,顺便把它端了。
事情曝光后,各方的反应很有意思。
泰国很高调。迪拉南带着记者参观园区,对着镜头发表声明,说要让全世界看到这个"危害人类的犯罪基地"。
柬埔寨不太高兴。内政部发言人杜索卡指责泰国以打击诈骗园区为借口,实际上是发动军事袭击。柬埔寨表示,自己正在严厉打击诈骗活动,并承诺在今年4月前根除这一非法产业。
中国呢?
中国官方没有就"上海市公安局"出现在柬埔寨电诈园区一事发表任何评论。
也没有就2022年上海公安数据库泄露事件发表过任何公开回应。当局在微信、微博等社交媒体平台进行了内容审查,阻止消息流传。
沉默,有时候比回应更能说明问题。
五
泰国军方还在园区里发现了大量文件。
这些文件包括看似潜在目标及其联系方式的冗长清单,诈骗对话的话术脚本,以及完整存档的诈骗目标资料。
每一个名字背后,都是一个可能被骗的人。
他们的信息,可能来自一次网购,一次快递签收,一次酒店入住。
这大概是2026年最荒诞的新闻之一。
一个国家的公安系统,以安全为名收集公民信息,却保护不了这些信息的安全。
如果这是一个剧本,编剧可能会被批评:
"太假了,现实中不可能发生这种事。"
但它发生了。
就在柬埔寨边境的丛林里,就在那栋挂着"上海市公安局"门牌的六层大楼里。
李宇琛的文立于尘
写于2026年2月6日
本文已开启快捷转载,欢迎转载至您的公众号
存档防删,接力传播
转载请包括文末赞赏图片,尊重劳动成果
愿意借我公众号助我发文的朋友,请阅读此文