AI 假臉已經能騙過面試?BBC 教你辨識 Deepfake,線上求職成最新詐騙戰場

Neo
分享
AI 假臉已經能騙過面試?BBC 教你辨識 Deepfake,線上求職成最新詐騙戰場

隨著遠距工作與全球招募日益普及,線上面試已成為科技業與新創公司的日常流程。然而隨著 AI 生成技術快速進步,真人與 AI 合成影像的界線愈來愈模糊。

英國廣播公司(BBC)近日推出一項互動測驗,邀請讀者分辨真人與 AI 生成的人臉,並指出,即使是辨識人臉能力特別強的人,也只能比一般人表現稍好一點,大多數人對自己的判斷能力其實過度自信。

BBC 指出,這項研究背後最大的警訊不是 AI 已經完美,而是人們普遍高估自己辨識 AI 臉的能力,這也讓 AI 換臉(Deepfake)更容易被運用在投資詐騙、假身分,甚至假線上面試等社交工程攻擊。

廣告 - 內文未完請往下捲動

假招聘已成為駭客最有效的社交工程

過去常見的詐騙郵件容易引起警覺,但求職網站上的工作邀約,卻更容易讓受害者放下戒心。

攻擊者會假冒知名企業、Web3 新創、AI 公司或獵頭顧問,主動透過 LinkedIn、X(Twitter)、Telegram 等平台聯繫工程師、設計師與產品經理,提供看似優渥的薪資與遠距工作機會。

當受害者答應面試後,真正的攻擊才開始。

駭客可能要求應徵者:

  • 下載「面試軟體」
  • 安裝指定視訊工具
  • 開啟一份需要啟用巨集(Macro)的文件
  • 執行測驗程式或程式碼挑戰(Coding Challenge)

實際上,這些檔案都可能夾帶木馬程式或資訊竊取程式(Infostealer),一旦執行,電腦中的密碼、Cookie、企業 VPN 憑證、SSH Key,甚至加密貨幣錢包私鑰,都可能遭到竊取。

這類攻擊近年尤其鎖定 Web3 與 AI 產業。

原因在於相關從業人員通常同時持有加密貨幣錢包及多個社群平台管理權限。一旦成功入侵一名工程師,駭客便可能取得整個公司的內部系統存取權,甚至發動供應鏈攻擊。

X(Twitter)上近年也陸續出現不少受害案例

案例一:下載「面試平台」後遭植入惡意程式

不少工程師分享,收到看似來自知名 Web3 專案的人資邀請,對方要求先下載專屬 Interview App。

安裝後沒有任何異常,但數小時後 Gmail 被登入、GitHub Token 外流、MetaMask 錢包遭盜、Telegram 帳號被接管。整個過程受害者幾乎沒有察覺異狀。

案例二:Coding Test 實際上是惡意程式

另一種常見方式是假借技術測驗名義,要求應徵者下載壓縮檔。

檔案內除了題目之外,還包含需要執行的程式。

一旦執行,就會偷偷安裝資訊竊取程式,把資料傳送至攻擊者伺服器。

這種攻擊近年已多次出現在加密貨幣產業。

案例三:假 Zoom、假 Meet 更新

還有不少案例是在正式面試前,通知應徵者:「您的 Zoom 版本過舊,請安裝新版。」或「請下載我們公司的會議工具。」

下載網址看似正常,甚至使用與官方極為相似的網域名稱,但安裝的其實是惡意程式。

北韓 IT 人員事件凸顯遠距招聘風險

除了假招聘攻擊之外,近年另一項受到高度關注的事件,是北韓假冒 IT 工作者應徵海外企業。

部分北韓人員利用假身分、假履歷與遠距工作的機會,成功取得海外公司的工程師職位,再將薪資回流北韓政府。相關活動近年已從美國擴展至歐洲等市場。

BBC:真正的 AI 臉,往往「太完美」

過去,人們會透過多一根手指、背景扭曲等破綻辨識 AI 圖像,但最新模型已經修正大部分缺陷。

BBC 引述研究指出,如今最先進的 AI 人臉反而不是因為「哪裡怪」,而是因為「太平均、太對稱、太完美」。

研究人員表示,AI 會生成符合大量人臉統計特徵的五官,因此容易出現:

  • 左右臉異常對稱
  • 五官比例過於標準
  • 幾乎沒有皮膚瑕疵
  • 光線均勻得不像真實攝影
  • 表情自然但缺乏細微情緒變化

也就是說,現在的 AI 臉不是「不像真人」,而是「比真人更完美」。

BBC 引用澳洲國立大學(ANU)的研究指出,即受測者辨識 AI 臉的正確率只有約 41%,正確率甚至不如隨機猜測。

 

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。