深偽詐騙:機構要防的不是銀行那種
講深偽詐騙 防範嘅資料好多,但差唔多全部由銀行角度寫。學校同機構嘅弱點喺另一邊:資料公開、層級文化、口頭批款。
深偽詐騙實際係點運作?
深偽(deepfake)唔係新技術,但近年成本跌到好低。騙徒用公開嘅相片同影片,就合成到一段睇落似真人嘅視像通話或者語音。
最為人熟悉嘅香港個案,係一間國際工程公司嘅香港分部職員被誘使轉賬約 2,500 萬美元(近 1.95 億港元)——生產力局引述時提到,事後向總部查詢先知中伏。
香港警務處 2026 年 1 月亦專文拆解深偽詐騙手法,並列出五項防範建議,同時呼籲遇到可疑個案立即保存證據、聯絡銀行及報案。
點解學校同機構比銀行更易中?
銀行有雙重認證、有反詐騙系統、有專職團隊。學校同 NGO 通常三樣都冇,但同時具備騙徒最想要嘅三個條件:
- 領導層資料完全公開:校長、總幹事嘅名、相片、聲音,喺學校網站、年報、活動片段度全部搵得到。
- 層級文化令人唔敢核實:校長/總幹事開口叫做嘢,好少同事會反問「等我打返俾你確認」。
- 付款流程口頭化:細機構好多時「口頭批」就算,冇一個唔可以繞過嘅步驟。
加上一樣:機構最容易被騙走嘅唔一定係錢,係服務對象嘅個人資料——而後者事後補救難好多。
三個機構最常撞到嘅場景
- 假冒領導層要求轉數:「而家開緊會唔方便講電話,你先過數俾呢個供應商,我遲啲補文件。」緊急 + 唔方便核實 + 有權威,三件齊。
- 假冒同事索取資料:「我部電腦壞咗登入唔到,你 send 返份參加者名單俾我。」呢個對 NGO 特別危險,因為服務對象資料一洩就收唔返。
- 假冒機構向外募捐:用你機構嘅名、標誌同活動相,開個假頁收錢。受害嘅係公眾,但賠上嘅係你嘅公信力。
一條唔使花錢嘅規矩
唔使買方案先做得到防禦。最有效嘅一條係:
凡涉及轉賬或者交出個人資料嘅要求,一律用另一個已知渠道回撥確認——唔用對方畀嘅號碼。
呢條規矩之所以有效,係因為深偽仿到樣同聲,但仿唔到你通訊錄入面嗰個號碼。而且佢唔需要任何人識分辨真假——同事唔使睇得出條片係假,佢只需要照流程做多一步。
配套要做兩樣:把這條寫進付款流程(唔係口頭提醒),以及明確講明照做唔會有人怪責。第二樣先係關鍵——如果同事驚被覺得唔信任上司,佢就唔會執行。
仲有兩樣可以順手做
收窄公開嘅聲音同影片:唔係要落架,而是知道呢啲係素材。愈多公開講話片段,仿聲愈易。
訂一個內部通關暗號:一句只有內部人知嘅短句,用喺高風險要求。低成本、即刻用得。
另外,機構把資料放入 AI 工具嗰陣本身亦有風險,呢一半我哋喺學生資料可以放邊寫過。
今個星期做得到嘅一步
揀最近一次真實嘅付款要求,倒返轉問:如果嗰個要求係假嘅,過程入面邊一步會攔到佢?
答唔出,就即係而家冇攔截點。加返一步回撥確認,通常就係最平、最快嗰個補救。
常見問題
細機構真係會被針對嗎?
會,而且細機構更容易得手,因為流程短、審批口頭化。騙徒不一定針對金額大的目標——一次成功幾萬元、加上難以追回,對他們已經划算。NGO 手上的服務對象資料同樣是目標。
要唔要買深偽偵測方案?
多數學校與中小型機構不需要先買。市面的偵測方案主要為銀行 eKYC 流程而設,價格與複雜度都對不上。先把「回撥確認」寫進付款流程,成本是零,攔截效果反而更直接。
如果懷疑已經中招,第一件事做咩?
按警方建議:立即保存證據(通話紀錄、轉賬紀錄、對話截圖)、聯絡銀行嘗試截停,並向警方報案。同時內部通知其他同事,因為騙徒通常會嘗試多於一個對象。
- 香港警務處〈Deepfake詐騙手法大破解!附5大防範AI騙案建議〉(2026 年 1 月 16 日)。
- 香港生產力促進局有關深偽騙案的公開資料,當中引述一間國際工程公司香港分部被騙約 2,500 萬美元的個案。
- 機構流程建議為 AE Platform 實際交付內容,未公開任何機構名稱。本文不構成法律或保安專業意見。
想知道機構現時嘅付款同資料流程有冇攔截點,可以把現況告訴我們,我們會直接說斷咗喺邊。

