深偽詐騙:機構要防的不是銀行那種

講深偽詐騙 防範嘅資料好多,但差唔多全部由銀行角度寫。學校同機構嘅弱點喺另一邊:資料公開、層級文化、口頭批款。

NGO 約 6 分鐘
工作現場:團隊圍着桌面上的流程圖,逐點釐清問題、影響範圍與成功指標
攔截點唔係靠人眼分辨真假,係靠流程多一步。

深偽詐騙實際係點運作?

深偽(deepfake)唔係新技術,但近年成本跌到好低。騙徒用公開嘅相片同影片,就合成到一段睇落似真人嘅視像通話或者語音。

最為人熟悉嘅香港個案,係一間國際工程公司嘅香港分部職員被誘使轉賬約 2,500 萬美元(近 1.95 億港元)——生產力局引述時提到,事後向總部查詢先知中伏。

香港警務處 2026 年 1 月亦專文拆解深偽詐騙手法,並列出五項防範建議,同時呼籲遇到可疑個案立即保存證據、聯絡銀行及報案。

點解學校同機構比銀行更易中?

銀行有雙重認證、有反詐騙系統、有專職團隊。學校同 NGO 通常三樣都冇,但同時具備騙徒最想要嘅三個條件:

機構嘅結構性弱點
  • 領導層資料完全公開:校長、總幹事嘅名、相片、聲音,喺學校網站、年報、活動片段度全部搵得到。
  • 層級文化令人唔敢核實:校長/總幹事開口叫做嘢,好少同事會反問「等我打返俾你確認」。
  • 付款流程口頭化:細機構好多時「口頭批」就算,冇一個唔可以繞過嘅步驟。

加上一樣:機構最容易被騙走嘅唔一定係錢,係服務對象嘅個人資料——而後者事後補救難好多。

三個機構最常撞到嘅場景

  1. 假冒領導層要求轉數:「而家開緊會唔方便講電話,你先過數俾呢個供應商,我遲啲補文件。」緊急 + 唔方便核實 + 有權威,三件齊。
  2. 假冒同事索取資料:「我部電腦壞咗登入唔到,你 send 返份參加者名單俾我。」呢個對 NGO 特別危險,因為服務對象資料一洩就收唔返。
  3. 假冒機構向外募捐:用你機構嘅名、標誌同活動相,開個假頁收錢。受害嘅係公眾,但賠上嘅係你嘅公信力。

一條唔使花錢嘅規矩

唔使買方案先做得到防禦。最有效嘅一條係:

凡涉及轉賬或者交出個人資料嘅要求,一律用另一個已知渠道回撥確認——唔用對方畀嘅號碼。

呢條規矩之所以有效,係因為深偽仿到樣同聲,但仿唔到你通訊錄入面嗰個號碼。而且佢唔需要任何人識分辨真假——同事唔使睇得出條片係假,佢只需要照流程做多一步。

配套要做兩樣:把這條寫進付款流程(唔係口頭提醒),以及明確講明照做唔會有人怪責。第二樣先係關鍵——如果同事驚被覺得唔信任上司,佢就唔會執行。

仲有兩樣可以順手做

收窄公開嘅聲音同影片:唔係要落架,而是知道呢啲係素材。愈多公開講話片段,仿聲愈易。

訂一個內部通關暗號:一句只有內部人知嘅短句,用喺高風險要求。低成本、即刻用得。

另外,機構把資料放入 AI 工具嗰陣本身亦有風險,呢一半我哋喺學生資料可以放邊寫過。

今個星期做得到嘅一步

揀最近一次真實嘅付款要求,倒返轉問:如果嗰個要求係假嘅,過程入面邊一步會攔到佢?

答唔出,就即係而家冇攔截點。加返一步回撥確認,通常就係最平、最快嗰個補救。

常見問題

細機構真係會被針對嗎?

會,而且細機構更容易得手,因為流程短、審批口頭化。騙徒不一定針對金額大的目標——一次成功幾萬元、加上難以追回,對他們已經划算。NGO 手上的服務對象資料同樣是目標。

要唔要買深偽偵測方案?

多數學校與中小型機構不需要先買。市面的偵測方案主要為銀行 eKYC 流程而設,價格與複雜度都對不上。先把「回撥確認」寫進付款流程,成本是零,攔截效果反而更直接。

如果懷疑已經中招,第一件事做咩?

按警方建議:立即保存證據(通話紀錄、轉賬紀錄、對話截圖)、聯絡銀行嘗試截停,並向警方報案。同時內部通知其他同事,因為騙徒通常會嘗試多於一個對象。

資料來源
  • 香港警務處〈Deepfake詐騙手法大破解!附5大防範AI騙案建議〉(2026 年 1 月 16 日)。
  • 香港生產力促進局有關深偽騙案的公開資料,當中引述一間國際工程公司香港分部被騙約 2,500 萬美元的個案。
  • 機構流程建議為 AE Platform 實際交付內容,未公開任何機構名稱。本文不構成法律或保安專業意見。
下一步

想知道機構現時嘅付款同資料流程有冇攔截點,可以把現況告訴我們,我們會直接說斷咗喺邊。

← 返回所有文章