大多数关于身份盗用的建议都假定有一个清晰的“之前”和“之后”:你的身份原本好好的,然后某个具体事件把它偷走了。合成身份欺诈不是这样运作的。它把几个真实片段——一个真实姓名、一段从数据经纪商那里拼凑出来的真实地址记录、有时还有一个真实但未被使用的身份识别号——与虚构细节组合起来,构造出一个既不完全是你、也不完全是别人的人物形象。
为什么这些片段一开始就存在、可供拼接
这一切的原材料来自一个美国联邦贸易委员会(FTC)警告了十多年的行业:数据经纪商。他们收集、整合并出售的,正是那类零碎的个人信息——地址、购买记录、推断出的人口统计特征——而这些恰恰是合成档案里最有说服力的填充材料。FTC 在 2014 年发布的行业报告之所以呼吁提高透明度,正是因为消费者通常根本不知道哪家经纪商掌握着自己的哪些信息。
验证难题
合成身份欺诈之所以格外难以对付,是因为“这真的是我”的标准证明方式——回答关于自己地址记录的问题、确认一次回拨电话、听出一个声音——恰恰是这类混合档案被设计来经受住的考验。FTC 在 2023 年警告过的那种语音克隆骗局,专门用来击败语音识别。一份建立在真实地址记录之上的档案,则能击败基于知识的验证问题。
真正有用的做法
- 即使目前看起来一切正常,也请在主要征信机构冻结你的信用记录——合成身份往往先被构建好,然后休眠数月才被启用。
- 把“请验证是你本人”的提示当作双向通道:一个正规的服务也应该能证明自己是正规的,而不是只要求你证明你是谁。
- 从源头上减少流向经纪商的个人数据——包括从你自己 Mac 上的应用流出的数据——就等于缩小了可用来构建“合成版的你”的原材料。
FireAI 和 HisnLabs 在其中扮演的角色
讽刺的是,泄露出那些用来拼凑合成身份的片段的后台连接,恰恰也是那些一旦被监视、就会让你看到这一切正在发生的连接。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
