ARTICLE · 1047941
一张照片就能"刷走"你的钱和隐私?AI换脸盗号案背后,你的脸可能正被人盯着
很多人有个根深蒂固的安全感:密码会忘、手机会丢,但脸长在自己身上,刷脸支付、刷脸登录,总该最靠谱了吧。
可现实偏偏给了大家一记闷棍。2026年8月,人民公安报在一篇谈平台数据安全的文章里,再次点到了杭州警方侦破的那起案子——有人手里只要有你一张照片,就能骗过手机那头"请眨眨眼、请张张嘴"的活体检测,直接登进你的账号,把你的聊天记录、收货地址、购物车里的隐私,全扒走卖掉。
不少人这才后知后觉:原来脸,也是能被"换"的。这篇文章就把这件事说透——你的脸,到底值多少钱;别人拿一张照片能对你做什么;以及,普通人到底该怎么护好自己这张"唯一"的脸。
据公开报道,杭州警方侦破了全国首起利用AI技术侵犯公民个人信息的案件(案件相关情况见杭州警方此前通报,并经人民公安报2026年8月公开报道再次提及)。
故事的主角,是一个化名"陈某"的犯罪团伙。
第一步,捞照片。 团伙人在境外,通过某即时通讯平台招揽生意,明码标价承接所谓"查细"业务——只要你给他们提供某个目标用户的一张人脸照片,他们就能帮你登录对方在头部互联网平台上的账号。
第二步,"喂"进大模型。 拿到静态照片后,团伙把照片输入境外一款"多模态专用大模型",再用文字告诉它想要的动作效果:"张开嘴巴""向左转头""眨眨眼"。模型随即生成一段以假乱真的"活体人脸视频"。
第三步,骗过活体检测。 凭着这段生成出来的视频,团伙顺顺当当通过了平台的人脸识别活体检测,强制登录他人账号,把受害人留在平台里的私人数据和敏感信息扒个精光,再转手卖给出价更高的下家。
据公开报道,警方后来在安徽、贵州、浙江三地将4名嫌疑人抓获并依法采取刑事强制措施,现场查获一批被非法强制登录的网络账号。
另据公开报道,杭州相关法院还审理过一起高度相似的个人信息保护公益诉讼案:张某、王某非法获取他人手机号、头像照片、身份信息,用同样的AI换脸手法把人脸照片生成视频,伪造人脸识别认证,强制登录他人购物平台账号,再把收货地址、购物车信息卖给第三方。
这件事看着像科幻片,其实每一步都踩在法律的红线上。我们一层一层拆。
刑事层面,《中华人民共和国刑法》第二百五十三条之一规定了"侵犯公民个人信息罪"——违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,要承担刑事责任。而人脸信息,在《中华人民共和国个人信息保护法》里被明确归入"敏感个人信息"中的"生物识别信息"。卖别人的人脸、用别人的脸登别人的账号、再倒卖别人的隐私数据,单拎出来任何一项,都够得上"情节严重"。
民事层面,《中华人民共和国民法典》人格权编对肖像权、隐私权、个人信息权益都设有专门保护。脸被换成假视频、账号被冒登、隐私被倒卖,受害人都可以主张停止侵害、删除信息、赔礼道歉、赔偿损失。如果侵害的是不特定多数人的公共利益,检察机关还能提起个人信息保护公益诉讼,这也是前面提到的那起公益诉讼案的由来。
行政层面,《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》对违规处理个人信息、未履行安全保护义务的平台和企业,都设置了警告、罚款、责令停业整顿等行政处罚。
很多人不理解,一张照片而已,至于上升到刑事犯罪吗?关键就在这里:密码可以改,脸改不了。
密码泄露了,你改一个就完事;手机号泄露了,你可以换号。但人脸是伴随终身的生物特征,一旦被采集、被合成、被倒卖,你这辈子都没法"换一张脸"去止损。这正是法律把人脸信息单独列为"敏感个人信息"、给予更高强度保护的原因。
这起案子还有一个值得说道的地方:团伙拿一张静态照片生成的视频,竟然能轻易通过平台的活体检测。这说明平台在生物识别信息防护上存在明显漏洞——一个弱口令、一次权限管理失守,都可能成为数据泄露的"后门"。
据公开报道,监管部门也明确指出,平台责任不容"悬空"。也就是说,不仅偷脸的人要担责,守着这些脸却没守住的平台,同样跑不掉。
这部分是全文重点。关于"刷脸",普通人至少有三个误区,几乎每个都踩过。
恰恰相反。密码是"你知道的东西",人脸是"你就是这个东西"。密码泄露能改,人脸泄露没法改。而且,就像这起案子展示的,人脸一旦遇上AI换脸,所谓"活体检测"也未必可靠。
正确的姿势是:重要账户优先用"密码+短信/验证码"或"密码+硬件密钥"组合,把人脸当成辅助验证,而不是唯一验证手段。
这是最危险的误解。一张清晰的正面人脸照,配上公开的姓名、手机号、社交账号,在今天的技术条件下,已经足够有人去合成"活体视频"、去撞库登录、去冒名顶替。
据公开报道,这起案子里,犯罪分子的"原材料"之一,就是受害人散落在各个角落的照片和头像。你以为无所谓的一张自拍,可能正是别人"登录你账号"的钥匙。
并不是。
根据《中华人民共和国个人信息保护法》,处理个人信息应当遵循"最小必要"原则,只有在具有特定目的和充分必要性时,才能采取对个人权益影响最大的方式。而最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定更是明确:物业服务企业、楼宇管理人等,不能因为业主不同意刷脸,就拒绝业主进入共有区域;银行、互联网平台等,不能把人脸识别作为唯一的验证方式,必须同时提供其他合理、便捷的替代方案。
换句话说,让你"只能刷脸、没得选",本身就可能违法。你有权要求人工核验、有权要求用门禁卡或密码替代。
道理讲完,落到每个人身上,到底能做什么?照着下面几步走。
第一步,管好自己的脸。 社交平台头像、朋友圈自拍,尽量避免过度清晰、过度正面、固定不变;不要随便把照片发给来路不明的"测面相""换脸""AI写真"小程序,这些服务很可能正在悄悄存你的脸。
第二步,用脸之前先问"是不是唯一"。 遇到要求强制刷脸才能用的APP、门禁、闸机,先翻一翻有没有"密码/卡号/人工核验"的替代选项。如果没有,可以现场要求人工通道,也可以向12377(网信办举报中心)、12315投诉。
第三步,盯紧自己的账号。 重要账号开启"异地登录提醒""新设备登录提醒";定期检查有没有陌生设备、陌生授权;一旦发现自己被"异地刷脸登录",立刻改密码、踢掉陌生设备、冻结相关支付账户。
第四步,真出事了,先固证再维权。 发现账号被冒登、隐私被倒卖,第一时间截图、录屏、保存后台登录记录和交易记录;然后分三路走——向平台投诉要求删除信息、冻结账号;向公安机关报案(侵犯公民个人信息属于刑事案件线索);必要时委托律师提起民事诉讼,要求停止侵害、赔礼道歉、赔偿损失。
回到开头那个问题:一张照片,真的能"刷走"你的钱和隐私吗?这起案子给出的答案是——能。
脸是我们这一代人面对数字世界时,最特别、也最没法重来的一张"通行证"。法律早就把它列入了重点保护名单,但法律再严,也得靠每个人自己先当回事:不轻易给脸、不把脸当唯一钥匙、出了事知道找谁。
如果你身边也有总觉得"刷脸最安全"的家人朋友,不妨把这篇文章转给ta。多一个人知道,就少一个人在某个不经意的瞬间,把脸连同隐私一起,"刷"进了别人的口袋。
#个人信息保护# #AI换脸# #人脸识别# #普法# #你的脸值多少钱#
