ARTICLE · 1155825
250份文档,摧毁一个AI模型——AI犯罪如何考验刑法
250份文档,摧毁一个AI模型——AI犯罪如何考验刑法
一、一组数字 2026年,IBM《数据泄露成本报告》披露:全球恶意数据泄露事件中,每四起就有一起涉及AI,比例同比增长56%。AI驱动攻击的平均泄露成本达到600万美元,比非AI攻击高出约100万美元。报告同时指出,攻击方成本已降至数千美元级别——暗网上深度伪造诈骗软件售价低至20美元,DarkAgent V3.0基础版订阅费为500美元/月——而受害企业的泄露损失维持在数百万美元规模。攻击方成本在下降,防御方成本在上升,犯罪的经济学结构正在被AI改变。 FBI互联网犯罪投诉中心在其近25年历史上首次将AI相关欺诈单列为一个独立类别:2025年收到22,364件投诉,报告损失近8.93亿美元。同一份报告中,60岁以上美国人报告的损失约77亿美元,同比上升37%。FBI在报告中的表述是:“$893M is a floor”——这是地板,不是天花板。 金融行动特别工作组2025年12月发布的《地平线扫描:AI与深度伪造》报告,首次将活体检测明确列为攻击面。报告指出,犯罪分子可以使用易于操作的深度伪造工具包,生成足以骗过面部识别或生物识别入职系统的视频和语音克隆。 这些数字描述的是同一个事实:AI不再仅仅是犯罪的工具,它正在改变犯罪的结构——攻击方成本下降,防御方成本上升,而法律体系对归责的判断仍建立在传统框架之上。 二、全球案件图谱 案件一:AI拟声诈骗独居老人 2025年4月,湖北黄石。吴某涛到独居老人家中拨通诈骗分子的语音电话,对方利用AI拟声技术模拟被害人“孙子”的声音,编造“打伤同学要赔偿私了”的情境。三名老人被骗走现金共计6万元,吴某涛从中获利1700元。黄石港区法院以诈骗罪判处吴某涛有期徒刑二年一个月,并处罚金。 案件的法律难题在分工认定。吴某涛是线下取款人,AI拟声的操控者在境外,被害人的信任建立在“声音”而非“真人”之上。当“亲属身份”这一传统诈骗中最难伪装的要素被AI复制时,共同犯罪的认定比单个被告人的定罪更为复杂。 案件二:AI换脸盗刷银行卡 湖南长沙一名临近毕业的大学生吴某,从网络黑灰产处购得一项技术:将静态人脸照片转化为可通过支付软件人脸识别验证的AI动态视频。他负责接收诈骗团伙获取的被害人信息,利用AI技术制作人脸动态视频,登录被害人账号并修改密码,供下线盗刷绑定银行卡资金。2025年2月至5月,被害人张某、王某、李某的银行账户先后被盗刷共计5万余元。长沙市雨花区法院以盗窃罪判处吴某有期徒刑一年十个月,并处罚金三千元。 该技术的本质是对抗性攻击在生物识别系统上的应用。法律上的关键问题是:当犯罪对象不是人而是算法时,“秘密窃取”中的“秘密”如何理解。法院将绕过人脸识别的行为纳入盗窃罪的评价范围,这是概念解释而非条文修改。 案件三:生成式AI“越狱”制黄 浙江余姚法院审结的案件,在刑法理论上的意义超过了案件本身。被告人郑某曾是国内游戏大厂程序员,伙同谢某、严某等6人组建研发团队,通过改写系统提示词实现AI大模型“越狱”,突破模型内置的内容安全限制,再以角色卡、对话场景诱导用户付费,批量输出淫秽图片牟利。运营期间共生成静态图片37万余张、动态图片6000余张,用户充值折合人民币约17万元。经鉴定,9000余张静态图片、5000余张动态图片被认定为淫秽物品。6人均构成制作淫秽物品牟利罪,分别判处有期徒刑三年一个月至三年十个月不等。 辩护逻辑是:内容由AI生成,用户自行操作,不是开发者制作的。 法院的回应是:“用户的一切操作都被限定在郑某等人提前搭建好的技术框架之内。他们对模型的内容输出拥有实质性控制权,其行为与淫秽内容的产生之间存在刑法上的直接因果关系,他们就是刑法意义上的‘制作者’。” 这个判断确立了一条规则:法律评价的重点在于“谁设计并控制了违法产出的制度结构”,而非“谁敲下了最后一个指令”。但这条规则也提出了一个问题:如果开发者没有“实质性控制”——比如通用大模型被第三方滥用——归责的边界在哪里? 案件四:醉酒后让辅助驾驶“自己开” 2026年2月13日,最高人民法院发布指导性案例271号。王某群醉酒后激活辅助驾驶功能,利用私自安装的“智驾神器”逃避系统监测,从主驾驶位移至副驾驶位睡觉。血液酒精含量114.5mg/100ml。裁判要点:车载辅助驾驶系统不能代替驾驶人成为驾驶主体,驾驶人激活辅助驾驶功能后,仍是实际执行驾驶任务的人。 这个规则的逻辑基础是:国家标准将驾驶自动化分为0-5级,0-2级为驾驶辅助,功能只是辅助驾驶人。但L3级以上尚无明确规定。L4级自动驾驶事故中,可能的责任主体包括安全员、企业管理人员、技术研发人员,现行法律对此没有答案。 三、国际案例 案件五:香港Arup深度伪造视频会议诈骗 2024年2月,全球工程咨询公司Arup的香港分公司发生了一起标志性的深度伪造诈骗案。一名财务员工参加了一场视频会议,参会者包括公司英国总部首席财务官及其他高管。会议中每一个人看起来和听起来都与本人一致——但所有人都是深度伪造。攻击者从公开的会议视频和音频文件中采集了高管的身份数据,用AI合成了精确的肖像和声音。财务员工在深度伪造CFO的指令下,分15笔交易向五个银行账户转账共计2亿港元(约2560万美元)。第一笔转账在几分钟内完成。直到员工向Arup英国总部核实,才发现从未有过转账请求。 该案的技术特征在于:攻击从未触碰任何终端,从未触发入侵检测系统,从未部署恶意软件。它之所以成功,是因为它攻击了一个协作渠道,而在这个渠道中,信任是唯一的认证方式。CFO出现在镜头上,这就够了。CrowdStrike 2026年全球威胁报告显示,82%的检测事件为无恶意软件攻击,较2020年的51%大幅上升。攻击者不是在“闯入”,他们是在“登录”。 案件六:韩国ChatGPT辅助药物杀人案 2026年1月至2月,韩国首尔江北区发生了一起连锁药物杀人案。嫌疑人金某是一名20多岁的年轻人,在汽车旅馆中向两名男性饮料中投放致命毒物,导致两人死亡。警方最初以伤害致死嫌疑立案,但在对金某手机进行取证后,将罪名变更为杀人。关键证据来自金某的ChatGPT提问记录:在犯罪前,他多次在ChatGPT上搜索“服用多少药物才危险”“实际上能不能死亡”等问题。 同类的案件在美国也有发生。2025年10月,美国北卡罗来纳州一名女性在ChatGPT上查询毒药信息后,因涉嫌试图毒死丈夫被捕。同月,洛杉矶一名引发大型山火的嫌疑人在犯罪前在ChatGPT上要求生成燃烧的森林图像,并在纵火后留下了“吸烟着火是我的错吗”等问题。 这些案件的共同特征是:AI对话记录正在成为与传统搜索记录不同层次的刑事证据。与在门户网站上搜索特定单词不同,与AI的对话记录着缩小信息的过程——它不只展示“找的是什么”,还揭示犯罪者的想法、意图和心理状态。成均馆大学科学调查系教授郑斗元的判断是:“ChatGPT比较直接地体现作者的对话目的性,在调查上可以成为更有意义的资料。” 案件七:日本AI生成名人淫秽图像案 2026年1月,日本警方逮捕了一名31岁的男子千叶哲郎。据调查,千叶在2024年12月至2025年5月期间,使用生成式AI创建并在线销售了约52万张名人淫秽图像,获利约70美元。警方称其“允许互联网观众以设定价格在线观看14个淫秽电磁图像文件”。 日本警察厅2026年2月发布的统计显示,2025年警方共收到114起关于“性深度伪造”的咨询和举报——即利用生成式AI制作的儿童色情图像,较上年增加4起。在涉及真实儿童图像的深度伪造案件中,20%涉及生成式AI的使用。日本警方认为,利用生成式AI制作儿童虚假性图像已经成为一个严重问题。 案件八:欧洲Operation Cumberland——AI生成儿童性虐待材料 2025年2月,在欧洲刑警组织协调下,一项代号“Cumberland”的多国联合行动展开,涉及丹麦、波斯尼亚和黑塞哥维那等多个国家。行动最终逮捕了25名涉嫌传播AI生成儿童性虐待材料的嫌疑人。 同期,意大利威尼斯一名52岁男子因使用AI生成超过900张儿童色情图像被捕。西班牙北部阿拉瓦省一名男子被逮捕,涉嫌使用AI工具将未成年人在游泳池等公共场所拍摄的照片操纵为色情图像。 英国互联网观察基金会的数据揭示了这一趋势的全球规模:2025年,IWF发现了3,440个AI生成的儿童性虐待视频,而2024年仅有13个,增长超过260倍。此外,IWF还识别出8,029个AI生成的儿童性虐待图像和视频,较上年增长14%。 案件九:非洲AI驱动的大规模网络犯罪 国际刑警组织2026年8月发布的区域网络威胁评估报告显示,AI在2025年非洲国家报告的55%的网络犯罪案件中发挥了某种作用。报告调查覆盖36个非洲国家,发现47%的案件涉及偶尔使用AI,8%依赖频繁使用。金融损失方面,非洲大陆被盗金额约50亿美元,而只有8%的非洲执法网络分析师具备追踪AI驱动攻击所需的高级技能。 在加纳,AI驱动的性勒索案件激增。TrendAI在非洲记录了60万次性勒索检测。加纳18至24岁受害者的经济损失在2025年增长了五倍。加纳经济与有组织犯罪办公室逮捕了被称为“Abu Trica”的网络犯罪头目Frederick Kumi,其网络利用AI工具创建虚假身份,与受害者建立在线关系,利用情感脆弱性获取经济利益。 案件十:墨西哥政府与水务系统AI辅助攻击 Dragos披露,2025年12月至2026年2月期间,一个未识别的威胁行为者利用Anthropic的Claude和OpenAI的GPT等商业AI模型,对墨西哥政府机构和水务设施发起了一场协调的多阶段攻击活动。攻击者使用Claude AI识别并定位了墨西哥一家水务公司的SCADA/IIoT管理接口。 与此同时,Anthropic披露了另一起AI智能体驱动的网络攻击事件:威胁行为者成功引导其AI系统自主执行针对30个实体的复杂网络攻击活动,目标包括多个国家的政府机构。这是首次公开记录的AI系统被用于自主执行网络攻击的案例。 四、传统刑法教义学遭遇的四个问题 上述案件分别触及刑法归责体系的四根支柱:主观罪过、因果关系、实行行为、主体认定。 主观罪过的模糊化 在生成式AI越狱制黄案中,郑某的辩护策略触及了一个真实的教义学难题:当“输出”由算法生成、“触发”由用户操作时,开发者的“故意”如何证明? 法院的处理方式具有方法论意义:通过论证开发者对“制度结构”的控制来推定其主观认知。郑某主动“训练”模型突破安全限制、设计角色卡诱导对话场景,这些行为本身构成了对违法产出的事前认知。但“间接故意”与“过于自信的过失”之间的界限,在AI场景中比传统犯罪模糊。 韩国ChatGPT辅助杀人案则展示了另一个维度的问题:AI对话记录作为主观意图的证据。金某在ChatGPT上的提问记录——“服用多少药物才危险”“实际上能不能死亡”——被警方用于将罪名从伤害致死变更为杀人。这意味着AI交互记录正在成为一种新型的“意图证据”,但它在刑法上的证明力、取证规范、以及“AI建议是否影响了犯罪决策”这一因果链条,都需要新的规则。 因果关系的断裂 数据投毒是因果关系问题最极端的形态。国家安全部2026年4月披露的案例中,不法分子通过GEO工具批量生成虚假内容,定向投放至网络平台。AI大模型在训练与检索增强生成阶段自动抓取这些信息,少量虚假内容经迭代学习后固化为“标准答案”。 英国AI安全研究院、Anthropic、艾伦·图灵研究所等机构2025年10月发表的迄今最大规模数据投毒实验,训练了从6亿到130亿参数的72个模型,每个模型都暴露于相同数量的恶意样本。结论是:仅需250份恶意文档,就足以在130亿参数模型中植入功能完备的后门,而攻击成本与训练数据集规模无关。 从投毒行为到模型错误输出,中间可能间隔数月、涉及海量数据交互。传统刑法中的“条件说”要求“若无行为则无结果”,但在这个链条中,无法证明“撤去这250份恶意文档,模型的输出就会不同”——因为模型是概率性的,不是确定性的。因果关系的认定不能再用“一对一”的线性思维。可能的方向是引入“风险升高理论”——如果行为显著升高了法益侵害的风险,即使无法精确证明因果关系,也可以归责。 平台责任的双重归责困境 在AI犯罪中,平台的服务提供者处于“中间位置”:既不是直接的犯罪实施者,也不是完全无关的旁观者。司法实践中正在形成两条归责路径的混同:一是基于未履行管理义务的不作为犯罪路径,二是将其视为犯罪帮助行为的作为犯罪路径。 帮助信息网络犯罪活动罪的最新司法解释已将“利用‘深度合成’等人工智能技术实施犯罪的”纳入规制范围,但平台“不作为”的刑事归责仍需满足严格条件:与严重法益侵害后果存在法律因果关系、客观上具有作为可能性和结果避免可能性。 这形成一个问题:平台发现AI被滥用后不处理,是否构成不作为犯罪?如果构成,作为义务的来源是什么——法定职责、先行行为,还是对风险源的实际控制?如果平台已经部署了“行业公认且可获取的内容安全技术”但仍然被绕过,是否还能追究其刑事责任?这些问题的答案,将决定AI犯罪的治理是走向“严格平台责任”还是“技术能力标准”。 主体认定的边界:从“驾驶人”到“身份验证” 辅助驾驶醉驾案中,最高人民法院通过指导性案例271号确立的规则是:车载辅助驾驶系统不能代替驾驶人成为驾驶主体。但这个规则的逻辑基础——国家标准将0-2级定义为驾驶辅助——在L3级以上将面临根本性挑战。当驾驶决策由算法做出时,“驾驶人”这个概念本身就需要重新定义。 香港Arup案则揭示了另一个维度的主体问题:当身份验证系统被深度伪造攻破时,“身份”这个概念本身变得不确定。82%的检测事件为无恶意软件攻击,攻击者不是在“闯入”系统,而是在“登录”系统——他们使用的是有效的凭证,只不过这些凭证是AI合成的。Gartner预测,到2026年,30%的企业将不再认为身份验证和认证解决方案在孤立情况下是可靠的。当“你是谁”这个判断不再可靠时,以身份为锚点的刑事责任认定体系需要被重新校准。 五、犯罪产业化与防御工业化 暗网上的AI攻击智能体 2025年9月,国家计算机病毒应急处理中心等17家机构联合发布《暗网监测2025年度报告》。报告基于对10万余个暗网节点的动态监测,累计捕获暗网威胁事件101万余起。报告中披露:2025年8月,全球首款商用级AI攻击智能体“DarkAgent V3.0”在暗网正式发售。该工具内置多模态大模型与自主规划能力,支持无人化执行从信息侦察、漏洞挖掘、渗透入侵到数据窃取的全流程攻击任务。借助AI智能体,原本需要2周的人工渗透任务被压缩至3天以内,平均攻击链周期仅2.8天,较传统人工攻击缩短85%。 报告显示,AI黑产工具交易额同比增超1750%。DarkAgent V3.0基础版定价500美元/月,专业版2000美元/月,累计订阅量超过8700个,关联攻击事件1200余起。研究机构的判断是:AI智能体实现了“攻击平权”——零基础者即可发起高阶攻击。参与主体从零散黑客升级为国家背景的作战力量和有组织的跨国犯罪集团。 2025年12月,欧洲航天局700GB涉及空天协议规范、低轨卫星测控链路参数及供应商核心合同的敏感数据被窃取并在暗网大规模流转。攻击者通过第三方软件供应商的系统漏洞完成供应链迂回渗透,形成了“供应链入侵→核心资产窃取→暗网扩散→定向攻击”的完整威胁闭环。 AI换脸黑产的流水线 山东青岛胶州警方侦破的案件展示了一条完整的AI换脸黑产产业链:犯罪嫌疑人以每条5元到10元的价格购买公民个人信息(含姓名、身份证号、证件照),借助境外AI工具生成“眨眼”“摇头”等动作的虚假动态人脸视频,再通过“虚拟相机”软件在平台人脸认证环节绕过摄像头验证。批量注册的实名账号以30元到50元的价格售卖,下游买家用来发布境外赌博、色情信息。截至案发,警方缴获AI合成动态人脸视频5万余个,该团伙已贩卖账号8万余个,非法获利60余万元。 缅甸AI诈骗园区的规模化运作 2026年6月,一名被贩卖至缅甸AI诈骗园区的印度喀拉拉邦男子Safeer Mohammed Koorimannil向美联社 smuggled 出的记录显示:他在一个月内针对来自至少17个国家的约5万名受害者实施了诈骗。该诈骗园区将AI技术嵌入诈骗流程,实现大规模、低成本、跨境化的犯罪运作。 防御方的结构性劣势 IBM 2026年报告显示:在安全运营中积极使用AI和自动化的企业,平均节省了约200万美元的泄露成本;但整体企业中仍有四分之一尚未将AI引入安全运营。超过一半的受访企业使用AI智能体进行威胁检测和响应,但将AI智能体应用于漏洞管理的企业仅占18%。 FATF的判断是:欺诈检测技术未能跟上生成式AI的步伐。深度伪造可以通过活体检测和生物识别检查,只在事后才触发警报——在此期间,资金已经被转移。 犯罪方在“攻击产业化”的轨道上加速,防御方还在“工业化”的轨道上追赶。 这个速度差本身就是一种系统性风险。
