乐于分享
好东西不私藏

AI智能体如何切入侦查场景(六):【电诈案分析】信息流定人,资金流定链

AI智能体如何切入侦查场景(六):【电诈案分析】信息流定人,资金流定链

电信网络诈骗案,大概是目前基层刑警最头疼的案件类型之一。涉案人数多、层级多、地域跨度大,主犯可能远在境外,境内能抓到的往往只是链条末端的"工具人"。传统的单线侦查——要么盯人,要么盯钱——在这种"人机分离、钱人分离"的犯罪面前,常常陷入"抓了马仔、跑了老板,冻了卡、追不回钱"的循环。

这一篇换个战场:把 AI 智能体放进电诈案件的侦查流程里,讲一套"双流并行"的分析打法——信息流定人,资金流定链,两条线同时跑,在交叉点处找突破口。

话不多说,直接开讲。

一、先拆解:电诈案为什么难查

先看清敌人长什么样。电诈案难查,难在三个"分离"。

一是人机分离。实施诈骗的人和实际操控的设备、账号往往不在同一个地方。骗子在境外用改号软件、GOIP 设备(远程操控境内 SIM 卡拨打诈骗电话的设备)、群控手机批量操作账号,人不在设备旁边,设备不在案发地。你查到的 IP、设备、账号,可能只是他租来的、买来的、偷来的。

二是钱人分离。骗到的钱从受害人账户出发,经过层层账户拆分、转账、消费,最后变成现金或虚拟货币,真正拿到钱的人和你锁定的收款账户主,大概率不是同一个人。"卡农"(出售、出租自己银行卡的人)只负责开户收钱,"水房"(专门负责洗钱的团伙)只负责把钱搅浑,"车手"(负责取现的人)只负责把钱取出来。链条上每一环都以为自己是"无辜的打工的"。

三是境内外分离。话务组在境外窝点,技术组提供平台支撑,境内只留引流、取现这些"脏活累活"的末端环节。抓境内、打境外,中间隔着一条国境线。

把这三个分离叠在一起,电诈就成了一条高度专业化的产业流水线:【配图1】话务组负责"骗"、技术组负责"造"(搭建诈骗平台、养号、改号)、洗钱组负责"洗"。三组之间往往互不认识,只通过即时通讯工具单线联系,用黑话对接——这种"模块化"设计,让侦查员抓任何一环都很难往上撕。

那突破口在哪?答案是:产业流水线再专业,也离不开两个物理事实——人要用账号说话,钱要走通道流转。账号和资金,就是撕开链条的两把刀。

二、双流并行:信息流定人,资金流定链

电诈案里真正值得分析的,不是"某个嫌疑人",而是两股持续流动的数据:信息流资金流。这是本篇的核心框架,先把它立起来。

信息流:犯罪组织怎么说话

信息流是电诈案里"人"的痕迹。它包含五个层面:

层面
具体数据
说明
身份层
账号昵称、实名信息、手机号、身份证
账号背后的"马甲"
设备层
IMEI、IMSI、MAC、设备型号、安装应用列表
设备是人的替身,一人多号、一号多机都在这层暴露
网络层
登录 IP、WiFi、基站、代理节点
位置会撒谎,但网络痕迹的聚集性不会
内容层
聊天记录、话术文本、群公告、转账附言
直接记录犯罪意图和行为过程
关系层
好友列表、群成员、通话记录、共同群
组织架构的骨架

信息流分析的核心动作是"聚类":把分散的账号、设备、号码、位置聚到同一个人、同一个窝点、同一个团伙上。一个微信号背后可能绑着五个手机号,五个手机号可能在同一台设备上登录过,这台设备又在某个基站下和另外三十台设备一起出现过——这些"共现"关系就是信息流里最值钱的东西。

资金流:犯罪组织怎么收钱

资金流是电诈案里"链"的痕迹。它分成三段:入口、通道、出口。

入口:受害人把钱转到哪——收款账户、收款码、电商店铺、直播打赏,形式越来越隐蔽。

通道:钱怎么从入口流到出口——这是整条资金链最长的部分,也是洗钱手法演进的战场。从最早的银行卡层层转账,到第三方支付、第四方支付(聚合支付通道)、跑分平台(把转账任务分包给大量普通用户),再到虚拟货币(USDT 等)场外交易,通道一直在变。公开报道里,"打折话费""低价火车票"这类慢充套现,就是近年出现的新变种——你充的话费,其实是骗子用赃款帮你充的,钱绕了一圈变成"正常消费"。【配图3】

出口:钱最终到哪——取现、消费、购房、投资、再转移。出口往往是洗钱团伙的利润落点,也是资金链断点附近最值得盯的地方。

资金流分析的核心动作是"穿透":顺着通道一段一段往下追,把每一笔转账的发起方、接收方、金额、时间、附言记下来,画出资金流向图。行业里叫"资金穿透"——不是只看一层转账,而是穿透中间账户,找到资金的实际控制人和最终去向。

交叉点:两条线在哪碰头

单看信息流,你有一堆账号;单看资金流,你有一堆账户。把两条线叠在一起,才是破案的关键——信息流的"人"和资金流的"链"在四个地方交叉:

  1. 账户与账号同主
    :收款账户的实控人,和某个微信号、某台设备的持有人是同一个人——资金流里的"卡主"就是信息流里的"号主";
  2. 设备共现
    :同一个设备上登录过涉案账号,又操作过收款账户——设备是两条线的共同节点;
  3. 时间吻合
    :资金流入的时间和某个账号活跃的时间重叠——钱到账前后,谁在说话、谁在操作,一目了然;
  4. 关系重叠
    :收款账户的所有人,出现在涉案微信群、通讯录里——组织内部的人,资金上一定有往来。

双流交叉的价值在于:信息流告诉你"谁可能是谁",资金流告诉你"钱到底到了谁手里",交叉碰撞之后,两个"可能"变成一条可以取证的线索链。【配图2】

三、AI 在两条线上干哪些活

双流分析的思路不新,侦查员靠手工也能做——但电诈案的数据量决定了手工做不完。一起涉案百万级的案件,流水可能几十万条,聊天记录几十个 G,账号几百个。这时候 AI 的价值不是"替代侦查员判断",而是把两条线上所有机械的、重复的、靠人海战术才能完成的活接过去

按双流框架,AI 的介入点可以排成一条工序链:

第一道工序:清洗与归一。原始数据是脏的:同一家银行的流水字段格式不一样,不同来源的账号写法不统一,聊天记录里夹杂广告和表情包。AI 先做标准化——把几十万条流水统一成"时间-金额-发起方-接收方-附言"的规范表,把账号、设备、号码归一到统一实体。这一步没有技术含量,但没它后面全白搭。人工只需要抽查归一规则对不对。

第二道工序:实体识别与关联。从清洗后的数据里自动提取实体和关系:哪些账号共用一台设备,哪些号码在同一时段出现在同一基站,哪些账户之间有多笔交叉转账,哪些微信号在同一个群里。产出的是两张基础网:信息关系网资金流向网

第三道工序:异常与聚类。在两张网上找"不对劲"的点:信息流里,一个设备登录过几十个账号、一个新号短时间加了大量陌生群——典型的养号特征;资金流里,资金快进快出、金额拆分到临界值、深夜高频转账——典型的跑分特征。AI 把符合特征的实体聚成候选簇,每一簇就是一个疑似"人"或疑似"通道"。

第四道工序:双流碰撞。把两张网叠加,按上面说的四个交叉点做匹配:账号和账户同主、设备共现、时间吻合、关系重叠。输出一份碰撞报告:每个交叉点对应哪些账号、哪些账户、哪些时间段、证据落在哪个数据源里。

第五道工序:研判辅助。把碰撞报告喂给大模型做语义整理——生成时间线、团伙架构假设、下一步取证建议。这里有个铁规矩:AI 输出的都是"候选",指向性再强,也必须由侦查员复核原始数据后才能作为下一步行动的根据。重点提示:双流分析框架与 AI 工序拆解采用大模型生成内容,人工校验完成

这五道工序的"编排方式"本身也在演进。行业里主流做法是用编排平台或编排框架把多智能体串成流水线:数据清洗一个 Agent、实体识别一个 Agent、碰撞分析一个 Agent,前一个的输出是后一个的输入,人工只在关键节点复核(HITL)。具体平台和框架版本迭代很快(Dify、LangGraph 等,以官方最新版本为准),但"清洗→识别→聚类→碰撞→研判"这条工序链本身是稳定的——先定工序,再选工具,不要反过来。【配图4】

四、落地:一案双线推演

框架讲完了,用一个虚构案例把整条流水线走一遍。以下案例为演示用途,不指向任何真实案件。

案情设定

某市居民报案:被"刷单返利"诈骗,先小额返利获取信任,后以"操作失误需补单"为由诱导转账,累计损失 46 万元。受害人提供:转账记录 23 笔、对方微信账号、App 下载链接、聊天记录。

接到报案,侦查员要回答三个问题:钱去哪了?谁在收钱?后面还有谁?

第一站:接警 2 小时内——先动资金流

反诈的黄金窗口是止付。报案后第一时间,侦查员把 23 笔转账的收款账户录入止付系统,同时把全部流水数据交给 AI 做第一道工序:清洗归一。

  • AI 干的活
    :把 23 笔流水和后续调取到的收款账户流水合并,自动识别出 3 个一级收款账户,资金在到账后 10 分钟内就被拆分转出,转到 17 个二级账户。
  • 人工复核点
    :确认止付名单、确认拆分行为特征(快进快出、金额拆分),把"疑似洗钱通道"标记为侦查重点。

这一步的产出:资金流入口画像——受害人资金在 2 小时内已穿透两层账户。

第二站:24 小时内——信息流上线

侦查员同步调取受害人提供的微信号、App 下载链接背后的人员信息。App 是诈骗平台,其服务器 IP、域名注册信息、短信通道都指向一批关联账号。

  • AI 干的活
    :把调取到的手机号、设备信息、登录日志做实体识别——发现 3 个收款账户的实控手机号,和诈骗 App 后台绑定的管理账号,曾在同一台设备上登录过;这台设备还登录过另外 11 个账号,其中 5 个账号出现在同一个"兼职刷单"微信群里。
  • 人工复核点
    :对"设备共现"这个交叉点调取原始登录日志逐条核对,确认不是数据错误。

这一步的产出:信息流初步画像——一个设备节点,串联起收款账户和诈骗平台管理账号,指向同一个实际控制人。

第三站:48 小时内——双流碰撞

两条线的数据都齐了,开始叠图。

  • AI 干的活
    :双流碰撞匹配,输出碰撞报告:① 17 个二级账户中,有 9 个的实控人手机号出现在"兼职刷单"群里(关系重叠);② 资金快进快出的时间段,和诈骗平台管理账号的登录时段高度吻合(时间吻合);③ 二级账户中的 4 个,与 11 个关联账号中的 4 个,共用设备(设备共现)。报告把这些交叉点按证据强度排序,建议优先侦查 3 号、7 号二级账户实控人。
  • 人工复核点
    :侦查员对优先级最高的 2 个交叉点做原始数据复核,同时启动对这些实控人的外围调查(户籍、轨迹、名下资产)。

这一步的产出:从 46 万元报案资金出发,锁定了 1 个疑似窝点管理人、9 个疑似"卡农"的实控人、1 条完整的资金穿透路径。

第四站:72 小时—收网前——扩线与收口

在锁定的实控人基础上,侦查员反向扩线:调取这几个人的通话记录、出行轨迹、名下的其他账户,再交给 AI 做第二轮聚类。

  • AI 干的活
    :新数据进来后,聚类发现 9 个"卡农"中有 3 人和同一个"水房"中间人单线联系,中间人账户的收款对象里出现了另一个团伙的资金特征(同一批下游账户);同时从聊天记录里提取出"车手"取现的时间规律。
  • 人工复核点
    :对中间人、车手的证据链完整性做复核,确认取现监控、账户流水、口供能互相印证,再决定收网顺序。

这一步的产出:从"抓卡农"升级为"打水房",收网顺序、取证清单、审讯要点都有了一张可执行的清单。

这一案说明了什么

把四站连起来看,AI 干的全是"把几十万条数据变成几十个候选"的活,侦查员干的全是"复核候选、决定下一步"的活。没有 AI,第一站止付之后,光看 23 笔流水和 17 个二级账户,人工要筛好几天;有了 AI,48 小时内双流碰撞报告就出来了。这就是"信息流定人、资金流定链"在单案里的完整走法——两条线并行推进,交叉点处收口。【配图5】

五、边界与红线:电诈数据的合规,比普通案件更重

电诈案件数据量大、涉及面广,合规边界必须单独说清楚——数据用错了,案件办得再漂亮,证据链也可能在庭审阶段塌掉。【配图6】

第一,数据来源必须合法。账号、流水、聊天记录的调取,必须严格依照《反电信网络诈骗法》和刑事诉讼程序规定,通过法定渠道调取。任何"从网上扒来的""别人给的"数据,都不能直接进分析流程,更不能作为证据使用。AI 处理的数据,必须是已经依法调取的涉案数据。

第二,"两卡"数据不是普通公民信息。断卡行动以来,电话卡、银行卡的治理一直是从严态势。分析过程中接触到的卡主信息、账户信息,只能用于本案侦查,不得挪作他用;研判报告的流转范围要控制在办案需要的最小范围内。

第三,AI 结论不能直接定案。AI 生成的碰撞报告、聚类结果,本质是侦查线索,不是证据。证据必须是原始数据、鉴定意见、合法讯问形成的。用 AI 结论去办案,可以;用 AI 结论去起诉,不行。定案证据链的每一环,都要能回溯到原始数据。

第四,跨境数据要特别小心。电诈案大量涉及境外服务器、境外账户、境外虚拟货币交易所。跨境调取数据有专门的程序要求,境内直接"翻墙"去查、去下载,本身就是违规行为,还可能让证据失去合法性。涉及跨境的部分,走正式司法协助渠道,或者转化为境内可取的替代证据。

第五,守住"不超范围"的底线。AI 的聚类能力很强,很容易把分析范围从"涉案数据"扩大到"关联人群"。分析范围必须锚定在案件关联性上——数据进分析流程,要有正当理由;扩大范围,要重新评估必要性和合法性。(重点提示:合规边界采用大模型生成内容,人工校验完成)

【写在最后】

这一篇讲的是电诈案的双流分析:信息流定人、资金流定链、交叉点收口。和前面几篇的侦查场景相比,电诈案的特殊性在于数据天然就在两条线上——每个案件都有信息流和资金流,这两股数据是 AI 最擅长的战场。

系列到现在已经六篇了。回头看,这个系列真正想说的其实是一件事:AI 进侦查,不是把侦查员替换掉,而是把侦查员从数据海里捞出来,放到该动脑子的位置上。止付、清洗、聚类、碰撞、扩线——这些活让 AI 去跑,侦查员只做三件事:定方向、复核候选、收口证据。

下一篇会换个角度:从侦查员的对面看过来——如果我是辩护律师,面对一份 AI 辅助生成的资金分析报告,我会从哪几个点入手质证?攻防互换,把这条线走完。下一篇见。

【申明】:本文内容仅供侦查取证专业交流,不得用于非法获取信息、超范围调查或其他违法用途;数据调取与案件办理须严格依法依规进行;文中案例为演示用途,不指向任何真实案件;AI 能力描述以各产品官方最新信息为准。