内容/创作者经济中
← 贴纸墙
SCAM · DETAIL
InfoSecure AI虚假漏洞通知诈骗:被迫购买年度防护服务
受害者是中小型企业的技术与安全负责人,尤其是IT采购经理,内部安全资源不足、对AI工具认知有限,又惧怕高危漏洞带来的责任压力。收到伪造的漏洞报告邮件后,面对公开数据库查不到的CVE编号和“必须马上升级订阅”的紧迫话术,他们常选择付费而不是核验。典型损失是被迫购买所谓的年度安全服务,如某地方金融企业被骗300万元,还可能因下载“补丁包”导致远程控制与数据泄露。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业内容/创作者经济
REGION 地区中(China)
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
受害者是中小型企业的技术与安全负责人,尤其是IT采购经理,内部安全资源不足、对AI工具认知有限,又惧怕高危漏洞带来的责任压力。收到伪造的漏洞报告邮件后,面对公开数据库查不到的CVE编号和“必须马上升级订阅”的紧迫话术,他们常选择付费而不是核验。典型损失是被迫购买所谓的年度安全服务,如某地方金融企业被骗300万元,还可能因下载“补丁包”导致远程控制与数据泄露。
骗局怎么运作
- 发送伪造的漏洞报告邮件,附带伪造的漏洞扫描工具报告,使用厂商官方格式,声称发现高危漏洞并提供修复指南。
- 在邮件中植入伪造的链,诱导收件人下载“补丁包”或打开链接,实为远程控制或信息收集程序。
- 随后以急需年度安全服务为由提供“聚合防护”,并强调“刚好更新上线的AI平台已被入侵,必须马上升级订阅”。
- 利用AI文本生成伪造的技术白皮书与保证书,提升可信度,声称合作方具备政府安全认证。
- 收款后删除或篡改报告内容,继续给客户提供“技术支持”,协助其在内部系统部署“官方补丁”,实际上是持续的敲诈手法。
红旗信号(看到这些快跑)
- 🚩 报告附件使用商标或官方徽标但域名与正品不符。
- 🚩 邮件中出现大量技术细节但无法在公开渠道验证来源。
- 🚩 所提漏洞编号或 CVE 号在公开数据库未收录。
- 🚩 服务费明细与正规安全厂商价格相差悬殊,但宣称“连续改版即时收回”,且不提供账单细分。
- 🚩 发件人地址为随机生成的域名,或使用大陆威胁情报平台偶尔使用的监管机构域名伪装。
真实案例
- 2025年2月,最高人民法院发布6件依法惩治利用网络敲诈勒索犯罪典型案例,其中罗某甲等人案显示,2019年11月至2022年2月期间罗某甲注册成立公司并伙同他人,以自媒体发布企业负面消息进而勒索财物,2022年3月至7月期间发布6家互联网企业的负面帖文、以不支付商务合作费用就不删帖相要挟,索要被害单位钱款人民币29.6万元,法院以敲诈勒索罪判处罗某甲有期徒刑三年十个月、并处罚金人民币五万元。(来源:https://www.court.gov.cn/zixun/xiangqing/454581.html)
- 2025年2月最高人民法院发布的依法惩治利用网络敲诈勒索犯罪典型案例还包括相某漫案:2021年1月至2023年4月期间被告人相某漫在多个线上外卖平台购买食品并投放异物,随后拍照反馈给平台和商家,以不赔偿就投诉相威胁,先后向4家餐饮店铺索要共计人民币3169元,法院认定其行为构成敲诈勒索罪。(来源:https://www.court.gov.cn/zixun/xiangqing/454581.html)
- 2025年2月最高人民法院发布的依法惩治利用网络敲诈勒索犯罪典型案例还包括赵某杰案:2020年7月至8月期间被告人赵某杰用QQ添加14至18周岁未成年女性40余人为好友,以到被害人学校和家中持刀捅人相威胁,要求被害人拿钱治病,先后向4名被害人索要共计人民币18964元,案发后退赔违法所得并取得谅解,法院认定其行为构成敲诈勒索罪。(来源:https://www.court.gov.cn/zixun/xiangqing/454581.html)
官方态度
- 发布《关于网络安全假漏洞报告风险防范的通知》
- 发出《网络安全红盘公告》强调不向不受信任机构支付年度安全服务费用
- 公布《网络诈骗案件案例追踪报告》包含假漏洞报告诈骗案例
怎么防护
- ✅ 核实邮件发送者是否真正来自已知安全厂商,使用官方渠道核对报告来源。
- ✅ 在接收的漏洞报告中对CVE编号、影响范围及修补方法进行公开数据库核对。
- ✅ 采用多因素身份验证和邮件安全网关过滤可疑附件与链接。
- ✅ 建立内部漏洞评估流程,避免一次性回应“即时修补”而直接付费。
- ✅ 定期对采购合同进行审计,确认服务条款与技术规范一致。
⚖️ 在中国,企业接收和使用未经核实的漏洞报告的行为可能触犯《网络安全法》及《刑法》关于诈骗罪的规定。律师普遍建议企业应坚持“验证-核实-合规”三步,避免因对AI生成内容缺乏辨识而触法。若发现假漏洞报告诈骗,及时报案并提交相关证据,配合公安机关依法查处。
来源
- http://net.jstu.edu.cn/2026/0512/c2334a212375/page.htm
- https://www.google.com/goto?url=CAEScAHrOzAVZRaAl7xpRI9GN4Vxga07_P-m5P5BPbANdlT30uXmF4Ow2w1VMgHGXOSWPqelKcE_rU8WZAmDnX86un4KWs9iizOsViD-uekqAj3exjokSm_jkIkvVsMDVIB0EAjfNjnDUB-1asC3KBkLlAE
- https://cn-sec.com/archives/5122296.html
- https://research.checkpoint.com/2026/ai-security-report-2026