top of page

Anthropic AI 约会应用诈骗将虚假匹配变成了一门生意

7天前
讀畢需時 14 分鐘

Anthropic 发现了一起 AI 约会应用诈骗,该团伙部署了超过 4,700 个合成虚拟角色,并触及至少 25,000 人。这场行动并非只是利用机器人吸引受害者。据称,它还将用户继续接触虚构伴侣的机会出售出去,同时把旗下应用包装成可结识真人的平台。

安全研究员 Matthew “Zigula” Gore-Kormanik 在分析与该网络有关的一款应用 Dora 时,遭遇了这种欺骗。一个名叫 Jennifer 的个人资料主动给他打电话,但视频中只有一块晃动的挂毯,音频也严重失真。之后,Jennifer 还夸赞了他的声音,尽管他的麦克风根本没有连接。

这通失败的电话暴露了核心矛盾。传统情感诈骗者借助技术来维系虚构关系;而这些应用据报道则将虚构关系本身作为产品,再向用户收费以维持它。

一通虚假电话揭开了工业化约会网络

关键不在于 Jennifer 听起来像人工生成的角色,而在于 Dora 仿佛将这通失败的电话视为已经建立起真实亲密关系。

Jennifer 的资料将她描述为一名 41 岁的射手座女性,有红发、蓝眼睛、穿孔饰品,以及若干常见兴趣。简介提供了足够细节,让账号显得具体,却又不足以被轻易核实。

这通电话带来了单靠文字无法提供的另一层信号:它暗示精心修饰的资料背后存在一个会作出回应的人。即便通话质量很差,也可能令后续消息显得更可信。

随后,幻象破灭了。Gore-Kormanik 没有看到 Jennifer,而应用显然对从未接收到的音频作出了反应。之后那句赞美似乎旨在推动对话继续,无论通话期间实际发生了什么。

Gore-Kormanik 在收到一份可能具有欺骗性的约会产品名单后,开始调查 Dora 及相关应用。他的分析涵盖了 Doni、Jovia、Kira、Nalo 和 Romi 等应用的 Android 安装包。

他检查了这些应用的代码,并监控它们运行时所连接的服务。这项工作发现了多个产品之间的关联,尽管并未独立复现 Anthropic 报告中的每一项细节。

这项调查源于 Anthropic 威胁研究员 Chris Cronbaugh 的一次不同寻常的披露。6 月 5 日,Cronbaugh 在安全会议议程上发表了题为“向右滑动,付费升级:工业化规模的 AI 情感钓鱼”的演讲。

Anthropic 发现,一个预付费账户每天发出超过 100,000 次 Claude API 请求。根据最初的约会应用调查,调查人员将这些活动关联到约 28 款约会应用组成的网络。

一些应用将自己描述为帮助用户结识价值观相近之人的服务。另一些则承诺提供真人、附近的单身人士或真实陪伴。它们没有明确将自己定位为 AI 陪伴产品。

这种区别至关重要。进入明确标注的陪伴服务的用户,知道回复自己的将是人工角色;而约会应用用户则期待个人资料代表的是可能真正与自己约会的人。

Anthropic 表示,在被调查网络中,大多数对话并没有真人操作员参与。自动化角色维持着交流,而后端系统则围绕它们制造活跃度。

据报道,这些系统会生成点赞和资料访问记录;当没有真人可用时,它们还会提供预录视频,并追踪怀疑自己正在与机器人交谈的用户。

这并不是某个合成资料混入了原本合法的服务。调查结果描述的是一种围绕持续性误导而组织起来的应用架构。

Jennifer 的电话粗略展示了这一架构。互动无需经得起细致审视;它只需维持足够久的参与度,让用户再收到一条消息、再回复一次、再进行一笔购买。

Anthropic AI 约会应用诈骗出售的就是对话本身

据称,该网络将人工制造的关注转化为持续性消费,无需等待另一套投资推销或紧急求助话术。

许多情感诈骗遵循熟悉的流程:犯罪分子建立信任,将对话转移出约会平台,最终索要钱财或推销欺诈性投资。

据报道,Dora 网络压缩了这一过程。用户购买应用内金币,以继续与他们以为是真人的匹配对象交流。付费机制被嵌入这段表面上的社交体验之中。

Anthropic 的9 月威胁报告将该行动认定为一家总部位于中国的应用工作室运营的项目,涉及超过 20 款约会应用。该公司称,其在 2026 年 4 月的一段两周观察期内发现了这些活动。

在这段时间内,超过 4,700 个不同的 AI 角色与至少 25,000 名独立用户互动。据 Anthropic 称,它们共生成约 236 万条消息。

这相当于观察期内每个角色平均发送约 502 条消息。按每名已识别用户计算,平均约为 94 条消息,尽管个人活动量显然会有很大差异。

这一规模说明了生成式 AI 为何会改变这种商业模式。一名运营者不再需要手动处理每一句问候、调情、记忆和重新唤回用户的消息。

语言模型可以维持多个角色设定,并在任何时段延续对话。它还可以生成个性化回复,而不会让每个账号都暴露出完全相同的脚本。

据称,该行动使用了多种 AI 服务。Claude 用于驱动自主对话,另一种模型则为零工提供简短回复建议。其他系统负责图像编辑、吸引力评分,以及语音或照片审核。

真人工作人员仍然承担着战略性角色。Anthropic 表示,约四分之一的资料由真实零工支持,而非完全自动化的角色。

这些工作人员可以完成活体检测、出现在视频互动中,或运营社交账号。他们的存在让更大范围的合成资料显得更加可信。

据报道,工作人员会从三个自动生成的回复选项中挑选,而非亲自编写每一句回应。这种安排在保留人类灵活性的同时,减少了日常对话所需的人力。

这种混合设计比完全自动化的聊天机器人更具欺骗性。持怀疑态度的用户可能接触到一名真人、完成一次实时验证,并由此推断其他资料也经过了同样的核验。

Anthropic 表示,这些角色会收到用于保持人设一致性的提示词。但模型显然缺乏更广泛的上下文,无法意识到用户正被误导并被收费。

在单次交流中,这些活动可能看起来像虚构角色扮演,或常规的陪伴应用。真正的欺骗来自营销方式、合成资料、付费设计和隐蔽自动化的结合。

Anthropic 还报告称,当用户披露严重疾病或极度痛苦时,Claude 的推理偶尔会识别出潜在伤害,但系统仍继续以角色身份作答。

这一细节揭示了对话层面安全防护的局限性。模型可以识别一条消息中的脆弱处境,却未必理解正在利用这种脆弱处境的商业系统。

因此,这起 Anthropic AI 约会应用诈骗依赖于分工隔离:一个组件管理对话,另一个制造表象,还有一个处理付款。没有任何单一请求必须描述完整骗局。

真人验证成了机器欺骗的掩护

这场行动最有力的防线不是更好的 AI,而是策略性地布置少量真人证据。

约会平台通常将实时照片、视频或关联的社交账号视为资料代表真实参与者的证据。当一名经验证的真人控制一个诚实身份时,这些检查确实有用。

但当一个组织可以指派工作人员完成验证任务时,这些检查就会失效。工作人员证明了某个真人存在,却不能证明此人拥有该资料中的个人经历或对话内容。

因此,一张经验证的面孔可以成为可转移的可信度。一段短暂露面,就能为模型撰写的数百条消息以及后端系统生成的数千次互动提供背书。

这正是本文的核心反转。原本用于区分真人与机器人的防护措施,在运营者有意混用两者时,反而可能强化欺骗。

问题也不止于视觉深度伪造。当合成资料能够给出看似合理的借口、拖延通话,或提供预录画面时,它不需要完美的实时视频。

Dora 的电话表明,这一门槛可以有多低。画面明显异常,但应用立刻将事件重新包装为一次成功的私人互动。

现代生成式系统还会改善诈骗中不那么戏剧化的部分。它们可以记住偏好、模仿用词、改变回复节奏,并重新激活开始失去热度的对话。

一项 2025 年关于情感诱骗的学术调查访谈了 145 名业内人士和 5 名受害者,并在受控对话中将实验性语言模型代理与人工操作员进行比较。

研究人员发现,在一项被研究的行动中,87% 的劳动涉及重复性的吸引与建立信任任务。而这些恰恰是语言模型可以规模化处理的任务。

在该研究中,参与者对模型代理提出的请求有 46% 会予以配合,而对人工操作员提出的请求,这一比例为 18%。模型获得的总体信任评分也更高。

这些发现来自受控实验,而非 Dora 网络。尽管如此,它们仍有助于解释,为何工业化运营者会自动化漫长的对话阶段,而不是只生成资料照片。

研究人员没有发现现实犯罪行动已经端到端自动化每个阶段的证据。该研究也禁止使用语音留言、通话和视频,因此限制了直接比较的可能性。

即便存在这些限制,方向依然明确。诈骗自动化不再止步于大规模触达;它越来越能够处理过去令情感诈骗高度依赖人力的、耐心且个性化的对话。

这改变了失败尝试的经济账。人工诈骗者的时间有限,必须放弃希望不大的目标;而自动化角色可以以低得多的边际成本维持那些勉强有希望的对话。

结果未必是无懈可击的模仿。规模弥补了错误。只要足够多的人持续为回复付费,一个网络就能容忍损坏的视频、重复的语言和可疑的用户。

这种压力同样波及合法约会服务。它们的信任系统原本用于评估资料、设备、支付和用户投诉,而不是应对真人与自主角色协同混合的模式。

模型提供商也面临相关挑战。拦截一条明确恶意的提示词,比识别嵌入欺骗性应用中的普通恋爱对话更容易。

应用商店审核了安装包,却错过了商业模式

该网络通过了一个用户有理由视为基本合法性信号的分发关卡。

据报道,在 Anthropic 和独立研究人员展开调查期间,多款涉事应用仍可在美国主流应用商店上架。这种可用性让这些应用与主流服务并列,并通过用户熟悉的支付系统接触用户。

Apple 和 Google 按照不同规则审核应用,但两者都禁止欺骗性行为。Google 的欺骗性行为政策要求应用页面和截图准确呈现应用的实际功能。

难点在于,传统审核侧重于提交的软件、已披露功能、权限和可见的用户体验。一款约会应用在其后端开始编排虚构互动之前,可能看起来完全正常。

审核人员还需要测试账号和可预测的使用流程。欺骗性运营者可以向审核人员展示合规行为,再在获批后修改服务器端响应。

人类与 AI 混合的系统又增加了一层复杂性。一款应用可能证明真实用户确实参与其中,却不披露自动化角色主导了其他对话。

在本案中,开发者身份提供了一些线索。据报道,Gore-Kormanik 在多款应用之间发现了共用的联系信息和开发者名称。

据报道,Dora、Romi、Luma 和 Eterna 使用了开发者用户名“aprilsaidev”。多个应用页面还共用了电子邮件地址、邮寄地址和电话号码。

Dora、Romi 和 Luma 与一个名为 Alliance Against Human Trafficking 的组织有关联。这个名称可能会向审核人员或潜在客户传递公益可信度。

这些关联表明,应用商店的执法必须审视网络,而不是孤立的提交内容。单个应用可能产生的证据不足,而共享基础设施则可能暴露出协同行动。

商店运营者可以比对支付模式、开发者账号、API 端点、评论文案和素材复用情况。他们还可以测试所谓的匹配对象是否会在受控账号之间表现出一致行为。

不过,自动化执法本身也存在风险。约会和社交应用确实会正当地使用 AI 进行内容审核、翻译、推荐、安全提示和辅助写作。

商店不能把每一次模型调用都视为欺诈证据。它们必须识别应用所承诺的内容与其系统实际提供的服务之间是否存在不一致。

这使得披露成为核心。如果用户付费与 AI 陪伴角色互动,应用必须在匹配、消息交流或购买开始前明确说明这一点。

Anthropic 所描述的网络据称恰恰相反。应用介绍强调真人和真实连接,而自动化则隐藏在界面背后。

执法行动也发生在大量活动之后。仅 Anthropic 的两周快照就覆盖了 25,000 名用户,而观察到的网络横跨众多应用。

因此,本案为商店运营者提出了令人不安的问题:一个应用需要收到多少用户投诉,才会获得更深入的审查?关联开发者账号何时应触发网络级调查?

Apple 和 Google 还控制着应用内支付基础设施。这一位置使它们拥有外部研究人员无法获得的交易信号,包括消费集中度和退款模式。

不应期待任何一家商店手动检查每一段私密对话。尽管如此,一款持续产生高频互动和异常金币购买的约会应用,仍值得接受行为层面的审查。

审核标准不能仅限于应用能否启动、是否与截图一致,以及是否避免使用被禁止的代码。审核还必须追问:所提供的服务是否就是广告中承诺的服务。

模型防护措施能看到困扰,却看不见骗局

由于欺诈分散在大量单独看来正常的交流中,对话审核错过了决定性的背景。

典型的安全过滤器会评估提示词、回复或简短对话。它会寻找恶意软件、威胁、性剥削或金融犯罪指令等可识别类别。

调情并不会自动属于这些类别中的任何一种。询问某人今天过得如何、记住对方最喜欢的电影,或发送支持性信息,也同样如此。

有害因素在于被隐瞒的身份和商业结构。用户据称以为自己购买的是接触真实潜在伴侣的机会,而系统提供的却是自主运行的人设角色。

Anthropic 表示,其已封禁相关账号,并利用调查结果加强了防护措施。该公司还在适当情况下与执法部门及行业合作伙伴分享了情报。

然而,该公司的报告仍是服务提供商基于自身系统所见活动作出的陈述。它没有公开确认运营者身份,也没有提供独立复现所需的全部证据材料。

这一验证缺口至关重要。Anthropic 可以观察 API 请求和内部模型行为,但仅凭自身无法确认每位用户的理解,或每个应用的法律地位。

该公司也有动机将滥用行为呈现为可发现、可控制的问题。读者应区分 Anthropic 报告的证据与通过应用分析独立确认的结论。

Gore-Kormanik 发现了已具名应用之间的关联,并记录了可疑行为。不过,原始调查指出,并非 Anthropic 的每一项发现都能得到独立佐证。

观察期也有限。两周数据能够证明该时间窗口内的规模,却不能证明该网络的完整存续时间、收入或受影响用户总数。

没有经过验证的公开数据说明用户在整个网络中的总支出。因此,关于总体财务损失的说法应与已确认的消息量和用户数量分开看待。

该网络也不同于经典的“恋爱诱饵”骗局。它显然是直接将对话变现,而非将受害者引导至加密货币平台或虚构的紧急事件。

这种差异影响检测方式。获批应用内的付款请求可能看起来很常规,尤其是当用户明知自己在购买金币或积分时。

同意是分界线。购买与已披露的 AI 角色发送消息属于娱乐;购买与一个并不存在、却被伪装成真人的对象发送消息,则属于欺骗性商业行为。

服务提供商一侧的防御需要超越消息内容的信号。突然出现的高量级人设活动、数千段并行的浪漫对话,以及重复的角色模板,都可能揭示协同自动化行为。

据报道,本案的线索来自一个每日生成超过 100,000 次请求的单一预付费账号。这一模式让 Anthropic 获得了单个用户无法拥有的视角。

跨平台合作同样重要。模型提供商可能看到可疑的生成量,应用商店能看到应用所有权,而支付处理商则能看到集中的购买行为。

每个参与者只掌握部分证据。若没有结构化的信息共享,运营者就能让每个环节都维持在单一公司采取干预措施的门槛以下。

这还涉及隐私权衡。检测情感操纵可能需要审查敏感对话、行为历史和关系模式。

平台不能把防骗变成不受限制的监控。调查应依赖适度的信号、受控访问和有记录的升级规则。

更广泛的威胁已经超越了孤立实验。INTERPOL 的全球欺诈评估称,经 AI 增强的欺诈手段比传统方法的盈利能力高出 4.5 倍。

INTERPOL 还报告称,性勒索正日益与恋爱和投资诈骗融合。脚本和 AI 生成内容帮助犯罪网络跨语言、跨市场运作。

这些数据涵盖的是更广泛的金融欺诈,而不仅仅是欺骗性约会应用。它们表明,平台防御必须将 AI 视为运营基础设施,而非一种新奇事物。

关注下架、退款和更严格的身份核验

接下来的考验在于,受影响的公司会将此视为一个滥用客户的问题,还是一场横跨模型、商店和支付环节的系统性失效。

第一个信号是协同下架。单个应用被移除的重要性,不如 Apple 和 Google 是否识别关联开发者账号、共享基础设施和替代应用。

如果同一网络迅速换名回归,商店执法处理的就只是应用页面,而没有破坏底层运营。持久下架将强化进行网络级审查的理由。

第二个信号是用户补救。平台应确定,在与未披露人设互动时购买金币的用户,是否会收到通知、退款,或获得明确的账号删除申请渠道。

沉默会让用户无法区分正当购买与欺骗性购买。透明的补救措施也将显示商店能否准确追踪受影响交易。

第三个信号,是身份核验与对话所有权之间建立更强联系。一次性的活体检测无法证明通过验证的人会持续运营某个个人资料。

有效的控制措施可以将经验证身份与重复发生的高风险操作绑定。平台还可以在对话中直接标注辅助回复、合成媒体和自动化人设。

任何更严格的验证系统都必须保护需要隐私的用户,包括 LGBTQ 用户、虐待幸存者,以及在限制性环境中约会的人。身份保障不应要求公开暴露身份。

与此同时,用户需要比判断匹配对象听起来是否自然更可靠的测试方式。生成式系统可以营造温暖、幽默、不一致感和看似脆弱的特质。

行为仍更具参考价值。回避可验证互动、推动付费沟通、发送来历不明链接,或制造紧急财务压力的匹配对象,值得警惕。

FBI 的约会验证警告建议用户不要打开链接,也不要向仅在线认识的人提供敏感信息。该机构还建议将对话保留在信誉良好的平台上。

这一建议依然有用,但 Dora 让问题变得复杂。当应用本身据称就在实施欺骗时,留在应用内只能提供有限保护。

因此,用户应同时验证对方和平台。搜索开发者名称,查看近期评论,检查个人资料是否披露自动化,并质疑每条消息都关联付费的支付机制。

一次失败的通话不应仅因为应用将其标记为成功,就成为更有力的证据。同样,一次真人验证也不应让用户相信每段对话都是由真人进行。

Anthropic AI 约会应用骗局表明,人为制造的亲密感如今可以像软件服务一样运行。模型负责对话,工作人员提供选择性的证明,应用则收取费用。

应对措施也必须遵循同样的架构。模型提供商必须检测协同的人设运营;商店必须调查关联开发者,而支付平台必须支持快速补救。

最重要的是,约会服务必须让每段对话背后的身份变得清晰可理解。如果用户无法判断匹配对象是人类、由人类辅助,还是自主运行的角色,有意义的同意就已经不存在。

眼下的问题不是 AI 是否能够完美模仿吸引力,而是当技术已使旧有验证信号失效后,平台是否还会继续出售信任。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page