AI 假求職者正在變成企業的新風險:有人用 deepfake 騙過視訊面試、拿假身分入職,再從內部竊取資料。這篇用問答拆解這個威脅,以及招募時該怎麼守住 deepfake 面試 這道關。
過去我們擔心 AI 幫求職者把履歷寫得太漂亮,現在的問題更嚴重:坐在視訊另一頭的那個人,可能是一張 AI 生成的臉、一組被盜用的身分。這不是科幻——它已經發生在數百家企業身上。以下用幾個你真的會問的問題,把這個風險講清楚。
什麼是 AI 假求職者?

AI 假求職者是指用 AI 偽造身分、混進企業招募流程的詐騙者。他們可能盜用真實個資、套上 deepfake 換臉、甚至由他人代考代面試,目的不是找工作,而是拿到一個進入公司內部系統的合法帳號,再竊取資料或植入攻擊。
這跟一般的履歷灌水完全不同。灌水頂多是誇大能力,而 AI 假求職者是「這個人根本不存在」。當遠距工作讓入職全程不必見面,一個假身分就能一路走到領到公司筆電、拿到系統權限。這也是為什麼它被歸類成資安問題,而不只是招募問題——它把企業 AI 導入時的資安破口直接開在人事流程裡。
假求職者是怎麼騙過面試的?

他們靠的是即時 deepfake 換臉、變聲,加上一套完整的假資料包。視訊面試時,詐騙者用即時換臉工具套上另一張臉,搭配 AI 生成的語音,讓畫面看起來像個正常應徵者;背後則是盜來的真實姓名、社會安全碼、甚至偽造的工作經歷,足以通過一般的書面查核。
麻煩的是這套技術越來越便宜、越來越逼真。已有調查顯示,約 17% 的招募主管表示遇過應徵者用 deepfake 竄改視訊面試。當工具好取得、遠距面試又是常態,這道防線比多數企業以為的還脆弱。
為什麼企業現在才開始緊張?

因為規模與後果都在跳升。研究機構 Gartner 預測,到 2028 年全球將有四分之一(25%)的求職者檔案是假的;而美國 FBI 已記錄超過 300 家企業在不知情下,雇用了用盜用身分與 AI 假身分應徵的境外操作者。當假求職者從零星個案變成成規模的攻擊手法,這就不再是「別人家的事」。
更棘手的是防禦端也在失守。有預估指出,到 2026 年底約三成企業會發現,自己現有的身分驗證工具已難以識破 deepfake。攻擊在進化、驗證卻沒跟上,這個時間差就是企業現在必須正視的原因。
哪些企業最容易中招?

最危險的是「全遠距招募、又急著補人」的公司。全程視訊、不曾見面就發 offer 的流程,等於把身分查核的責任全押在幾通視訊上;而急徵的壓力又會讓 HR 放鬆查核、想快點把人補進來。這兩個條件疊在一起,正是假求職者最愛的環境。
科技業、遠距職缺多的公司首當其衝,但任何開放遠距入職的組織都在風險範圍內。這也是為什麼 Google、麥肯錫、Deloitte 等大型企業陸續把部分關鍵職位的面試改回現場——他們算過,一個假員工進來的代價,遠高於面試多花的成本。
招募時該怎麼防?

防範的核心是在流程裡加回「難以偽造的驗證點」,而不是全靠視訊。可以從幾個低成本的動作開始:關鍵職位安排至少一次實體或多方視訊面試、入職前做正式的身分與背景查核、對「拒絕開鏡頭或畫面異常」保持警覺、發放系統權限時採分階段而非一次到位。
這其實跟企業導入 AI 時該建立的治理精神一致:把最敏感的環節留一道人的關卡。要盤點自家招募與入職流程的破口在哪,可以對照智谷企業 AI 診斷從流程與資料維度檢視,找出「一個假身分能一路走到哪」。要把全公司對這類新型詐騙的敏感度補起來,也可以從一場企業 AI 應用力培訓或顧問輔導開始。
改回現場面試,是最好的解法嗎?
現場面試是有效的一道關,但不該是唯一的解法。它確實能擋掉即時換臉,卻也犧牲了遠距招募的效率與人才範圍,對純遠距團隊也不總是可行。把它當成「關鍵職位的必要關卡」很合理,當成「全部職缺一律回到現場」則因噎廢食。
更務實的方向是多層防禦:現場或多方驗證用在高風險職位,一般職位則強化身分查核與權限控管。真正的解方不是退回沒有 AI 的時代,而是讓招募流程跟上 AI 時代的風險,把驗證做得比詐騙者的工具更難繞過。
FAQ
小公司也會被 AI 假求職者盯上嗎?
會,而且小公司往往更沒有防備。攻擊者不見得挑大公司,他們挑的是「好混進去」的流程——全遠距、查核鬆、急著補人的公司都在名單上,規模大小不是重點。小公司的優勢是流程短、決策快,反而更容易加上一道實體或多方驗證。不必買昂貴系統,先從「關鍵職位至少見一次面、入職前做背景查核」這兩件事做起,就能擋掉大部分。
求職者不開鏡頭或畫面怪怪的,就是假的嗎?
不一定,但值得提高警覺、多做一步驗證。畫面延遲、邊緣模糊、光影不自然、堅持不開鏡頭,都可能是 deepfake 的訊號,但也可能只是網路差或設備舊。正確的做法不是直接判定對方造假,而是把它當成「需要補一道驗證」的提示——例如改約一次現場、或請對方即時做一個難以預先錄製的動作。用流程處理疑慮,而不是靠猜。
背景查核公司或人力仲介,能幫我擋掉嗎?
能幫上忙,但不能完全外包。專業的背景查核能驗證身分、學經歷的真偽,是有效的一層防線;但假求職者用的是「真實但被盜用」的身分,光查資料真偽不一定抓得到。所以查核之外,仍要保留企業自己的驗證關卡,例如關鍵職位的實體面試、分階段給權限。把外部查核和內部流程疊起來,才擋得住越來越逼真的偽造。
這跟企業導入 AI 有什麼關係,不是資安部門的事嗎?
關係很直接,而且不該只丟給資安部門。AI 假求職者正是 AI 被拿來攻擊企業的典型案例,它跨在招募、資安、AI 治理三個領域之間——HR 守流程、資安守權限、管理層定政策,缺一環都補不起來。把它當成「純資安問題」丟給 IT,等於讓最前面的招募關卡繼續開著。務實的做法是讓 HR 與資安一起,把身分驗證納入招募 SOP。
關於智谷
智谷網絡(Kvalley Network)自 1996 年創立,專注企業 AI 轉型與中高階主管培訓,累計服務 3,000+ 家企業、75,000+ 小時訓練執行時數、年度訓練 30,000+ 人次。
研究來源
- Gartner 對 2028 年假求職者檔案比例的預測(全球約 25%)
- 美國 FBI 關於境外操作者以盜用身分與 AI 假身分受雇的通報(逾 300 家企業)
- 招募主管遭遇 deepfake 視訊面試的產業調查(約 17%)
- Google、McKinsey、Deloitte 等企業恢復部分現場面試的公開報導
CTA:想盤點你的招募與入職流程有沒有身分驗證破口,讓智谷從流程維度幫你檢視。


