解析灰产——三家干果店,如何变成跨国盗刷网络的“数据矿场”
2026年7月22日,泰国中央调查局联合清迈警方和移民部门,在清迈和曼谷等地展开“CARD SHIELD”行动,查获3家以销售干果和旅游纪念品为掩护的商店,涉嫌窃取超过1200名中国游客的银联卡数据,并在美国制作伪卡消费或取现,造成约600万元人民币损失。


2026年7月22日,泰国中央调查局经济犯罪打击部门联合清迈警方和移民部门,搜查清迈、曼谷及相关住处共6个地点。五天后,警方公布“CARD SHIELD”行动结果:3家销售干果和旅游纪念品的商店,被指不是普通意义上的掩护门店,而是跨国银行卡犯罪链的前端采集站。
警方称,超过1,200名中国游客的银联卡数据被窃取,相关卡片随后在美国被制作成伪卡,用于购买电子产品、奢侈品或提取现金,损失约600万元人民币,折合约2,900万泰铢。
这起案件最值得警惕的地方,不在于“又发现了一台盗卡器”,而在于犯罪组织把一家看起来完全正常的商店,改造成了一套可长期运转的盗卡系统:
从公开资料看,这不是泰国第一次出现中国籍嫌疑人与泰国本地人员合作,利用商店、EDC机和他人名下账户完成盗刷、套现;但这可能是泰国公开报道中,少见地把“实体门店、定向获客、数据采集、密码拍摄、即时传输、海外制卡和跨境变现”完整接在一起的案件。
据泰国警方通报,三家被调查的商店分别是:
警方和媒体披露的操作流程如下:
一次付款被拆成了两条轨道: 真交易安抚顾客,假操作收割数据。
图2:警方在案件说明会上展示商店收银区及监控画面。图片来源:Khaosod/CIB。
警方公布的扣押物包括:
数量揭示了案件的组织化程度。
一台Skimmer可以被解释为个人犯罪工具;11个改装键盘分布于商店收银系统,则意味着设备采购、安装、店员培训、顾客话术和数据传输必须被统一安排。18个摄像头也并非普通“店铺防盗”就能解释——警方特别指出,部分镜头对准付款台并向下拍摄,疑似用于记录PIN输入。
据警方转述,42岁的中国籍嫌疑人 CHAO JI 承认从中国订购带读卡装置的键盘,并与3名泰国籍嫌疑人共同经营相关商店。不过,这一“供述”目前来自警方新闻发布,尚不是公开庭审中经过质证的证言。

图3:泰国中央调查局人员搜查涉案人员住处。图片来源:Khaosod/CIB。画面中相关人员面部已由原发布方模糊处理。
选择干果和纪念品,并不一定是随机决定。以下是依据案件场景作出的分析,不是警方已经证实的作案动机。
第一, 中国游客密度高 。清迈素贴和曼谷耀华力路都是游客集中区域,特产店天然可以接触短期停留、跨境追责成本较高的消费者。
第三, 中文环境降低戒心 。中文招牌、银联标识、熟悉的支付方式,会让顾客把门店理解为“专门服务中国游客”的正规商户。犯罪网络利用的不是语言本身,而是信任。
第四, 实体商品为交易提供真实性 。顾客确实买到货、收到小票,账单上也可能出现真实商户名称。等到伪卡在美国消费或取现时,游客往往已经离开泰国,难以回忆究竟在哪一次付款中泄露了数据。
第五, 商店同时提供两个入口 。一个入口接触卡片和PIN,另一个入口是银行或支付机构配置的EDC及商户结算账户。前者负责偷数据,后者负责让整个场景看起来合法。
图4:警方在涉案商店检查收银电脑。警方称,改装键盘读取的数据会被发送至电脑上的LINE账号。图片来源:Khaosod/CIB。
把当前案件与过去十年的泰国银行卡案件放在一起,可以还原一条更完整的链条。
需要有人注册公司、租赁店面、办理商业登记、开设结算账户、申请EDC、招聘员工,并对外形成持续经营的外观。
警方称,本案一名中国籍嫌疑人与三名泰国籍嫌疑人共同办理了相关法人和商业登记。第三方企业信息平台DataForThai引用泰国政府开放数据称, Yaowarat Fruit Dry Co., Ltd. 于2025年8月18日注册,注册资本100万泰铢,登记业务包括食品、饮料、燕窝和干果零售,注册地址位于耀华力路。
这条工商记录只能证明公司登记存在,不能单独证明股权代持、名义经营或犯罪参与。公司在行政数据库中显示“仍在经营”,也不代表已经被司法机关认定无责或有责。是否存在实际控制人与登记股东不一致,需要调取DBD原始档案、银行开户文件、租约、资金来源和授权签字记录进一步判断。
磁条信息决定“这是一张什么卡”,PIN决定“能否在部分终端或ATM完成验证”。改装键盘与俯拍摄像头配合,让数据采集嵌入日常结账。
泰国央行的消费者反诈骗资料早已指出,便携式Skimmer可能出现在商店、餐馆和加油站;犯罪者可以在持卡人不注意时复制磁条信息。2016年1月Thai PBS报道一宗损失超过1.8亿泰铢的中国籍伪卡团伙案件时,受访银行反金融犯罪负责人也称,盗取的数据除来自互联网外,还可能来自商店员工暗中刷卡保存。
换言之, 商户端泄露并不是新风险;本案的新意,是把个别员工的隐蔽动作升级成整家店的标准作业流程。
警方称,测试改装键盘后,卡数据会立即进入商店电脑上的LINE。即时通讯降低了跨境协作成本,也把链条切成若干彼此隔离的小组:店员可能只知道“刷两次”,设备安装者只负责硬件,境外制卡者只接收数据。
据警方转述的嫌疑人供述,数据被发送至美国,用于制作伪卡、购买电子产品和奢侈品或提取现金。这里形成一项地理隔离:受害者在中国,泄露发生在泰国,盗刷发生在美国。
这种分布会拖慢风控确认:发卡机构看到的是境外异常交易,泰国商店表面上只有一笔正常消费,而美国收单端面对的可能是一张外观完整的实体卡。
奢侈品与电子产品容易转卖,现金可快速分散。2026年3月泰国另一宗已判决案件显示,一名中国籍被告及其团伙通过网络钓鱼获得25个信用卡账户的数据,再用70多部手机购买黄金和手机;警方与反洗钱办公室扣押的资产中还包括264,179枚USDT。该案与干果店案的“数据来源”不同,但说明银行卡犯罪的利润出口已经从现金和商品延伸至数字资产。
结论是: 有高度近似的前案,但公开资料中尚未发现与2026年干果店案完全同构、且已由法院确认的案件。
2018年The Nation报道,泰国警方拘捕两名中国籍男子和两名泰国籍女子。警方称,该网络自2014年起运作,利用从中国公民处盗取的银行卡数据制作伪卡;两名泰国籍女子则使用他人姓名和银行账户注册假商店,借此获得EDC终端,再把终端交给中国籍嫌疑人制造虚假消费。
警方在泰国籍嫌疑人住处查获15台EDC、64个他人名下银行账户、47张他人名下ATM卡和125张刷卡单。每完成一笔虚假交易,负责提取结算款的一方获得1%佣金。
这个案件揭示了一个重要变化: 犯罪网络并不一定要攻破支付系统,只要能合法接入系统。
2026年干果店案与其方向相反,却共享同一底层逻辑:
因此,“开店盗刷”并非一个单一技术,而是一种基础设施犯罪: 门店可以放在产业链任何一端。
泰国央行2023年3月发布编号 ฝนช.(02)ว. 5/2566 的通知,要求商业银行、非银行电子支付服务商和相关金融机构严格执行 Know Your Merchant(KYM,了解你的商户) 。配套框架要求识别和核实商户及实际经营者,核对商业登记,必要时实地查看营业场所,并持续监测交易风险;对高风险商户还可使用强化监测和神秘顾客等方式。

图5:泰国央行KYM框架把商户核验分为准入识别和持续监测,并列出工商登记核验、实地检查、线上渠道核验、交易监测和高风险商户强化措施。来源:Bank of Thailand。
目前没有公开证据证明EDC的收单银行或支付机构参与犯罪、放弃审查或违反监管要求。但本案至少留下八个应被公开回答的问题:
如果这些问题没有答案,抓获四名嫌疑人只能拆掉一个小组,无法证明系统已经堵住了下一家店。
从技术上看,改装键盘并不复杂;真正困难的是让大量顾客在较长时间内反复完成同一套异常动作,而不被银行、员工、商场、支付机构或监管部门阻断。
这意味着犯罪网络最重要的资产不是Skimmer,而是三种“合法性”:
监管如果只检查营业执照,看到的是一家干果店;只检查EDC账单,看到的是正常零售;只检查监控数量,看到的是店铺安防。只有把法人关系、设备异常、卡种集中度、促销成本、拒付记录和跨境受害者数据放在一起,才会看到一座“数据矿场”。
这也是本案比普通盗刷更深的一层: 它利用了监管部门各看一段、跨国机构各管一地所形成的缝隙。
泰国媒体常使用“จีนเทา”(灰色中国势力/中国灰产)作为标签。本文使用“中国灰产”描述警方所指的跨境犯罪网络,不将国籍等同于犯罪,也不代表在泰中国商户、中国游客或中国公民整体。
遇到以下情形,应立即停止交易或改用其他支付方式:
若已经发生,应保存小票、账单、店名、地址和付款时间,立即联系发卡银行冻结卡片、申请争议交易,并向旅游警察或当地警方报案。遮挡PIN只能降低密码被拍到的风险,不能阻止磁条数据被复制。
过去,盗卡设备被装在ATM上;后来,伪卡团伙寻找愿意配合的商户;再后来,犯罪者自己注册商店、申请EDC。到这起案件中,店面、促销、员工、监控和收银设备被组织成一台完整的采集机器。
一家店如果既能接触数据,又能制造正常交易,还能把责任切割给不同国家的不同角色,它就不再只是掩护。它本身就是犯罪网络的接口。
读者评论
0 条评论