信息安全意识提升指南:从“AI信用被劫”到“智能体失控”,让我们一起守护数字疆域

头脑风暴·想象力
当你在咖啡厅里悠闲地喝着一杯卡布奇诺,手指轻轻滑过笔记本键盘,正准备调试一段最新的 AI Agent 时,忽然一条红色警报弹出:“你的模型调用费用已突破 600 000 美元!” 画面定格,心脏骤然加速——这不再是科幻小说的桥段,而是真实发生在 2026 年 3 月的 METR API 密钥被盗 案例。

再把视角转向另一端的服务器机房,数十台无人化的容器正忙碌地执行业务逻辑,却有一个看不见的“隐形访客”在背后悄悄植入恶意指令,导致核心数据库被枚举、敏感模型训练数据外泄。 这就是 “智能体失控导致数据泄露” 案例的真实写照。
这两起看似迥异、实则同根的安全事件,向我们敲响了同一个警钟:在自动化、无人化、智能体化深度融合的今天,任何一个细微的配置失误、一次不经意的权限泄露,都可能被放大为价值数百万美元的安全灾难。
为了让每一位同事都能在这场“数字风暴”中稳住方向盘,本文将以这两起典型案例为切入点,深入剖析攻击手法、根本原因以及可落地的防御措施,并结合当前的技术趋势,呼吁大家积极参与即将开展的信息安全意识培训,提升个人安全素养,打造组织整体防御能力。


案例一:API 密钥被盗 → AI 信用被劫(来源:The Hacker News, 2026‑09‑01)

事件概述

  • 时间节点:2026 年 3 月,METR(Model Evaluation and Threat Research)研究机构的公共模型 API 密钥被攻击者窃取并滥用,耗费约 600 000 美元的 AI 计算信用。
  • 攻击路径:攻击者通过扫描公开的 EC2 实例,发现了一个因“失效开放”(fail‑open) 漏洞而未进行身份认证的 “vibe‑coded” 应用。该应用内部嵌入了 METR 的公共模型 API 密钥,且对外暴露了一个用于调度 AI 代理的仪表盘。
  • 攻击手段:
    1. 信息搜集:利用证书透明日志 (Certificate Transparency) 中的新注册域名,快速定位与 LLM (大语言模型) 相关的站点。
    2. 漏洞利用:通过浏览器直接访问仪表盘,触发后台脚本,从环境变量中抓取 API 密钥。
    3. 持久化:植入 SSH 公钥,实现对实例的长期控制。
    4. 滥用资源:使用窃取的密钥调用 OpenAI、Anthropic 等模型,进行大规模推理实验,累计耗费约 600 000 美元的信用额度。

影响与损失

  • 经济损失:若非模型供应商免费提供信用,METR 将面临约 600 万人民币的直接费用。
  • 声誉风险:作为 AI 评测的权威机构,密钥泄露暗示内部安全治理不足,可能削弱合作伙伴的信任。
  • 运营干扰:攻击期间,异常流量占用了核心计算资源,导致内部实验排队延迟,影响科研进度。

根本原因剖析

序号 原因 解释 对策
1 失效开放(Fail‑Open)配置 对外暴露的仪表盘未强制进行身份验证,一旦认证服务异常即默认放行。 所有对外服务必须采用 零信任 策略,默认拒绝访问,使用多因素认证 (MFA) 与细粒度 RBAC。
2 凭证硬编码 API 密钥直接写入环境变量或代码库,缺乏加密或动态获取机制。 使用 机密管理系统(如 AWS Secrets Manager、HashiCorp Vault),实现凭证轮换与审计。
3 监控与告警缺失 未对 API 调用量设置阈值,异常消费未触发即时报警。 为每个重要凭证配置 消费上限 与 异常使用告警(如 CloudWatch、Azure Monitor)。
4 外部资源过度依赖 将关键业务逻辑部署在个人 EC2 实例上,缺乏统一的安全基线。 关键业务应统一在受管平台 (如 AWS Organization) 中运行,执行 合规基线检查(CIS、SOC2)。
5 信息泄露面过大 通过证书透明日志公开的子域名被用于快速定位目标。 对外域名采用 子域名分割 与 内部隐藏,对外提供的站点仅暴露最小必要功能。

教训汇总

  1. 凭证管理必须动态化、最小化——任何长期存放的静态密钥都是攻击者的“金钥”。
  2. 零信任是防止失效开放的根本——不论是内部工具还是第三方集成,都要在每一次请求时验证身份与授权。
  3. 消费监控不容忽视——高频调用的模型 API 费用往往远高于普通业务,设定阈值、实时告警是财务安全的第一道防线。
  4. 资产发现要主动——定期使用 云安全姿态评估 (CSPM) 工具扫描公开资产,及时关闭不必要的入口。

案例二:智能体失控导致核心模型数据泄露(虚构案例,基于真实技术趋势)

注:本案例为基于公开技术趋势的演绎,旨在帮助读者理解在 自动化、无人化、智能体化 环境下可能出现的安全风险。

事件概述

  • 时间节点:2026 年 5 月,某大型金融科技公司在其持续交付流水线中引入了 AI‑Agent‑Ops,让智能体自动完成代码审计、容器镜像构建以及模型部署。
  • 攻击路径:攻击者通过 Supply Chain Attack,在公司使用的开源 CI 插件中植入后门脚本。该脚本在流水线执行时,悄悄在生成的 Docker 镜像中写入 逆向控制通道(Reverse Shell),并将镜像推送至内部镜像仓库。随后,部署到生产环境的智能体因信任该镜像而激活后门,开启对内部模型存储服务的横向扫描。
  • 攻击手段:
    1. 供应链渗透:利用广受欢迎的 “AutoLint” 插件的未签名版本,植入恶意代码。
    2. 镜像篡改:在镜像构建阶段注入恶意层,利用容器特权模式获取宿主机的 /var/run/docker.sock。
    3. 智能体横向移动:智能体在完成模型部署后,依据内部 服务发现 API 自动执行 Port‑Scanning 与 凭证抓取。
      4 数据泄露:成功读取存放在 S3 桶中的 未公开的前沿模型权重(约 12 TB),并通过已植入的外部 FTP 服务器转移。

影响与损失

  • 商业价值流失:前沿模型权重价值数千万美元,泄露相当于直接让竞争对手获得了研发优势。
  • 合规违规:涉及敏感数据未遵守《网络安全法》及《个人信息保护法》相关要求,被监管部门立案调查。
  • 业务中断:因逆向 Shell 占用大量系统资源,导致关键交易系统的响应时间提升 30%,影响客户体验。

根本原因剖析

序号 原因 解释 对策
1 供应链缺乏校验 使用未签名或未经 SLSA (Supply‑Chain Levels for Software Artifacts) 认证的开源插件。 对所有 CI/CD 插件强制 代码签名 与 SLSA 2.0 级别审计。
2 容器特权滥用 镜像构建阶段授予特权容器,导致恶意代码获取宿主机控制权。 实行 最小特权原则,禁用 docker.sock 挂载,使用 Rootless Docker。
3 智能体信任模型单点失效 智能体默认信任所有已标记为 “已批准” 的镜像,无二次验证。 引入 镜像签名 (Notary, Cosign) 与 可信执行环境 (TEE) 检查。
4 横向移动检测缺失 缺乏内部网络的横向行为监控,未能及时发现异常的端口扫描。 部署 行为分析 (UEBA) 与 零信任网络访问 (ZTNA),对异常进程进行自动隔离。
5 敏感数据分级与加密不足 前沿模型权重直接存放在未加密的 S3 桶中,访问控制过于宽松。 对关键模型使用 硬件安全模组 (HSM) 加密,配合 基于属性的访问控制 (ABAC)。

教训汇总

  1. 供应链安全是根基——所有第三方组件必须经过 签名验证 与 完整性校验,不可盲目引入 “热门” 插件。
  2. 容器安全要落到细节——禁用特权模式、限制对 Docker API 的访问,并对镜像实行 签名 + 只读 策略。
  3. 智能体亦需审计——即使是内部部署的 AI Agent,也要在每一次执行前进行 行为白名单核查。
  4. 敏感数据全链路加密——从模型训练、存储到部署的每个环节,都应采用 端到端加密 与 审计日志。
  5. 横向移动检测不可或缺——实施 微分段 与 主动威胁猎杀,及时捕获异常的横向访问尝试。

自动化、无人化、智能体化时代的安全新悖论

1. 自动化放大了“失误的代价”

自动化脚本、CI/CD 流水线、AI 代理的出现,使得 “一键即成” 成为常态。正如 “螺丝钉掉在车轮上,车子不动是因为螺丝”——一次细微的配置错误,在自动化的放大镜下,可能瞬间导致 数百万美元 的资产损失。

古语有云:“工欲善其事,必先利其器”。
在数字化的今天,利器 指的就是安全基线:凭证管理、访问控制、监控告警、代码审计。只有把这些“利器”摆正,自动化才能真正成为效率的助推器,而非风险的导火索。

2. 无人化让“可见性”更难

无人值守的云资源、边缘计算节点以及 Serverless 环境,使得 传统的巡检方式(如手工登录、日志下载)变得不再适用。攻击者正是利用 “看不见的背后” 藏匿踪迹。
– 隐蔽通道(如容器内部的 /proc 文件、Sidecar 进程)往往缺乏审计。
– 跨区域的 API 调用 在监控系统中可能被错误归类为正常流量。

对策:部署 统一的可观察性平台(Observability),实现 分布式追踪 (Trace)、实时日志聚合 与 异常行为检测,让每一次跨区域调用都“留痕”。

3. 智能体化带来“自主攻击”隐患

AI Agent 已被广泛用于 漏洞扫描、自动补丁、对抗式红队演练,但当这些智能体被攻陷或被误导时,它们可以 自行生成攻击脚本、自动化横向渗透,甚至 自我学习 规避防御。
– 自适应攻击:基于机器学习的攻击模型可以实时根据防御措施调整攻击路径。
– 协同作恶:多个被控制的智能体可以形成 Botnet,对内部资源进行 资源争夺(Resource Exhaustion)。

防御思路:在智能体的运行环境中加入 “道德约束层”(Ethical Guardrails)——利用模型审计、行为限制、动态权限收紧,确保智能体的行动始终在“安全政策”之内。


号召:加入信息安全意识培训,共筑数字防线

亲爱的同事们,面对 自动化、无人化、智能体化 交织的复杂威胁,单靠技术防护固然重要,但 人的因素依然是整个安全链路中最薄弱、也是最关键的环节。正如 《孙子兵法·计篇》 所言:“兵者,诡道也”。“诡道” 不仅是攻击者的手段,也是防御者的武器——我们要用 安全意识 与 主动学习 来构建最坚固的城墙。

培训亮点一览

章节 目标 关键行动点
第一章:安全思维的基本框架 让每位员工理解 CIA(机密性、完整性、可用性)三元模型在日常工作中的体现。 – 区分公开资源与内部资源的界限。
– 每日 5 分钟安全自查。
第二章:凭证与密钥管理实务 掌握 机密管理系统 的使用方法,杜绝硬编码。 – 使用 Vault 统一管理 API 密钥。
– 实施 密钥轮换 与 最小权限。
第三章:云环境的安全基线 熟悉 CIS Benchmarks、SOC2 的检查要点。 – 定期运行 CSPM 扫描。
– 开启 多因素认证(MFA)。
第四章:自动化流水线的安全审计 学会为 CI/CD 加入 SLSA 级别校验、镜像签名。 – 实施 Cosign 镜像签名。
– 通过 GitOps 进行版本可追溯。
第五章:AI Agent 与零信任 理解 智能体安全 的原则,防止 “智能体失控”。 – 为每个 Agent 配置 动态令牌。
– 采用 行为白名单 与 异常阻断。
第六章:实战演练 & 红蓝对抗 通过模拟攻击场景,锻炼 快速检测 与 应急响应 能力。 – 案例复盘:API 密钥泄露、供应链攻击。
– 实时演练:触发告警 → 事件响应流程。
第七章:安全文化与持续改进 将安全意识沉淀为 组织文化,形成 自我驱动 的安全改进闭环。 – 每月安全分享会。
– 建立 安全建议箱,奖励积极贡献。

参与方式

  • 报名渠道:公司内部学习平台(Learning Hub),搜索 “信息安全意识培训”。
  • 培训时间:2026 年 9 月 15 日至 9 月 30 日,采用 线上直播 + 现场实验 双模式。
  • 认证奖励:完成全部模块并通过考核的同事,将获得 《信息安全合规工程师(CSE)》 电子证书,并计入 年度绩效。

“学而时习之,不亦说乎?”
——《论语》
让我们把这句古训迁移到信息安全的实践中:不断学习、及时复盘、持续演练,才能在瞬息万变的威胁环境中保持主动。


结语:从案例到行动,构建全员防护网

从 “API 信用被劫” 到 “智能体失控泄露”,我们看到的不是个别技术失误,而是一条贯通 人、技术、流程 的安全链条。如果链条的任何一环松动,整个防御体系便会崩塌。因此,提升 个人安全意识 与 组织整体防御能力 同等重要。

  • 个人层面:养成 最小权限原则 的思维,使用 密码管理器 与 动态令牌,对所有外部链接保持警惕。
  • 团队层面:在代码审查中加入 安全审计,对 CI/CD 流程实行 镜像签名 与 供应链验证。
  • 组织层面:构建 统一的安全运营中心 (SOC),实现 日志统一收集、实时威胁检测、快速响应,并将 安全培训 纳入 人才培养 的必修课。

正如 《孙子兵法·计篇》 所言:“兵贵神速”。在信息安全的战场上,速度 不是抢先攻击,而是 迅速发现、快速响应。让我们一起在即将启动的培训中,点燃安全的火种,让每一位同事都成为 数字防线 上最坚固的砖块。

守护信息安全,是每一个人的职责;提升安全意识,是我们共同的使命。

邀您加入培训,携手构建 可信、可控、可持续 的数字未来!

我们提供全面的信息安全保密与合规意识服务,以揭示潜在的法律和业务安全风险点。昆明亭长朗然科技有限公司愿意与您共同构建更加安全稳健的企业运营环境,请随时联系我们探讨合作机会。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

让AI不偷情:信息安全意识的“防弹衣”

——从浪漫骗局到企业勒索,职场防线的全景式筑建

头脑风暴

1️⃣ 当你在约会软件上邂逅一位“理想型”,对方却是由AI绘制的合成头像、用GPT‑4生成的甜言蜜语,钱款和个人信息瞬间被夺走——这是一场 AI 甜蜜陷阱。
2️⃣ 某大型企业的财务部门收到一封看似内部邮件的“紧急付款指令”,邮件正文由大语言模型撰写、签名伪造,结果导致公司银行账户被一次性转走千万——这是一场 AI 伪造邮件勒勒。

下面,我们以这两起典型案例为切入口,深度剖析隐蔽在智能化浪潮中的信息安全隐患,并在此基础上呼吁全体员工投身即将启动的信息安全意识培训,用知识筑牢防线,让智能技术成为助力,而非威胁。


案例一:AI“甜蜜恋人”——浪漫骗局的技术升级

事件回顾

2025 年 6 月,某城市的白领小刘(化名)在一款热门约会 APP 上匹配到自称“Anna”的美国姑娘。Anna 的个人资料中,拥有专业的摄影作品、旅行日志以及 30 多条流畅的英文对话记录。她的每一张头像均为深度伪造的高分辨率人像,背后利用 Stable Diffusion 加上 Midjourney 进行风格化处理;对话则全程由 ChatGPT‑4 驱动,实时生成情感共鸣的回复。

在相识两周后,Anna 开始以“搬家费用”“签证费用”“投资理财” 为名,诱导小刘下载一个名为“SecurePay”的伪装 APP。小刘在不知情的情况下输入了自己的银行卡号、验证码以及后续的 MFA 动态码。数小时内,Anna 所控制的黑产账号把小刘账户里的 人民币 12.8 万 全部转走,随后该账号及所有关联信息被一次性注销。

攻击链拆解

阶段 手段 关键技术 失误点
① 诱饵构造 合成真人头像 + 虚假社交足迹 生成对抗网络 (GAN) / DeepFaceLab 未进行图片来源核查
② 对话维持 实时文本生成 大语言模型 (LLM) 过度信任自然语言的流畅性
③ 链接劫持 伪装支付 APP 钓鱼网站 + 包装签名 未核实 APP 开发者信息
④ 凭证窃取 诱导输入银行卡 + 动态验证码 社会工程学 + 伪造 UI 未启用硬件安全密钥或生物验证
⑤ 资金转移 跨境洗钱通道 加密货币混合服务 缺乏交易监控与异常提醒

教训与启示

  1. 形象不再可信:AI 生成的头像质量已足以骗过肉眼,必须使用 反向图像搜索、EXIF 元数据检查等手段验证来源。
  2. 文本不等于真相:语言模型的对话流畅度高,但缺乏 情感真实性 与 行为一致性;对陌生人的敏感信息请求应保持高度警惕。
  3. 多因素认证仍是关键:即便对方窃取了 一次性验证码,如果企业或个人启用了 硬件安全密钥(YubiKey)、指纹/人脸 双因素,攻击成功率将大幅下降。
  4. 教育先行,技术跟进:对职场人员进行 AI 合成内容辨识、反钓鱼、安全支付的系统培训,是防止此类案件蔓延的根本。

案例二:AI 伪造邮件——企业资产的“隐形刺客”

事件回顾

2026 年 2 月,某大型制造企业的财务主管王女士(化名)收到一封标题为 “【紧急】本月付款清单(已审批)” 的内部邮件。邮件正文列出了多笔“已审批”的付款项目,并附有 PDF 格式的“审批文件”。邮件发送地址看似来自公司内部的 [email protected],但实际 SPF/DKIM 验证均通过。附件中的 PDF 使用了 Adobe Acrobat 的数字签名,但签名证书是 伪造的,且签名时间被 时钟回拨。

王女士在未仔细核对的情况下,依据邮件指示在公司 ERP 系统中执行了 10 笔共计 3,200 万 的转账。转账完成后,财务系统显示成功,然而这 10 笔交易全部被指向 国外离岸账户,随后该账户在 24 小时内被清空。事后调查发现,黑客团队利用 大型语言模型 自动撰写邮件内容,使其与真实内部沟通风格几乎无异;同时,他们通过 域名劫持 与 HTTPS 证书伪造 完成了 邮件投递的全链路伪装。

攻击链拆解

阶段 手段 关键技术 失误点
① 域名劫持 伪造公司子域名 DNS 劫持 + 证书透明 (CT) 绕过 缺少 DNSSEC 防护
② 邮件伪造 伪造 SPF/DKIM 自动化邮件生成平台 + GPT‑4 文本 未开启 DMARC 严格模式
③ 文档伪造 伪造 PDF 签名 AI 生成的签名图片 + 伪造证书 未对签名证书进行 撤销列表 检查
④ 系统执行 ERP 自动化指令 脚本化批量转账 缺乏 双人审批 与 异常金额阈值 监控
⑤ 资金转移 跨境汇款 加密货币混合 & 洗钱网络 未实时监控 跨境汇款 行为

教训与启示

  1. 邮件身份认证必须全链路覆盖:仅依赖 SPF/DKIM 已不足以防御高级钓鱼;DMARC 的 reject 策略是阻断伪造邮件的第一道防线。
  2. 数字签名不是万能钥匙:签名证书的真实性必须通过 OCSP、CRL 以及 证书透明日志 进行实时验证。
  3. 财务系统的“人机双审”:对涉及大额资金的操作,必须实施 双人审批、行为分析(BA)以及 异常交易实时预警。
  4. AI 生成内容的检测:企业应部署 AI 文本指纹识别 与 深度伪造检测(如 Microsoft Video Authenticator)工具,对异常邮件进行自动标记。

智能化时代的全景安全观

从上面两则案例我们可以看到,生成式 AI、深度伪造、智能体化 已从实验室的概念走进了日常生活与企业运营。它们的正向价值不容置疑——提升创意生产力、加速业务流程、提供更自然的人机交互;但其负向效应同样凶险:合成身份、伪造内容、自动化攻击 正在成为攻击者的利器。

1️⃣ 具身智能化(Embodied AI)

智能音箱、家居机器人、穿戴式 AR 眼镜等具身 AI 设备已经渗透工作与生活场景。它们往往具备 语音识别、图像识别 与 本地推理 能力,一旦被植入后门或被恶意模型劫持,攻击者可以远程控制设备,进行 数据窃取、声纹欺骗,甚至 声控勒索(如 “你要想让灯光恢复正常,需要先支付比特币”)。

2️⃣ 智能体化(Agentic AI)

企业内部的 AI 助手、 自动化客服、 业务流程机器人(RPA) 正在扮演决策与执行的角色。若这些智能体的训练数据被投毒(Data Poisoning),或模型调用被恶意篡改,后果可能是 错误决策、财务异常,甚至 合规风险。

3️⃣ 超融合生态(AI + IoT + Cloud)

目前的企业 IT 架构正向 AI‑Edge‑Cloud 的三层融合发展。边缘设备收集海量传感数据,经云端 AI 大模型分析后返回指令。任何一环的安全失守,都可能导致 链式攻击:如 边缘摄像头被植入后门 → 泄露生产线机密 → 竞争对手逆向工程。

因此,信息安全已经不再是“IT 部门的事”,而是全员的共同责任。每一位员工都是企业防御链的关键环节——从 密码管理、多因素认证、社交工程防范 到 AI 工具的安全使用,都需要系统化的认知与行动。


号召:加入信息安全意识培训,成为“安全的AI共创者”

培训概述

模块 目标 关键内容
① AI 生成内容辨识 提升对合成图像、语音、文本的鉴别能力 Deepfake 检测工具实操、Meta Detect、谷歌 Reverse Image Search
② 社交工程与 AI 钓鱼 防止 AI 辅助的网络钓鱼与浪漫骗局 案例复盘、邮件 Header 分析、伪造二维码识别
③ 硬件安全密钥与生物因子 强化身份认证的层次 YubiKey、Google Titan、指纹/人脸双因子实践
④ 安全使用企业 AI 助手 正确定义 AI 助手权限、数据范围 Prompt 注入防御、模型调用审计、最小权限原则
⑤ 端点安全与具身 AI 防护 保障智能设备不被劫持 IoT 固件签名、零信任网络访问(ZTNA)
⑥ 数据脱敏与泄露应急 保障个人与企业敏感信息 数据分类分级、DLP 策略、泄露响应流程

培训方式:线上微课堂 + 线下实战演练 + 业界案例研讨(每周一次),每位员工完成全部模块后将获得 《信息安全合规证书(AI 时代)》,并计入年度绩效。

参与收益

  • 个人层面:防止财产损失、保护隐私、提升职业竞争力(AI 安全人才缺口已达 30%)。
  • 团队层面:降低因人为错误导致的安全事件发生率,提升项目交付的合规性。
  • 组织层面:构建 “安全文化”,满足监管部门对 AI 可信性 的审计要求,增强客户信任,提升品牌价值。

名人警言:
“技术是把双刃剑,关键在于使用者是否懂得把剑握紧。” —— 比尔·盖茨
“防御的最佳方式是让每个人都成为第一道防线。” —— 乔布斯(改编)


行动指南:从今天起,立刻落实三步安全行动

  1. 立即检查身份验证:确认公司账户已绑定 硬件安全密钥,若未配备,请联系 IT 部门申请。
  2. 每日一次深度伪造检测:利用公司提供的 AI 内容辨识工具(如 Deepware Scanner)对收到的图片、音频、视频进行快速扫描。
  3. 加入培训计划:登录公司学习平台,报名 “AI 时代信息安全意识培训”,完成首场 “AI 生成内容辨识” 课程后,截屏上传至 安全社区,即可领取 首日学习勋章。

结语:让安全与创新共舞

在 AI 速变、智能体横行的时代,信息安全不再是防御性的束缚,而是创新的加速器。当每位员工都具备辨别 AI 合成内容、识别钓鱼诱饵、正确使用多因素认证的能力时,企业的内部数据与业务流程将不再是黑客的猎物,而是一座 “可信 AI 生态” 的坚实基石。

让我们以知识为盾、技术为剑,在这场信息安全的“真人秀”中,做最有准备的参赛者。未来的浪漫、未来的业务、未来的生活,都值得我们用清醒的头脑和坚定的行动去守护。

安全不止是口号,行动才是硬核。
立即报名,和我们一起把“AI 甜蜜陷阱”化作“AI 安全护盾”,让每一次点击、每一次对话、每一次转账,都在安全审视之下,畅行无阻。


昆明亭长朗然科技有限公司致力于让信息安全管理成为企业文化的一部分。我们提供从员工入职到退休期间持续的保密意识培养服务,欢迎合作伙伴了解更多。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898