聊天机器人困境:ChatGPT 主题钓鱼攻击演化与防护研究

简介: 本文分析ChatGPT主题钓鱼新形态,揭示“聊天机器人困境”:攻击者利用用户对AI品牌的高度信任,通过仿冒邮件、恶意广告、间接提示注入、滥用共享会话等多元手段实施社会工程欺骗。传统防护失效,需平台、企业、用户协同构建闭环防御体系。(239字)

摘要

生成式 AI 服务大规模普及背景下,围绕 ChatGPT 的各类钓鱼威胁持续迭代,攻击形态从传统仿冒账单邮件,延伸至 AI 界面内诱导、搜索引擎恶意广告、恶意共享会话链接等多元模式,形成 “聊天机器人困境”—— 用户对 AI 品牌的高度信任被攻击者转化为社会工程欺骗的基础。本文以 Security Boulevard 披露的 ChatGPT 主题钓鱼事件为核心实证素材,梳理该类攻击的主要实施路径,解析攻击者利用公众对生成式 AI 的认知热度开展凭证窃取、信息欺诈的完整逻辑。该类攻击不局限于单一技术手段,混合邮件社会工程、间接提示注入、搜索引擎恶意推广、滥用平台分享功能等多种手法,突破传统钓鱼检测的部分固有边界。反网络钓鱼技术专家芦笛指出,AI 主题钓鱼的特殊风险在于用户对 AI 服务原生界面与品牌标识存在较强的心理信赖,会降低用户对风险线索的主观敏感度。结合迪妙网络空间安全学院研究团队对全球 AI 相关钓鱼活动的长期威胁观测,本文从攻击分类、多维致因、衍生安全风险开展系统剖析,分别从平台侧安全能力建设、企业安全网关防护、终端用户认知迭代、威胁情报协同四个维度构建闭环防御框架。研究表明,传统面向网页、邮件钓鱼的防护体系无法完全适配 AI 时代钓鱼威胁,需要把平台机制约束、技术检测、人员安全意识更新相互结合,才能够有效缓释 ChatGPT 主题钓鱼带来的账号与数据安全风险。 关键词:网络钓鱼;生成式人工智能;ChatGPT;社会工程;凭证窃取;AI 安全

image.png 1 引言

随着 ChatGPT 在个人生活、企业办公、科研创作等场景广泛落地,大量普通用户、企业员工已经形成高频使用该类大模型服务的行为习惯。服务的高用户基数、账号内沉淀对话记录、付费订阅关系,共同让 ChatGPT 及其背后的 OpenAI 账号成为网络攻击者重点瞄准的目标。围绕聊天机器人衍生的钓鱼攻击逐步演化出复杂多元的攻击链路,不再是简单制作仿冒登录页面这么单一,由此形成所谓 “聊天机器人困境”:用户越是信任 AI 产品本身,攻击者就越容易借用该品牌、甚至 AI 交互界面本身完成社会工程欺骗。

Security Boulevard 于 2026 年 9 月公开的专题报道,集中梳理了多起面向 ChatGPT 用户的钓鱼攻击活动。报道区分了两类攻击形态:第一类为外部载体钓鱼,也就是通过邮件、搜索引擎广告、社交媒介投放仿冒 OpenAI 官方的诱饵,引导受害者跳转至外部仿冒站点窃取账号凭证;第二类为 AI 中介式钓鱼,攻击者利用大模型外部内容解析能力、会话分享机制,把钓鱼诱导内容直接投放到 ChatGPT 原生交互界面内部,让可信 AI 环境变成攻击传递的媒介。两类攻击相互叠加,扩大了威胁的覆盖范围,也增加了安全识别的难度。

过往传统网络钓鱼,攻击者需要完全伪造整套业务界面与域名,用户可以依托域名校验、页面 UI 比对识别风险。但在 AI 主题钓鱼部分场景下,恶意内容可以出现在 OpenAI 官方域名、官方交互窗口之内,整个展示载体具备可信的域名与界面外壳,传统依靠黑名单、仿冒网页特征的检测手段容易失效。迪妙网安研究团队统计公开威胁事件发现,AI 主题钓鱼事件的数量保持持续上升态势,攻击门槛持续下沉,部分攻击组件已经出现商品化特征,普通攻击者不需要深度理解大模型底层原理,就可以开展面向 ChatGPT 用户的钓鱼活动。

当前网络安全研究领域,多数研究重点关注大模型本身的漏洞、提示注入对抗、模型输出内容管控,针对 “以 AI 品牌为诱饵、甚至利用 AI 平台作为攻击载体” 的钓鱼威胁的实证分析相对偏少。很多企业与个人用户的安全认知仍然停留在传统邮件钓鱼的判别逻辑,没有充分意识到 AI 时代钓鱼攻击的新变化。

本文以该公开报道披露的多组攻击样本作为分析基础,对 ChatGPT 相关钓鱼攻击开展类型划分,完整还原不同攻击模式的实现流程,从攻击者动机、技术条件、防护体系短板、用户认知偏差多角度解析攻击得逞的诱因,梳理该类攻击带来的多层次安全危害,构建适配平台、企业、个人不同主体的防御体系,为应对生成式 AI 时代的钓鱼威胁提供实证参考。

2 ChatGPT 主题钓鱼攻击主要模式与攻击链路还原

综合公开报道披露的威胁素材,可将面向 ChatGPT 用户的钓鱼攻击划分为两大类别:外部载体钓鱼与 AI 中介式钓鱼。外部载体钓鱼指攻击载荷完全运行在 ChatGPT 平台外部,攻击者借用 ChatGPT 品牌作为诱饵;AI 中介式钓鱼则是将诱导、欺骗内容注入大模型交互链路,借助 AI 可信界面完成对用户的欺骗。两类模式可以单独使用,也可以相互组合形成复合攻击链路。

2.1 外部载体类 ChatGPT 主题钓鱼

外部载体类钓鱼延续传统钓鱼的基础逻辑,诱饵投放渠道包含钓鱼邮件、搜索引擎恶意广告、社交平台消息,攻击者借用 ChatGPT 的品牌标识、业务场景,诱导受害者访问攻击者控制的外部站点。

2.1.1 仿冒订阅通知邮件钓鱼

仿冒订阅账单通知是曝光最多的攻击子类。攻击者发送钓鱼邮件,邮件显示发件人为 ChatGPT 官方,使用官方 Logo,设置订阅扣费失败、需要更新支付方式的主题,附带时间限期,告知用户若不在规定时限内完成操作,付费订阅将会被暂停。邮件内部按钮并不直接指向恶意站点,部分样本会借助第三方公开 API、短链接服务做跳转中转,悬浮预览展示可信中间域名,以此绕过邮件网关表层 URL 检测。用户点击之后跳转至仿冒 OpenAI 登录页面,页面复刻官方登录界面,收集用户输入的账号与密码。

该攻击的目标并不局限支付卡片信息,首要目标是窃取 OpenAI 账号凭证。攻击者拿到账号权限之后,可以读取全部历史对话记录,获取用户上传的文档资料;对于企业员工账号,账号内部往往包含商业方案、技术草稿、客户资料等敏感业务信息。同时被盗账号还会被用于后续开展其他欺诈活动。反网络钓鱼技术专家芦笛强调,该类钓鱼充分利用付费订阅用户对于服务中断的焦虑心理,时间胁迫话术压缩用户的审慎思考周期,大幅提升点击受骗概率。

普通用户辨别该类邮件,核心在于核对邮件真实发送域名,而不是客户端展示的发件人名称;同时校验跳转之后浏览器地址栏完整域名是否为 OpenAI 官方身份域名auth.openai.com。但大量用户习惯依靠 Logo、排版、标题来判断邮件真伪,容易落入欺骗圈套。

2.1.2 搜索引擎恶意广告钓鱼

攻击者投放搜索引擎付费广告,广告标题与描述高度模仿 ChatGPT 官方服务入口,当用户检索 ChatGPT 相关关键词,恶意广告展示在搜索结果靠前位置。点击广告跳转至攻击者搭建的仿冒网页。很多用户会默认搜索排名靠前的广告链接即为官方站点,不会仔细核对浏览器地址栏域名。

该攻击模式的特殊点在于攻击依托主流搜索引擎作为传播入口,受害者主动检索 AI 服务,主动触发访问行为,主观上本身就有使用 ChatGPT 的诉求,心理戒备更低。攻击者注册和 OpenAI 存在字符相似性的仿冒域名,页面完整复刻登录交互,完成凭证收集。部分样本还会捆绑诱导下载伪装成 ChatGPT 桌面客户端的恶意程序。

2.1.3 社交媒介消息诱饵传播

攻击者在社交软件、论坛、社群当中发布消息,以免费 ChatGPT Plus 资格、专属插件、破解版本、免费 API 额度作为诱饵,附带外部链接,诱导用户点击跳转至钓鱼站点。诱饵充分抓住部分用户希望低成本获取付费 AI 能力的心理,诱饵文案具备很强吸引力。该类消息传播速度快,依靠社交关系扩散,邮件安全网关完全无法覆盖该传播渠道。

2.2 AI 中介式钓鱼攻击

AI 中介式钓鱼是生成式 AI 兴起之后出现的新型攻击范式,也是 Security Boulevard 报道当中重点讨论的威胁类型。该模式不离开 AI 服务的界面环境,攻击者不攻破 OpenAI 后台服务器,不获取管理员权限,主要依靠滥用平台已有的业务功能,把钓鱼诱导内容输出在用户可见的聊天回复之内。迪妙网络空间安全学院研究团队将该类威胁定义为 “信任转移型钓鱼”:欺骗不是来自外部陌生网页,而是来自用户高度信赖的 AI 聊天输出。主要分为间接提示注入钓鱼、恶意会话共享链接两类典型实现路径。

2.2.1 间接提示注入驱动的界面内钓鱼

间接提示注入的核心逻辑,攻击者把隐藏恶意指令嵌入外部网页内容。当用户指令要求 ChatGPT 读取、总结、解析该外部网页,网页内部隐藏的指令就会被大模型读取,劫持模型输出。模型在聊天窗口之内输出伪造的系统告警,例如会话过期、账号安全风险、需要重新完成身份校验,并且附带钓鱼链接。

从用户视角,该段文字属于 ChatGPT 的回复内容,出现在原生聊天对话窗口,用户会天然认为该提示是平台官方系统通知。用户如果点击回复内附带链接,就跳转至攻击者的钓鱼页面,输入账号密码之后凭证遭到窃取。整个欺骗的关键在于用户混淆 “大模型生成的文本” 和 “OpenAI 官方系统提示”,无法分辨哪些是模型输出内容,哪些是平台原生安全通知。

该攻击不存在传统意义上的系统漏洞,属于大模型处理外部不可信内容带来的固有风险。平台很难做到百分之百完全过滤所有注入指令,只要允许模型读取外部网页资源,就会持续存在该类攻击的可能性。受害者全程没有打开陌生邮件,风险直接发生在正常使用 ChatGPT 的交互流程当中,传统邮件安全设备完全无法感知威胁的发生。

2.2.2 滥用会话共享链接的钓鱼活动

ChatGPT 平台提供会话分享功能,用户可以将对话会话生成公开共享链接,链接域名属于 OpenAI 官方域名。攻击者构造包含钓鱼诱导话术的对话会话,生成官方域名下的共享链接,再通过邮件、社交消息、恶意广告向外扩散。

当受害者点击链接,访问 OpenAI 官方域名,浏览器地址栏域名完全可信,页面展示攻击者预先构造好的对话内容,内容当中植入伪造安全警告、钓鱼跳转指引。用户看到域名属于 OpenAI,便放松警惕,跟随页面内指引完成后续操作。该攻击的特殊难点在于,链接指向真实官方域名,域名黑名单、网页过滤设备不会将其标记为恶意站点。安全设备仅仅依靠域名做风险判断,会直接放行该链接,风险判别责任几乎全部落在终端用户身上。

2.3 复合攻击完整闭环

实际观测到的部分攻击样本会将上述模式相互组合。举例而言,攻击者通过搜索引擎恶意广告引导用户打开恶意网页,用户复制网页链接给到 ChatGPT 要求总结,触发间接提示注入,模型输出钓鱼告警;或者攻击者通过社交渠道分发 OpenAI 共享会话链接,会话内部又引导用户跳转外部仿冒登录页面。多条链路相互串联,形成多阶段的欺骗流程,进一步提升识别难度。

攻击完成之后,无论通过哪一条路径拿到 OpenAI 账号凭证,攻击者都会登录账号,读取对话数据,修改绑定邮箱实现账号接管;如果用户存在密码复用习惯,攻击者还会开展凭证填充攻击,向其他互联网平台尝试使用相同账号密码,把危害扩散到更多业务系统。

3 钓鱼攻击能够得逞的多维诱因分析

ChatGPT 主题钓鱼能够形成实际威胁,不是单一技术缺陷造成,是攻击者的成本优势、AI 平台业务机制客观局限、传统防护体系存在盲区、用户对 AI 服务的特殊心理信任、安全认知更新滞后多重因素叠加的结果。

3.1 攻击者层面:攻击成本低,诱饵贴合时代热点

从攻击者实施门槛来看,外部载体钓鱼只需要仿冒页面模板、域名注册、邮件发送资源就可以开展。而 AI 中介式钓鱼,攻击者不需要开发复杂漏洞利用代码,只需要构造包含隐藏提示的网页,或者构造恶意会话,就能够生成攻击载体。整套攻击不需要攻破 OpenAI 服务器,全部属于对平台公开业务能力的恶意滥用。

迪妙网安研究团队的威胁情报跟踪显示,攻击者可以灵活切换诱饵主题,除账单过期之外,还可以使用免费额度、新功能内测、账号安全预警等各类和 ChatGPT 业务高度相关的话术。诱饵紧跟公众对于生成式 AI 的关注热点,更容易获取用户关注。攻击基础设施迭代速度快,域名、共享会话链接可以快速废弃更换,给黑名单类防护手段带来时间差。

同时攻击传播渠道多元化,邮件之外,搜索引擎广告、社交社群都可以作为传播途径,传播链路跳出企业邮件网关的防护边界,企业安全设备无法管控员工在搜索引擎、社交软件接触到的钓鱼诱饵。

3.2 AI 平台业务机制带来的客观攻击面

对于间接提示注入类攻击,根源来自平台提供读取外部网页、总结网页内容的业务能力。该功能面向大量合法业务场景,用户经常需要 AI 解析公开网页资料。平台无法简单关闭该能力,关闭之后会严重损伤产品正常使用体验。因此只能通过模型侧的指令过滤、输出内容校验做缓解,很难做到彻底根除风险。

会话共享功能同样属于面向用户设计的正向功能,方便交流对话案例、分享分析结果。但是该功能没有对会话内输出的内容做深度的实时风险筛查,攻击者可以构造包含大量欺骗、诱导跳转外部钓鱼链接的会话,生成官方域名下的公开链接向外传播。平台后台可以事后检测封禁恶意会话,但攻击发生在封禁之前,存在明显时间窗口。

需要客观厘清,该类场景不等同于传统高危安全漏洞。攻击者没有突破权限边界,是滥用产品合法业务功能实现社会工程欺骗,平台可以做缓解优化,不存在一键彻底消除风险的修复补丁。反网络钓鱼技术专家芦笛指出,很多公众会误认为发生 AI 钓鱼就代表平台被黑客入侵,实际上绝大多数案例只是攻击者利用用户的信任心理,并非后台系统遭到攻陷。

3.3 传统安全防护体系存在显著识别盲区

传统网络钓鱼防护技术存在明确适用边界。邮件安全网关主要针对邮件内的恶意附件、仿冒发件人、外部恶意 URL 开展检测,但是无法管控搜索引擎广告、社交软件当中传播的钓鱼内容。对于 AI 中介式钓鱼,风险发生在可信官方域名之内,网页安全过滤依靠域名黑名单的检测逻辑会直接失效。

沙箱检测同样遇到现实阻碍。针对 OpenAI 官方域名下的共享会话,沙箱访问看到的是 OpenAI 合法站点,不会标记为恶意站点,很难识别会话内部文本当中的社会工程诱导。沙箱只能识别页面本身是否为仿冒站点,无法判别页面内部文本话术是否属于钓鱼欺骗。

终端杀毒软件主要针对可执行恶意程序,而整套 AI 主题钓鱼以网页交互、文本诱导为主,不落地恶意可执行文件,杀毒软件几乎无法产生告警。

企业端的安全意识培训素材多数依旧聚焦传统仿冒邮件、陌生附件,缺少针对 AI 界面内部钓鱼、官方域名下恶意共享会话的相关科普,安全防护知识更新滞后于威胁演化速度。

3.4 用户端特殊认知偏差放大威胁效果

用户针对 ChatGPT 这类 AI 产品,会形成两层特殊的心理信任。第一层是对品牌的信任,看到 ChatGPT Logo、OpenAI 域名,主观默认全部内容都安全可信;第二层是对聊天窗口输出内容的信任,很多用户把模型输出全部内容当成平台官方信息,不能区分 “模型生成文本” 和 “系统官方通知”。

普通用户缺少基础判别概念:AI 模型回复的文字不等于官方系统告警。当聊天窗口出现 “账号会话过期需要重新登录” 之类的文字,用户很难分辨这究竟是平台推送的提示,还是模型被劫持之后生成的欺骗话术。

同时,用户的操作场景分散。很多人使用 ChatGPT 发生在个人终端、家庭网络,脱离企业安全设备的防护范围。个人用户缺少邮件网关、网页代理等企业级防护工具,防护几乎完全依赖个人自身判断。大量用户保留旧的安全经验:只要域名是官方域名,页面就是安全的,这套经验在恶意共享会话场景下会失效,官方域名页面内部同样可以包含钓鱼诱导内容。

4 ChatGPT 主题钓鱼带来的多层次安全风险

该系列钓鱼攻击的危害并不局限 OpenAI 账号本身,会产生多维度连锁风险,同时作用于个人使用者和企业组织。

第一,AI 账号被接管,对话与上传资料泄露。攻击者窃取账号之后,可以完整访问全部历史对话。个人用户的隐私记录、企业员工在对话当中粘贴的商业文档、技术方案、客户资料、内部提示词资产全部暴露。攻击者还可以修改账号绑定邮箱,永久侵占账号,受害者无法完成账号找回。对于付费企业团队版账号,一旦沦陷,会造成团队批量业务数据外泄。

第二,凭证填充带来跨平台账号连锁失窃。大量用户存在账号密码复用习惯,OpenAI 账号密码泄露之后,攻击者会将该凭证批量尝试登录邮箱、办公系统、各类互联网平台,风险从本次钓鱼向外扩散,引发更多账号失陷。

第三,成为二次欺骗的跳板。攻击者拿到账号权限之后,可以利用该账号生成误导性内容,把钓鱼会话、虚假信息继续分享给其他同事、合作伙伴,以被盗账号作为信任背书,扩大欺骗范围。企业内部员工之间转发共享 ChatGPT 会话,很容易造成威胁在组织内部扩散。

第四,混淆事件溯源判断。当钓鱼内容出现在 OpenAI 官方域名会话页面,部分运维人员会直接判定 OpenAI 平台发生重大安全漏洞,投入大量资源排查平台入侵,而实际情况仅仅是攻击者滥用公开业务功能,容易造成事件溯源方向的误判,延误处置时机。

迪妙网络空间安全学院研究团队在威胁评估当中特别强调,AI 中介式钓鱼具备很强的隐蔽性,整个攻击过程不会产生病毒、不会触发传统安全告警。入侵痕迹存在于对话会话记录当中,如果用户没有主动复盘会话内容,受害之后可能长时间没有感知。企业很多安全监控规则尚未覆盖该类新型威胁,存在监控空白。

5 面向 ChatGPT 主题钓鱼的闭环防御体系构建

应对多样化的 ChatGPT 主题钓鱼威胁,不存在单一的防护手段,需要 AI 平台厂商、企业安全运维、安全情报行业、终端用户多方协同,构建覆盖平台侧能力优化、企业安全防护、威胁情报协同、用户安全认知迭代的多层闭环防御。

5.1 AI 平台厂商侧安全机制优化

作为服务提供方,平台可以从产品机制层面收缩攻击面,降低滥用业务功能开展钓鱼的可能性。首先针对间接提示注入风险,持续优化外部网页解析模块,强化对网页内隐藏指令的识别过滤,降低外部不可信内容劫持模型输出的概率。区分模型对话输出与平台原生系统通知,在界面视觉上做明确隔离。所有真正的官方安全、账号告警,使用独立 UI 组件展示,不要和普通模型回复混为一体,让用户可以直观区分哪些是模型生成内容,哪些是系统官方消息。

其次针对会话共享功能,增加会话内容安全校验机制。当公开共享会话当中大量出现外部跳转链接、伪造账号安全告警、身份诱导话术,及时识别并对该会话执行限制、封禁处置。建立恶意共享会话的快速处置通道,接收安全厂商、用户上报的恶意会话链接,缩短恶意会话的存活周期。

优化账号安全防护能力,全面推广多因素认证,优先支持抗钓鱼硬件密钥。针对陌生地点、陌生设备登录账号触发强告警,向账号绑定邮箱推送登录提醒。当账号大量生成公开共享会话,触发异常行为风控,对账号做行为校验。

同时平台应当定期对外发布钓鱼威胁公告,公开已知攻击的特征,帮助用户识别欺骗手段,和全球安全厂商开展威胁情报互通,同步恶意会话、仿冒站点相关特征。

5.2 企业组织层面安全防护策略

企业内部员工大量使用 ChatGPT 开展业务,需要补齐针对 AI 主题钓鱼的防护短板。首先在邮件安全网关层面,持续优化针对 ChatGPT 主题诱饵邮件的检测规则,识别仿冒 OpenAI 的账单、账号安全告警类钓鱼邮件,对可疑邮件增加显著风险标记。同时企业需要客观认知邮件网关能力边界,员工的威胁接触渠道已经延伸到搜索引擎、社交软件,邮件网关无法覆盖全部攻击入口。

做好账号身份安全管控。如果企业使用 OpenAI 企业版,全员开启多因素认证,优先部署抗钓鱼 MFA 手段。开启账号行为审计,监控账号批量生成公开共享会话这类异常行为。制定内部使用规范,约束员工不要随意打开外部传来的 ChatGPT 共享会话链接,不要把企业敏感业务资料粘贴到公开会话当中。

开展网页访问管控与威胁情报接入。云端安全访问服务持续接入 AI 钓鱼相关威胁情报库,拦截已知仿冒 OpenAI 登录的钓鱼站点。同时需要向安全运营人员科普新型 AI 钓鱼攻击模式,更新安全事件处置预案,把恶意共享会话、间接提示注入类威胁纳入事件研判范围,避免发生事件之后溯源方向出现偏差。

5.3 威胁情报协同与行业联防

安全厂商之间应当强化 AI 钓鱼威胁情报协同。迪妙网络空间安全学院研究团队提出,应当建立针对 AI 主题钓鱼的情报收集框架,收集仿冒域名、恶意广告样本、恶意 OpenAI 共享会话标识、钓鱼页面特征。传统威胁情报重点采集恶意域名 IP,针对 AI 中介式钓鱼,情报还需要采集恶意会话 ID、典型欺骗话术文本特征。

安全厂商需要持续迭代检测思路,不能只依赖域名黑名单,增加对文本社会工程特征的识别能力。针对官方域名之下的恶意内容,情报可以做到快速上报对应平台厂商,推动恶意会话快速下线,缩短攻击存活时间。

5.4 用户安全意识迭代更新

安全意识是防御体系当中不可缺少的一环,必须更新传统安全判别经验。反网络钓鱼技术专家芦笛强调,面向普通用户的科普必须破除两个过时认知误区:第一,官方域名不等于页面内全部内容安全可信;第二,聊天机器人窗口输出的全部文字,并不都是平台官方通知。

面向企业员工的安全培训,增加 AI 钓鱼专项内容,明确实操判断要点:不要轻信聊天窗口内出现的账号过期、安全风险类告警;凡是涉及账号重新登录,不要点击对话内附带链接,手动新开浏览器标签,自行输入 OpenAI 官方网址访问;不要随意打开外部人员发来的 ChatGPT 共享会话链接;收到 ChatGPT 主题邮件,不要直接点击邮件按钮,手动访问官网后台核验账号账单状态。

模拟钓鱼演练不能只使用传统邮件钓鱼样本,可以加入 AI 主题诱饵,例如分发恶意共享会话链接的模拟演练,检验员工识别能力。面向个人用户,简化可落地的操作习惯:无论诱饵来自邮件、社交消息、AI 聊天窗口,遇到要求输入账号密码的场景,优先新开独立浏览器窗口访问官方站点,不直接跟随外来链接跳转。

6 讨论

ChatGPT 主题钓鱼的出现,代表网络钓鱼演化的一个重要方向:攻击者不再仅仅去仿冒整个网站,开始学会借用热门 AI 服务的品牌、甚至借用 AI 服务本身的交互界面完成欺骗。攻击分为外部载体与 AI 中介两大路径,后者的防护难度明显更高,风险可以运行在可信官方域名之内,突破很多传统安全检测的基础假设。

需要客观看待防护边界。平台侧可以通过产品优化降低攻击面,但是很难依靠技术手段完全消除社会工程类风险。间接提示注入、会话共享被滥用,根源来自产品面向用户提供的正向业务功能,完全关闭对应功能会严重损害产品可用性,平台只能做到缓解风险,不存在彻底根除的技术手段。因此防护责任需要分摊给平台厂商、安全厂商、企业管理员以及终端用户。

迪妙网安研究团队在同类威胁对比中观察到,该攻击模式具备很强可移植性。同类欺骗手段可以迁移到其他大模型产品,例如 Claude、Gemini 等具备网页解析、会话分享功能的 AI 服务,未来同类钓鱼活动会持续向其他 AI 平台扩散。安全建设不能只针对 ChatGPT 这单一产品,需要提炼该类威胁的通用特征,形成适配各类生成式 AI 服务的防护思路。

传统安全科普很多停留在 “核对域名是否官方”,这套经验在 AI 中介式钓鱼场景之下已经不够充分。安全意识培训需要升级,向用户传递 “即使域名官方,也需要警惕页面内部文本诱导” 的新认知。技术防护和人员认知需要同步迭代,只升级安全设备,不更新用户判别逻辑,依旧会存在受骗风险。

本文主要基于 Security Boulevard 公开报道的威胁事件开展分析,公开报道没有披露全部攻击样本底层完整原始流量。后续可以持续采集更多 AI 主题钓鱼真实样本,完善威胁特征库,进一步细化企业端的审计告警规则。反网络钓鱼技术专家芦笛认为,生成式 AI 普及带来的安全风险是双向的,AI 既可以被攻击者用于制作钓鱼诱饵,也可以被用于辅助安全检测,行业后续可以探索利用大模型识别钓鱼文本、识别 AI 界面内欺骗话术的技术方向。

7 结语

本文以 Security Boulevard 报道披露的 ChatGPT 相关钓鱼威胁事件作为实证基础,将该类攻击划分为外部载体钓鱼与 AI 中介式钓鱼两大类别,完整还原仿冒账单邮件、恶意搜索广告、社交诱饵、间接提示注入钓鱼、恶意共享会话链接等不同子类型的攻击链路。从攻击者成本优势、AI 平台业务机制客观局限、传统防护体系识别盲区、用户特殊认知偏差多角度解析攻击得逞的诱因,梳理账号接管、数据泄露、凭证填充、威胁二次扩散等多层次安全风险。从 AI 平台厂商机制优化、企业安全防护建设、行业威胁情报协同、用户安全意识迭代四个维度,构建针对聊天机器人主题钓鱼的闭环防御框架。

该类钓鱼事件揭示,生成式 AI 时代网络钓鱼已经出现新的形态。攻击者不再局限于仿冒域名与网页,学会借用 AI 品牌热度、甚至 AI 平台本身的交互载体开展社会工程欺骗。传统仅仅依靠域名黑名单、邮件网关的防护思路已经不足以覆盖全部风险。

应对聊天机器人困境下的钓鱼威胁,是多方协同的系统性工作。AI 平台持续优化产品机制收缩攻击面;企业补齐针对 AI 新型威胁的安全管控;安全行业完善威胁情报与检测能力;用户更新安全判别认知,破除 “官方域名即绝对安全” 的固有认知。多方共同配合,才能够缓释 AI 主题钓鱼带来的账号与数据安全风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
9天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
9天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
15天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
10天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1913 15
|
8天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
1039 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
14天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1671 4
|
10天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
|
16天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1842 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
11天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
833 2
|
9天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
832 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)

热门文章

最新文章