安全研究人员近日披露了一种针对ChatGPT用户的新型网络钓鱼骗局。该骗局通过Google赞助搜索结果投放虚假链接,伪装成ChatGPT官方页面,诱导用户下载并安装恶意软件。由于页面外观高度逼真,大量用户在不知情的情况下落入陷阱。
据披露信息,攻击者首先在Google搜索结果中购买赞助广告位,使虚假链接出现在用户搜索“ChatGPT”等关键词时的显著位置。用户点击后,会被引导至一个与OpenAI官方页面几乎一致的仿冒网站。该网站随后提示用户下载所谓的“ChatGPT桌面客户端”或“最新版本更新”,而实际下载的文件中包含恶意软件。
这一骗局的显著特征在于其高度的视觉逼真度。仿冒页面在配色、排版、图标和交互流程上均模仿了OpenAI的官方设计语言,普通用户仅凭肉眼观察很难识别真伪。研究人员指出,此类攻击之所以能够奏效,很大程度上依赖于用户对搜索引擎结果的信任——多数用户默认赞助链接来自正规渠道。
从攻击路径来看,该骗局结合了搜索引擎广告投放与钓鱼网站两种手段。攻击者通过付费广告获取流量入口,再利用仿冒页面完成恶意软件的投递。这种组合方式降低了攻击的技术门槛,同时扩大了潜在的受害者范围。目前尚不清楚该骗局的具体影响规模和已感染用户数量。
针对此类威胁,安全研究人员建议用户避免通过搜索引擎的赞助链接访问ChatGPT,应直接输入官方网址或使用书签访问。同时,在下载任何声称来自OpenAI的软件之前,应核实域名的真实性。企业用户尤其需要警惕,因为此类恶意软件可能进一步渗透至企业内部网络。
随着ChatGPT等AI工具的广泛采用,围绕其品牌和用户群体展开的网络攻击预计将持续增加。此次事件表明,AI产品的安全边界不仅取决于模型本身的技术防护能力,也取决于用户接触产品过程中的每一个环节。对于企业而言,将AI工具相关的域名和下载渠道纳入员工安全意识培训,正在成为一项必要的防护措施。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。