大语言模型揭示新型黑客攻击:ChatGPT 共享页面被用作网络钓鱼入口点

随着大型语言模型得到广泛采用,网络犯罪分子正在完善其战术,越来越多地利用合法的人工智能平台功能来执行精确的投毒攻击。Push Security 最近发布了一份报告,详细阐述了一种名为“LLMShare”的新型威胁,该威胁利用了大型语言模型内的共享内容机制。攻击者通过在 OpenAI 的官方域名下直接托管恶意负载,利用用户对知名平台的信任来分发恶意软件。
这一复杂的攻击活动始于攻击者利用 ChatGPT 的内容渲染功能,在官方界面内生成自定义 HTML 页面,随后通过公共“/s/”分享链接进行分发。与此同时,攻击者在 Google 搜索上购买高级广告位。由于这些广告链接指向具有官方域名的看似合法的网址,普通用户和自动安全扫描器在初次接触时往往无法识别该威胁。
点击 Google 广告后,用户会被重定向到一个模仿合法服务的页面,但该页面显示的是欺骗性的“维护”通知。页面虚假声称由于流量过高,该服务暂时不可用,并敦促用户“下载桌面应用程序”以继续操作。
点击下载按钮后,受害者会被重定向到一个恶意门户,提供伪造的 Windows 和 macOS 客户端安装包。这些安装包采用了高级规避技术:它们向安全扫描器展示一个良性的、虚假的虚拟现实公司网站,而仅向人类访问者提供实际的恶意安装程序。分析显示,这些程序会执行命令以检测虚拟机环境,并延迟执行,直到它们能够在不被发现的情况下运行。
安全专家警告称,这种依赖大型科技公司可信度的策略正日益流行。研究人员已发现类似变体针对 Claude 平台,表明攻击者正在多个领先的人工智能服务中测试这些社会工程学脚本。这种对合法域名共享漏洞的利用,凸显了当前互联网安全防御中的关键缺陷。
相关文章
字节跳动旗下 Seed 启动全球校园招聘,以虚拟股份争夺顶尖大模型人才
在大型语言模型的竞争格局中,争夺顶尖人才仍然是最关键的战略资产。4月1日,字节跳动宣布启动Seed全球校园招聘计划,作为其大模型人才培养项目的一部分。该活动面向2027届毕业生及现有实习生,旨在全球范围内发掘并锁定AI领域的精英研发与工程人才。规模扩张:全球甄选100名“AI种子”在技术快速进步的背景下,字节跳动有限公司今年大幅增加了对基础AI人才的投入:招聘范围: 该计划旨在从全球范围内招聘约100名专注于大模型的杰出候选人,对象为2027届毕业生。发展路径: Seed计划将核心业务
Suno 在法律诉讼中为歌曲添加水印
Suno,这个允许用户生成由人工智能创作的音乐的平台,近日推出了新功能,包括为平台制作的曲目添加标签、限制下载,并更新社区标准以遏制未经授权的复制品。这些更新是在Suno面临多家唱片公司和艺术家组织提起的多起诉讼之际推出的。在博客文章中,联合创始人兼首席执行官Mikey Shulman概述了核心原则,强调该平台旨在促进原创创作,同时扩大更广泛受众对人工智能音乐工具的访问权限。一个主要的争议点在于,用户将人工智能生成的歌曲上传到其他流媒体服务并通过操纵系统获取收入。Suno表示,现在将采用音频
马斯克承认 Grok 构建过程中泄露了用户代码,并承诺清除所有历史数据
埃隆·马斯克直接回应了围绕 Grok Build 的隐私争议,首先以简单的“True”(属实)确认了该事件的有效性。他承诺,此前上传至 SpaceXAI 的所有用户数据将被永久删除,并表示“不留一个字节”。这是人工智能行业首次由主要科技领袖公开承认错误并主动删除用户数据。安全研究人员的“钓鱼”测试揭示了数据泄露的具体证据此次争议源于独立人工智能安全研究人员 @cereblab 的一份报告。SpaceXAI 推出的 AI 编程助手 Grok Build 在其官方网站上声称其“优先本地运行,代码
相关专题推荐
评论 (0)
0/500

随着大型语言模型得到广泛采用,网络犯罪分子正在完善其战术,越来越多地利用合法的人工智能平台功能来执行精确的投毒攻击。Push Security 最近发布了一份报告,详细阐述了一种名为“LLMShare”的新型威胁,该威胁利用了大型语言模型内的共享内容机制。攻击者通过在 OpenAI 的官方域名下直接托管恶意负载,利用用户对知名平台的信任来分发恶意软件。
这一复杂的攻击活动始于攻击者利用
点击 Google 广告后,用户会被重定向到一个模仿合法服务的页面,但该页面显示的是欺骗性的“维护”通知。页面虚假声称由于流量过高,该服务暂时不可用,并敦促用户“下载桌面应用程序”以继续操作。
点击下载按钮后,受害者会被重定向到一个恶意门户,提供伪造的 Windows 和 macOS 客户端安装包。这些安装包采用了高级规避技术:它们向安全扫描器展示一个良性的、虚假的虚拟现实公司网站,而仅向人类访问者提供实际的恶意安装程序。分析显示,这些程序会执行命令以检测虚拟机环境,并延迟执行,直到它们能够在不被发现的情况下运行。
安全专家警告称,这种依赖大型科技公司可信度的策略正日益流行。研究人员已发现类似变体针对 Claude 平台,表明攻击者正在多个领先的人工智能服务中测试这些社会工程学脚本。这种对合法域名共享漏洞的利用,凸显了当前互联网安全防御中的关键缺陷。
字节跳动旗下 Seed 启动全球校园招聘,以虚拟股份争夺顶尖大模型人才
在大型语言模型的竞争格局中,争夺顶尖人才仍然是最关键的战略资产。4月1日,字节跳动宣布启动Seed全球校园招聘计划,作为其大模型人才培养项目的一部分。该活动面向2027届毕业生及现有实习生,旨在全球范围内发掘并锁定AI领域的精英研发与工程人才。规模扩张:全球甄选100名“AI种子”在技术快速进步的背景下,字节跳动有限公司今年大幅增加了对基础AI人才的投入:招聘范围: 该计划旨在从全球范围内招聘约100名专注于大模型的杰出候选人,对象为2027届毕业生。发展路径: Seed计划将核心业务
Suno 在法律诉讼中为歌曲添加水印
Suno,这个允许用户生成由人工智能创作的音乐的平台,近日推出了新功能,包括为平台制作的曲目添加标签、限制下载,并更新社区标准以遏制未经授权的复制品。这些更新是在Suno面临多家唱片公司和艺术家组织提起的多起诉讼之际推出的。在博客文章中,联合创始人兼首席执行官Mikey Shulman概述了核心原则,强调该平台旨在促进原创创作,同时扩大更广泛受众对人工智能音乐工具的访问权限。一个主要的争议点在于,用户将人工智能生成的歌曲上传到其他流媒体服务并通过操纵系统获取收入。Suno表示,现在将采用音频
马斯克承认 Grok 构建过程中泄露了用户代码,并承诺清除所有历史数据
埃隆·马斯克直接回应了围绕 Grok Build 的隐私争议,首先以简单的“True”(属实)确认了该事件的有效性。他承诺,此前上传至 SpaceXAI 的所有用户数据将被永久删除,并表示“不留一个字节”。这是人工智能行业首次由主要科技领袖公开承认错误并主动删除用户数据。安全研究人员的“钓鱼”测试揭示了数据泄露的具体证据此次争议源于独立人工智能安全研究人员 @cereblab 的一份报告。SpaceXAI 推出的 AI 编程助手 Grok Build 在其官方网站上声称其“优先本地运行,代码





首页






