黑客近期正利用ChatGPT和Claude等高热度AI工具进行钓鱼攻击,方式隐蔽,成功率显著更高。他们看中的是这些工具搜索量大、可复用官方域名——通过插件或内容分享功能生成的链接直接挂在官方域名(如chatgpt.com)下,用户在Google搜索置顶广告中点击后,地址栏依然显示官方域名,安全软件不会拦截,普通人很难察觉。



具体手法上,黑客利用ChatGPT Canvas功能创建仿冒官方页面,声称“访问量太大,请下载桌面版”,下载按钮指向恶意安装包。关键点在于:链接是ChatGPT.com、广告显示ChatGPT.com、落地页仍是ChatGPT.com——OpenAI无法对每个用户分享内容做审核,这类攻击未来很可能显著增加。

Claude平台也出现类似案例:黑客创建恶意分享内容,针对CPU-Z等热门软件投放Google广告,用户点击后跳转到Claude.ai的分享页面,再诱导下载恶意软件。同样,Anthropic也无法逐一审核用户分享内容。

安全专家建议,直接安装广告拦截扩展屏蔽搜索引擎广告,可能是当前最有效的防身手段。