ChatGPT网页被仿冒用于传播恶意软件,用户警惕官方认证链接
近期安全研究人员发现,攻击者利用 ChatGPT 的 Custom GPT 功能创建了一个名为“Plus 5.6”的仿冒模型,并通过真实 ChatGPT 网站引导用户访问恶意下载页面。该骗局伪装成官方...
近日,网络安全公司 Huntress 发现了一起利用 ChatGPT 平台传播恶意软件的新型网络攻击事件。攻击者通过仿冒官方产品的手法,将恶意代码伪装成可信来源,成功诱导多名用户下载并运行了含有恶意程序的文件。
据 Huntress 报告,攻击者创建了一个名为“Plus 5.6”的仿冒 ChatGPT 模型,并将其部署在 ChatGPT.com 域名下。由于该链接显示为合法的 ChatGPT 地址,许多用户误以为这是 OpenAI 官方推出的新版本而放松了警惕。当用户点击进入后,页面会引导他们完成一个虚假的安全检查流程,最终触发恶意 Windows 命令的执行。
这种攻击方式之所以有效,是因为它巧妙地利用了用户对知名品牌的信任。在过去,识别可疑下载通常可以通过观察拼写错误的网址或异常弹窗来实现。但如今,当这些骗局直接发生在用户已知的官方网站上时,传统的防范手段变得不再可靠。
“Plus 5.6”仿冒模型的界面设计与官方 ChatGPT 高度相似,包括相同的标志和布局。攻击者特意选择了接近官方命名规则的名称,进一步增强了欺骗性。一旦用户点击下载,恶意程序即可获取对计算机系统的全面控制权,包括访问存储文件、开启摄像头和麦克风等功能。
网络安全专家提醒用户,在访问任何需要下载内容的网页时,应保持高度警惕。即使网址显示为官方域名,也应仔细核对页面内容的真实性。建议使用官方提供的下载渠道,并通过双重验证等方式确认链接的安全性。
此外,OpenAI 近期推出的“使用 ChatGPT 登录”功能虽然提升了跨平台认证的便利性,但也可能成为新的攻击目标。用户在使用此类第三方登录服务时,应确保所连接的应用程序来自可靠的来源,并定期检查账户活动记录以发现异常情况。
目前,OpenAI 和相关安全机构正在积极调查此次事件,并计划采取措施加强对 Custom GPT 功能的监管,防止类似攻击再次发生。同时,建议用户及时更新操作系统和安全软件,以降低潜在风险。
