收到OpenAI官方邀請信件別急著點!駭客新手法鎖定企業員工

▲▼網路詐騙,駭客。(圖/VCG)

 ▲OpenAI邀請功能遭濫用成駭客釣魚工具。(圖/VCG)

記者吳立言/綜合報導

資安公司 Push Security 近日揭露一種新型釣魚攻擊,攻擊者利用 OpenAI 的組織邀請功能,透過官方寄出的邀請信鎖定企業員工,提高社交工程攻擊的成功率。

利用官方邀請信提高可信度

[廣告]請繼續往下閱讀...

攻擊者會先在 OpenAI 建立一個與目標公司名稱相同的組織,再透過 OpenAI 官方通知信箱向指定員工發送加入組織的邀請。由於信件確實由 OpenAI 官方系統寄出,能順利通過常見的郵件驗證機制,因此比一般偽造郵件更具欺騙性。

研究人員指出,攻擊者甚至會事先替該組織綁定有效的 Visa 信用卡,並預設邀請對象擁有最高管理員權限,避免受害者因付款或權限異常而提高警覺,進一步降低戒心。

加入流程缺乏二次驗證

Push Security 測試發現,使用者點擊邀請連結後,即可直接加入該組織,整個流程幾乎沒有額外的身分確認機制,也無須再次輸入 OpenAI 帳號密碼。研究人員認為,這樣的設計讓攻擊者更容易利用官方協作流程發動社交工程攻擊。

雖然加入本身不代表帳號馬上就遭到入侵,但攻擊者可藉由建立看似合法的 AI 工作環境,引導受害者分享敏感資訊、上傳公司文件,或進一步誘導執行其他惡意操作,增加企業資料外洩的風險。

AI 協作平台成資安新戰場

Push Security 表示,隨著生成式 AI 平台逐漸融入企業營運,駭客也開始利用平台內建的協作、邀請與通知機制作為新的攻擊管道,而非僅依賴傳統的釣魚郵件。

企業除了持續強化郵件安全防護外,也應將 AI 平台的組織邀請、權限管理與協作流程納入資安政策,並加強員工教育訓練,即使收到來自官方的邀請通知,也應先確認邀請來源與目的,避免落入新型社交工程攻擊陷阱。

分享給朋友:

追蹤我們:

※ 本文版權所有,非經授權,不得轉載。 [ ETtoday著作權聲明 ]

推薦閱讀

熱門影音更多>>

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

讀者迴響

ChatGPT是什麼?

ChatGPT是OpenAI推出的AI聊天機器人,可幫你寫作、翻譯、寫履歷甚至陪聊天。操作簡單,適合各年齡層使用。

最夯影音

更多

熱門快報

回到網頁頂端