
▲OpenAI邀請功能遭濫用成駭客釣魚工具。(圖/VCG)
記者吳立言/綜合報導
資安公司 Push Security 近日揭露一種新型釣魚攻擊,攻擊者利用 OpenAI 的組織邀請功能,透過官方寄出的邀請信鎖定企業員工,提高社交工程攻擊的成功率。
利用官方邀請信提高可信度
攻擊者會先在 OpenAI 建立一個與目標公司名稱相同的組織,再透過 OpenAI 官方通知信箱向指定員工發送加入組織的邀請。由於信件確實由 OpenAI 官方系統寄出,能順利通過常見的郵件驗證機制,因此比一般偽造郵件更具欺騙性。
研究人員指出,攻擊者甚至會事先替該組織綁定有效的 Visa 信用卡,並預設邀請對象擁有最高管理員權限,避免受害者因付款或權限異常而提高警覺,進一步降低戒心。
加入流程缺乏二次驗證
Push Security 測試發現,使用者點擊邀請連結後,即可直接加入該組織,整個流程幾乎沒有額外的身分確認機制,也無須再次輸入 OpenAI 帳號密碼。研究人員認為,這樣的設計讓攻擊者更容易利用官方協作流程發動社交工程攻擊。
雖然加入本身不代表帳號馬上就遭到入侵,但攻擊者可藉由建立看似合法的 AI 工作環境,引導受害者分享敏感資訊、上傳公司文件,或進一步誘導執行其他惡意操作,增加企業資料外洩的風險。
AI 協作平台成資安新戰場
Push Security 表示,隨著生成式 AI 平台逐漸融入企業營運,駭客也開始利用平台內建的協作、邀請與通知機制作為新的攻擊管道,而非僅依賴傳統的釣魚郵件。
企業除了持續強化郵件安全防護外,也應將 AI 平台的組織邀請、權限管理與協作流程納入資安政策,並加強員工教育訓練,即使收到來自官方的邀請通知,也應先確認邀請來源與目的,避免落入新型社交工程攻擊陷阱。
