攻擊者利用OpenAI的組織邀請功能,偽造名為「Push Security Inc」的企業租戶,透過合法通知信誘騙特定員工加入。受害者一旦加入,便會進入攻擊者控制的AI工作環境,面臨資料洩漏或被利用進行惡意操作的風險。
🔍 防詐解析
攻擊者利用OpenAI平台允許建立組織的功能,偽造合法企業租戶,並透過平台發送的正式通知信作為掩護,降低受害者戒心。這種手法結合了技術漏洞與社會工程學,讓員工誤以為這是公司內部的新工具部署,進而主動加入惡意環境。一般民眾或員工容易在「公司正式通知」的假象下,忽略核實組織來源的步驟,直接點擊加入連結。建議企業應嚴格管控OpenAI組織的邀請權限,並教育員工僅接受來自官方IT部門的明確指令,對於任何外部組織邀請務必透過第二管道核實。
🚩 紅旗特徵
- •收到來自OpenAI的「組織邀請」通知,但並非主動申請
- •邀請信中的組織名稱與公司名稱高度相似但非官方
- •要求加入非公司官方授權的AI工作空間
關鍵字
OpenAI組織邀請偽冒企業AI安全釣魚攻擊
查看原始報導 ↗(iThome)
