攻擊者建立偽造的 OpenAI 租戶並冒充合法公司,誘騙員工加入以竊取敏感的公司資訊。此手法利用企業對 AI 工具的信任,透過釣魚方式竊取專案與對話內容。
🔍 防詐解析
攻擊者利用 OpenAI 的租戶機制,建立偽造的組織並發送邀請信,冒充合法企業誘騙員工加入。一旦員工點擊連結並登入,攻擊者即可在聊天室或專案中竊取敏感的公司機密與內部資訊。這種手法結合了社會工程學與技術漏洞,針對性極強。
一般民眾或企業員工容易在不知不覺中招,因為 OpenAI 是熱門的 AI 工具,且邀請看起來像是來自同事或合作夥伴。受害者往往認為這是正常的業務協作,未仔細核實邀請者的真實身份,導致機密外洩。
建議企業加強員工的網路安全意識培訓,對於任何外部組織的加入邀請,務必透過第二管道(如電話或內部通訊軟體)核實。同時,應設定嚴格的權限管理,避免將敏感專案直接置於未經驗證的租戶中,並定期審視帳號登入紀錄。
🚩 紅旗特徵
- •收到來自不明來源的 OpenAI 組織加入邀請
- •邀請連結指向非官方或異常的租戶名稱
- •要求提供敏感的公司專案或對話內容
關鍵字
OpenAI釣魚攻擊企業資訊竊取偽造租戶網路安全
查看原始報導 ↗(BleepingComputer)
