跳到主要内容

企业员工小心!黑客用OpenAI邀请骗你,绕过邮件安全

27 0
AI摘要

安全公司Push Security警告称,黑客正利用OpenAI的组织邀请机制发动新型网络钓鱼攻击。黑客创建与目标企业同名的OpenAI组织,通过官方邮箱发送邀请,并预设管理员权限及信用卡信息以消除疑虑,诱导员工加入。由于缺乏二次验证,员工点击链接即可进入虚假AI工作环境,绕过传统防护。随着AI工具普及,此类攻击威胁加剧,企业需将防御重心扩展至AI平台协作机制。

虚假AI工作环境入侵企业防线

2026年6月30号的时候, 安全公司Push发布了紧急安全警示, 把一起针对企业员工的新型网络钓鱼攻击给曝光出来了。黑客运用恶意滥用组织邀请机制, 成功地绕过了传统邮件安全防护, 想要诱导员工进入他们控制的虚假AI工作环境。这场攻击利用了AI协作平台的信任漏洞, 使得企业原先坚固的邮件防线变得像不存在一样。

安全研究人员透露相关情况, 多家科技企业中已检测到该攻击, 受影响员工数量正呈上升态势。Push公司着重指出, 此类攻击手法具备极强的隐蔽性, 传统依靠链接扫描以及发件人验证的安全措施没办法有效进行拦截。企业网络安全团队得重新审视当下的安全策略。

绕过验证的合法陷阱

在这场经过精心谋划的社工攻击里头, 黑客先是于平台之上创建了一个和目标企业名字相同的组织, 而后, 他们借助官方通知邮箱给特定员工发送了加入邀请, 鉴于邮件源自官方并且通过了标准身份验证, 极具欺骗性, 员工在收件箱里看到的是一封看似正常的团队协作邀请。

具有更强迷惑性的是, 黑客竟然在组织账号里提前绑定了有效的Visa信用卡, 并且为受邀员工默认开启了最高级别的管理员权限。这种异常的“大方”行为, 将员工加入时可能碰到的付费门槛或者系统异常提示完美消除了。多位收到邀请的员工称, 整个过程“看上去全然正常”, 不存在任何可疑迹象。

流程漏洞暴露安全盲区

经历安全研究人员亲自测试加入流程, 发现整个接纳进程几乎毫无额外的身份二次验证, 用户仅需轻点邮件里的链接就能径直进入该组织, 不必再次确认账号密码, 企业现有的安全防线就这样被轻易突破, 此漏洞暴露出协作平台在身份验证机制方面存在严重缺陷。

指出的是研究人员, 正常的企业协作平台邀请流程当中应该包含多因素认证或者管理员审批环节, 然而在此次攻击期间, 黑客把这些机制完全给绕过了, 一旦员工点击链接并且登录虚假的AI工作环境, 黑客就能够窃取其账号凭证、内部文件以及与AI工具的交互数据, 从而造成严重的数据泄露风险。

AI工具成黑客新突破口

由于AI工具全方位融入日常办公, 那种基于平台协作机制以及共享通知的社工模式正愈发激烈。专家发出提醒, 各个大企业迫切需要把防御重点从传统邮件钓鱼, 延伸至针对AI平台协作机制的安全审查里面。黑客借助员工对AI工具的日常依赖, 打造看似合理的协作场景。

安全公司提供的数据表明, 在2026年第二季度期间, 有着针对AI协作平台的钓鱼攻击数量, 此数量与同比相比增长幅度达到了340%, 特别是在GPT、Notion AI、Microsoft Copilot等工具被广泛进行部署之后, 黑客借助这些平台的邀请功能开展精准攻击, 员工对于AI工具所具有的高信任度成为黑客最大的突破口。

企业应立即采取防范措施

对于此次安全方面的威胁, Push公司向企业提议马上施行三项紧急举措, 一是针对所有运用AI协作平台的企业, 要强制开启邀请加入双因素认证, 保证每一回邀请都得经由管理员进行审批, 二是企业需要定期对组织成员名单开展审计, 及时找出异常账号并予以移除。

企业要针对员工开展专门的安全培训, 教导他们辨认虚假AI工作环境里的可疑行径。譬如, 一旦接到职责范围外的邀请, 或者遭遇异常权限分配之时的情况, 就应当主动向IT部门去进行核实。Push公司还倡导各大AI平台尽快将邀请流程里的身份验证漏洞给修复好, 从根源上对这类攻击予以遏制。

处在您所在位置的企业, 有没有在AI协作平台那儿设置多重验证机制, 您有没有收到过从陌生组织发来的关于平台的邀请, 欢迎在评论区域分享下您的经历, 点个赞而后再转发这篇文章, 来帮更多企业挡一挡这场新型网络钓鱼攻击。

登录后参与评论

评论仅开放给已登录并完成邮箱绑定的用户。

评论 0

暂无评论。