发布于2026-08-22 阅读(0)
扫一扫,手机访问
最近,安全圈里爆出了一起颇具新意的钓鱼攻击手法——黑客竟然盯上了OpenAI的组织邀请功能,试图以此攻破企业内部防线。攻击的目标不是别人,正是安全公司 Push Security 自家的员工。这起事件很值得各位安全负责人和IT管理员留意。

事情的经过是这样的:黑客首先在OpenAI平台上注册了一个名为“Push Security Inc”的组织,然后利用OpenAI官方的通知邮箱 noreply@tm.openai.com,向目标员工发送组织邀请邮件。这封邮件本身确实来自OpenAI,而且通过了标准邮件身份验证,从表面上看相当正规,极具欺骗性。
当然,邮件里也不是完全没有破绽。OpenAI在其中附了一行提示文字,指出邀请方使用的是 gmail.com 域名,而收件人的企业域名是 pushsecurity.com,两者并不匹配。但问题在于,这行提示仅以普通文字呈现,没有高亮、没有警告图标,很容易被忙碌的员工一带而过,直接忽略。
更让人倒吸一口凉气的是,黑客给被邀请的成员预设了 Owner(所有者) 权限——也就是整个组织的最高管理权限。与此同时,他们还提前绑定了一张Visa信用卡,这样一来,员工点击加入后不会遇到任何付费门槛或异常弹窗,整个流程丝滑得就像一次正常的工作邀请。
Push Security 经过调查后判断,这次攻击并非广撒网式的随机钓鱼,而是经过明确的前期侦察,专门针对自家公司发起的。为了摸清对方的套路,研究人员主动接受了一封邀请,结果发现加入过程几乎没有任何额外验证:只需点击邮件中的链接,直接就能进入该组织,既不需要再次输入账号密码,也不需要完成多因素认证或其他身份确认。
进入这个假冒组织后,研究人员看到其他受邀员工仍处于“待接受邀请”状态,尚未实际加入。同时也没有发现内部数据泄露的迹象。后续,Push Security 向全体员工发出了警告,并在邮件系统中设置了过滤规则,拦截类似邀请,防止类似事件再次发生。
话说回来,这起事件给所有正在引入AI工具的企业敲了一记警钟。随着AI协同平台逐渐成为日常办公的基础设施,围绕组织邀请、共享项目和平台通知的新型社工手法必然会越来越常见。传统钓鱼邮件防范固然重要,但从现在开始,针对AI平台协作机制的安全验证流程也必须提上日程。毕竟,入口多了一个,攻击面就多了一层。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9