以 ChatGPT 为主题的诈骗呈上升趋势
近几个月来,生成式人工智能程序的爆炸性流行导致 ChatGPT 恶意软件激增。
最近发布的研究全球网络安全领导者 Palo Alto Networks 的威胁情报团队 Unit 42 揭示了诈骗者采用的各种策略。
ChatGPT(生成式预训练变压器)是一个基于大型语言模型的聊天机器人,由开放人工智能,一家人工智能研发公司。该聊天机器人的基本版本是免费提供的,事实证明,对于那些希望利用其日益普及的机会主义诈骗者来说,这是有利可图的。
2022 年 11 月至 2023 年 4 月期间,Unit 42 观察到,与 ChatGPT 相关的域的每月注册量增加了 910%。每天从该公司看到的流量中捕获超过 100 个与 ChatGPT 相关的恶意 URL。在同一时间段内,该团队从 DNS 安全日志中观察到抢注域名的数量惊人地增长了 18,000%。
'抢注域名' 是指为了从他人商标的商誉中获利而注册或使用的域名。在这种情况下,不良行为者会使用“openai”或“chatgpt”作为域名或在域名中使用:例如“openai[.]us”或“chatgpt[.]jobs”。
尽管截至 2023 年 4 月,大多数已识别的抢注域名并未托管任何恶意内容,但它们显然并未受到控制根据 Palo Alto Networks 的研究,诈骗者使用多种策略来诱骗用户泄露机密信息由 OpenAI 或其他合法公司收集。
Unit 42 的研究查看了几个冒充 OpenAI 网站的网络钓鱼 URL。这些网络钓鱼诈骗背后的个人通常会创建高度模仿官方网站外观的虚假网站,并诱骗用户下载恶意软件或共享敏感信息。
一种常见的技术向用户提供“下载”按钮,一旦单击该按钮,就会将特洛伊木马恶意软件下载到设备,而受害者却没有意识到风险。
另一种常见的诈骗策略涉及使用与 ChatGPT 相关的社会工程来进行身份盗窃或财务欺诈。尽管 OpenAI 为用户提供免费版本的 ChatGPT,但欺诈网站经常声称用户必须为其服务付费,并试图引诱受害者提供信用卡详细信息和电子邮件地址等敏感信息。
使用山寨聊天机器人也会带来重大的安全风险。一些山寨应用程序——其中许多基于 GPT-3(2020 年 1 月发布),其功能不如最新版本——提供自己的大型语言模型,而其他应用程序则声称他们通过 OpenAI 提供 ChatGPT 服务公共API。 ChatGPT 在某些地区无法访问,在 API 发布之前,有几个开源项目允许用户通过各种自动化工具连接到 ChatGPT。因此,使用这些自动化工具或 OpenAI API 创建的网站可以吸引来自这些地区的大量流量。这也为不良行为者提供了通过代理其服务来通过 ChatGPT 获利的机会。
使用这些模仿机器人会带来额外的风险,即您的输入被收集和窃取。您提供的任何机密或敏感信息都可能使您容易受到攻击。机器人的响应也可能被故意操纵,以提供不准确或误导性的信息。
以 Unit 42 研究中的示例为例,该团队使用官方 OpenAI 扩展中的相同信息和视频从抢注域下载了扩展。下载后,欺诈性扩展程序会在受害者的浏览器中添加一个后台脚本,其中包含高度混淆的 JavaScript。该 Javascript 调用 Facebook API 来窃取受害者的帐户详细信息,并可能使诈骗者能够进一步访问受害者的帐户。
ChatGPT 诈骗也开始出现在移动应用商店以羊毛制品的形式。这些诈骗应用程序声称提供免费访问 ChatGPT 的权限,但最终开始收取每周或每月的订阅费,而且很难取消。在为这些应用程序做广告时,开发人员经常使用策略来筛选更多有诈骗意识和精通技术的用户,例如故意拼写标题中的应用程序名称(例如“ChatGTP”)。
随着 ChatGPT 的受欢迎程度不断上升,毫无疑问,我们将看到更多 Unit 42 研究中详述的此类诈骗,以及确保恶意软件持续有效的策略变化。
