Zatruwanie wyników wyszukiwania ChatGPT dotknęło 374 marek, ujawniając lukę zaufania w odpowiedziach AI
Zatruwanie wyników wyszukiwania ChatGPT miało rzekomo dotknąć co najmniej 374 firmy po tym, jak atakujący umieścili fałszywe dane kontaktowe w źródłach pobieranych przez ChatGPT, Gemini i Google AI Overview. Vigilance Security twierdzi, że wśród celów znalazły się Delta, Lufthansa, Bank of America, Airbnb, Chase, Qatar Airways i Tripadvisor.
Operacja, którą Vigilance nazywa „Dark Sourcery”, zamienia pomocną odpowiedź asystenta AI w mechanizm dostarczania oszustwa. Użytkownik prosi o numer rezerwacyjny linii lotniczej lub stronę wsparcia banku. System może następnie zwrócić fałszywy numer telefonu, link phishingowy lub podrobioną stronę logowania jako zaufaną wskazówkę.
To rozróżnienie ma znaczenie. Konwencjonalny phishing wymaga, by ofiara zaufała niezamówionej wiadomości. Ta kampania miała rzekomo czekać, aż użytkownicy zwrócą się do ChatGPT lub Google z uzasadnionym pytaniem, a następnie wykorzystywać autorytet, jaki przypisują oni odpowiedzi.
Ustalenia rozszerzają wcześniejsze dowody na to, że fałszywe informacje o wsparciu mogą przenikać do wyników wyszukiwania generowanych przez AI. Tworzą też problem weryfikacji. Vigilance opublikowała przykłady i opisała dziesiątki tysięcy złośliwych stron, ale pełny zbiór danych i metodologia testów nie były publicznie dostępne do niezależnego zbadania.
Bezpośrednia rywalizacja nie toczy się więc między hakerami a poszczególnymi markami. Chodzi o zautomatyzowane zanieczyszczanie treści przeciwko systemom pobierania i weryfikacji stojącym za odpowiedziami AI. Zwycięzca zdecyduje o tym, czy asystent poda prawdziwy kanał wsparcia firmy, czy skieruje klienta do przestępczego call center.
Kampania obejmująca 374 marki przeniosła oszustwa do wnętrza odpowiedzi
Główną innowacją kampanii jest umieszczanie fałszywych informacji w odpowiedzi generowanej przez AI, gdzie użytkownicy mogą pomylić syntezę z weryfikacją.
Vigilance Security ujawniła swoje ustalenia 23 września 2026 roku. Według badań kampanii, atakujący rozpowszechniali starannie sformatowane posty, pliki PDF, recenzje i strony wsparcia w całej publicznej sieci.
Dokumenty te łączyły nazwy znanych firm z numerami telefonów, adresami e-mail, stronami logowania lub instrukcjami dotyczącymi oprogramowania kontrolowanymi przez oszustów. Systemy wyszukiwania i pobierania mogły następnie gromadzić te powiązania podczas odpowiadania na pytania dotyczące obsługi klienta.
Wiceprezes Vigilance ds. badań Ariel Simon powiedział, że badacze znaleźli dziesiątki tysięcy złośliwych stron. Zespół powiązał tę aktywność z co najmniej 374 firmami będącymi celami ataku, obejmującymi linie lotnicze, banki, firmy turystyczne, dostawców technologii i inne duże organizacje.
Liczbę tę należy traktować jako ustalenie badawcze, a nie pełny spis. Vigilance nie opublikowała publicznie listy odczytywalnej maszynowo, zawierającej każdą stronę, zapytanie, markę i odpowiedź modelu wykorzystaną do jej uzyskania. Niezależni badacze nie mogą zatem jeszcze odtworzyć pełnego wyniku.
Dowody opisane w dalszych relacjach są mimo to niepokojące. Badacze Vigilance mieli dzwonić na kilka numerów zwróconych za pośrednictwem zatrutych informacji. Osoby odbierające oferowały zmianę lotów lub odblokowanie kont bankowych, zanim poprosiły o dane karty kredytowej.
Badacze zaobserwowali również skargi osób, które twierdziły, że fałszywe numery w odpowiedziach chatbotów doprowadziły je do ujawnienia danych płatniczych. Relacje te wspierają podstawowy model zagrożenia kampanii, choć nie ustalają, ilu poszkodowanych straciło pieniądze.
Dotknięte marki nie zostały oskarżone o dostarczenie fałszywych informacji. Ich nazwy służyły jako przynęta, ponieważ klienci już wyszukują je w pilnych lub finansowo wrażliwych sytuacjach.
Klient linii lotniczej mierzący się z odwołanym lotem chce natychmiastowej pomocy. Klient banku z zablokowanym kontem chce zapewnienia. Obie sytuacje skracają czas, który dana osoba poświęca na sprawdzenie numeru telefonu lub domeny.
Tradycyjne zatruwanie wyników wyszukiwania wykorzystuje system rankingowy porządkujący linki. Zatruwanie odpowiedzi AI idzie o krok dalej, wyodrębniając twierdzenie atakującego i przedstawiając je w nowo wygenerowanej odpowiedzi.
Może to usuwać znane sygnały ostrzegawcze. Użytkownicy mogą nigdy nie zobaczyć podejrzanego projektu strony, niezręcznego nagłówka ani dziwnego wyniku wyszukiwania. Widzą interfejs asystenta, a potem coś, co wygląda jak bezpośrednia odpowiedź.
Opisywana kampania tworzy w konsekwencji dwie grupy ofiar. Konsumenci są narażeni na oszustwo, a podszywana firma dziedziczy skargi, koszty wsparcia, szkody reputacyjne i pracę związaną z reagowaniem na incydent w infrastrukturze, której nigdy nie kontrolowała.
To właśnie się zmieniło. Fałszywe dane kontaktowe krążą w internecie od lat, lecz asystenci AI mogą teraz przedstawiać je jako spersonalizowane wskazówki, nie wymagając od ofiary odwiedzenia pierwotnej strony atakującego.
Jak zatruwanie wyszukiwania ChatGPT zamienia GEO w kanał oszustw
Zatruwanie wyszukiwania ChatGPT wykorzystuje wybór źródeł, niekoniecznie bazowy model ani bezpośrednią podatność na prompt injection.
Optymalizacja pod silniki generatywne, czyli GEO, oznacza strukturyzowanie materiałów online tak, aby system odpowiedzi AI z większym prawdopodobieństwem je pobrał i ponownie wykorzystał. Optymalizacja pod silniki odpowiedzi, czyli AEO, opisuje ściśle powiązaną praktykę skoncentrowaną na zwięzłych odpowiedziach, powiązaniach encji i sformułowaniach odczytywalnych maszynowo.
Legalni wydawcy wykorzystują te techniki, aby ułatwić silnikom odpowiedzi zrozumienie dokładnych informacji. Atakujący mogą stosować tę samą logikę wobec fałszywych danych wsparcia.
Złośliwa strona może powtarzać nazwę marki obok fałszywego numeru. Może stosować format pytań i odpowiedzi, który ściśle odpowiada prawdopodobnemu zapytaniu klienta. Może też oznaczać numer jako „oficjalny”, „bezpłatny” lub przeznaczony do pilnych rezerwacji.
Atakujący zyskuje, gdy taki materiał pojawia się w kilku lokalizacjach. Powtarzanie może sprawić, że fałszywe powiązanie wygląda na potwierdzone, nawet gdy każde wystąpienie należy do tej samej kampanii.
Wcześniejsze badania Aurascape udokumentowały ten mechanizm poprzez zapytania dotyczące wsparcia linii lotniczych. Ich dochodzenie dotyczące zatruwania wykazało, że fałszywe numery były rozpowszechniane za pośrednictwem przejętych stron internetowych, przesłanych plików PDF, opisów YouTube, recenzji Yelp i plików hostowanych w chmurze.
Część zatrutych treści pojawiła się w domenach rządowych, uniwersyteckich i uznanych wydawców. Takie domeny mogą mieć silniejsze sygnały zaufania i widoczności niż nowo zarejestrowana strona oszustwa.
Atakujący nie zawsze musi przejąć całą witrynę. Udostępniona funkcja przesyłania plików, porzucona strona, pole komentarza, system recenzji lub słabo kontrolowane repozytorium dokumentów mogą zapewnić powierzchnię możliwą do zindeksowania.
Pomaga również świeżość. Zapytania dotyczące wsparcia zmieniają się często, zwłaszcza w związku z zakłóceniami podróży, zasadami zwrotów, aktualizacjami oprogramowania i procedurami odzyskiwania kont. Niedawno opublikowany tekst może wydawać się istotny, nawet jeśli jego pochodzenie nie ma związku z podszywaną firmą.
Wyjaśnia to, dlaczego zatruwanie Google Gemini AI i podobne ataki trudno sprowadzić do jednej wady technicznej. Odpowiedź może być błędna, ponieważ mechanizm pobierania wybrał zatrute źródła, ponieważ model nieprawidłowo połączył twierdzenia lub ponieważ zabezpieczenia nie rozpoznały ryzykownych danych kontaktowych.
Kampania Dark Sourcery miała rzekomo różnić się od klasycznego prompt injection. W ataku prompt injection złośliwa treść przekazuje AI instrukcje mające zastąpić jej normalne zachowanie.
Tutaj fałszywa treść może wyglądać na deklaratywną, a nie instruktażową. Informuje system, że określony numer telefonu należy do banku lub linii lotniczej. Asystent może powtórzyć to stwierdzenie, działając dokładnie zgodnie z projektem.
OpenAI przyznaje, że treści pobierane ze źródeł wymagają ostrożności. Jego wskazówki dotyczące generowanych linków mówią, że osoby trzecie mogą okłamywać ChatGPT lub wstawiać złośliwe instrukcje, oraz radzą użytkownikom sprawdzać miejsca docelowe przed obdarzeniem ich zaufaniem.
To ostrzeżenie obejmuje część ryzyka, lecz numery telefonów tworzą trudniejszy problem interfejsu. Numer nie ujawnia swojego właściciela za pośrednictwem rozpoznawalnej domeny. Gdy użytkownik rozpocznie rozmowę, przekonujący operator może dostarczyć brakującą warstwę socjotechniki.
Synteza AI może również ukrywać niezgodność między źródłami. Tradycyjna strona wyników pozwala użytkownikom porównywać oficjalną domenę firmy z forami, plikami PDF i nieznanymi witrynami. Wygenerowany akapit może skompresować te źródła do jednej pewnej rekomendacji.
Linki cytujące nie rozwiązują tego problemu automatycznie. Dziesięć cytowań może wyglądać bardziej przekonująco niż jedno, a mimo to wszystkie dziesięć może powtarzać tę samą umieszczoną informację. Skuteczna weryfikacja musi oceniać niezależność źródeł, własność i trafność, a nie tylko liczbę cytowań.
Oszustwa Google AI Overview ujawniają różnicę między pobieraniem a weryfikacją
System AI może pobrać wiarygodnie brzmiącą odpowiedź i cytować strony ją wspierające, nie weryfikując, czy dane kontaktowe należą do wskazanej organizacji.
Oszustwa Google AI Overview ilustrują tę lukę, ponieważ wygenerowane podsumowanie zajmuje jedną z najbardziej eksponowanych pozycji w wyszukiwarce. Użytkownicy mogą traktować takie umiejscowienie jako rekomendację, zwłaszcza gdy odpowiedź używa bezpośredniego języka.
Wcześniejsze dochodzenia wykazały, że fałszywe numery wsparcia linii lotniczych pojawiały się w AI Overviews. Relacje opisywały również konsumentów otrzymujących fałszywe dane kontaktowe podczas wyszukiwania usług finansowych i turystycznych.
Google powiedział WIRED, że jego zabezpieczenia antyspamowe są bardzo skuteczne i że tam, gdzie to możliwe, pokazuje oficjalne numery obsługi klienta. Firma stwierdziła również, że wzmacnia ochronę przed oszustwami i zachęca użytkowników do weryfikowania numerów telefonów poprzez dodatkowe wyszukiwania, zgodnie z relacją o oszustwach AI Overview.
Ta odpowiedź wskazuje na centralne napięcie. Google przedstawia AI Overviews jako szybszą drogę do użytecznych informacji, jednak zalecana obrona wymaga od użytkowników wykonania porównania, które podsumowanie miało uprościć.
Google raportował szersze postępy w zwalczaniu nadużyć w wyszukiwarce. Jego raport o ochronie przed oszustwami z 2025 roku stwierdzał, że nowe systemy wykryły 20 razy więcej stron oszustw i zmniejszyły liczbę oszustw podszywających się pod oficjalne witryny o ponad 70 procent w 2024 roku.
Liczby te dotyczą ochrony Google Search w szerokim ujęciu. Nie zapewniają niezależnego pomiaru kampanii Dark Sourcery ani nie pokazują wskaźnika błędów dla numerów wsparcia generowanych przez AI Overviews.
OpenAI opisuje podobny model selekcji dla wyszukiwania ChatGPT. Zautomatyzowane systemy uwzględniają intencję, trafność i aktualność, a odpowiedzi mogą zawierać cytowania w tekście oraz dodatkowe źródła.
Trafność nie jest jednak weryfikacją tożsamości. Strona może być bardzo trafna dla słów „numer wsparcia Bank of America”, a jednocześnie zawierać informacje, których Bank of America nigdy nie opublikował.
Ta sama słabość występuje w różnych produktach, ponieważ sieć nie ma uniwersalnego, uwierzytelnionego rejestru każdego firmowego numeru telefonu, portalu zwrotów, pakietu oprogramowania i strony odzyskiwania konta. Oficjalne witryny dostarczają silnych dowodów, lecz organizacje często rozdzielają wsparcie między regionalne domeny, aplikacje, wykonawców i systemy partnerów.
Atakujący wykorzystują tę niejednoznaczność. Koncentrują się na zapytaniach, w których użytkownicy oczekują wielu kanałów i szybkich zmian. Linie lotnicze, internetowe usługi turystyczne, banki i firmy programistyczne pasują do tego wzorca.
Platformy stoją również przed problemem precyzji. Blokowanie każdego nieznanego numeru uczyniłoby asystentów mniej użytecznymi. Dopuszczanie numeru tylko dlatego, że powtarza się na kilku zindeksowanych stronach, może natomiast nagradzać atakujących, którzy sztucznie tworzą pozory konsensusu.
Ten kompromis odróżnia bezpieczeństwo wyszukiwania AI od zwykłej moderacji treści. System musi oceniać nie tylko to, czy tekst jest obraźliwy, lecz także czy konkretna relacja ze świata rzeczywistego jest autentyczna.
Numer telefonu może być nieszkodliwy w jednym kontekście, a oszukańczy w innym. Legalne centrum obsługi telefonicznej może obsługiwać kilka marek na podstawie ujawnionej umowy outsourcingowej. Operacja oszustów może naśladować ten schemat, przypisując jeden numer wielu niepowiązanym firmom.
Google, OpenAI i inni dostawcy odpowiedzi potrzebują więc kontroli uwzględniających tożsamość podmiotów. Gdy odpowiedź podaje dane kontaktowe wysokiego ryzyka, system powinien porównywać je z zapisami źródeł własnych, zamiast wnioskować o ich wiarygodności na podstawie ogólnego powtarzania w sieci.
Wymogi weryfikacyjne powinny również zmieniać się zależnie od oczekiwanego działania. Błędna rekomendacja restauracji jest niedogodnością. Fałszywa strona logowania do banku lub numer odzyskiwania dostępu do konta może bezpośrednio prowadzić do straty finansowej.
Liczba 374 firm jest poważna, lecz pozostają ważne pytania
Dostępne dowody wskazują na wiarygodny schemat ataku, ale nie rozstrzygają skali kampanii, jej skuteczności ani wpływu na poszczególne produkty.
Vigilance twierdzi, że wykryło co najmniej 374 dotknięte firmy i dziesiątki tysięcy złośliwych stron. Późniejsze relacje bezpieczeństwa wymieniają znane cele i opisują testowe połączenia z oszukańczymi operatorami.
Publiczne badania nie podają jednak pełnego mianownika. Nie pokazują, ile marek badacze przetestowali przed wykryciem 374 przypadków ani jak często każdy produkt AI zwracał zatrute informacje przy powtarzanych zapytaniach.
Wyniki generatywnego wyszukiwania mogą zależeć od daty, lokalizacji, stanu konta, sformułowania zapytania i wersji produktu. Fałszywy numer pojawiający się choć raz nadal oznacza porażkę bezpieczeństwa, ale różni się od numeru wyświetlanego niezawodnie większości użytkowników.
Określenie „dotknięta firma” również wymaga ostrożnej interpretacji. Może oznaczać, że atakujący opublikowali strony podszywające się pod markę, że system AI pobrał te strony albo że użytkownik faktycznie otrzymał oszukańczą informację.
Tych etapów nie należy łączyć. Pierwszy mierzy intencję atakujących, drugi — ekspozycję platformy, a trzeci — szkodę dla konsumentów.
Publiczne ujawnienie byłoby mocniejsze, gdyby zawierało zanonimizowane logi zapytań, znaczniki czasu, zrzuty ekranu, źródłowe adresy URL, wersje modeli, ustawienia geograficzne i wyniki powtarzanych testów. Badacze mogliby wówczas odróżnić trwałe zatruwanie od przejściowego wyniku.
Nazwa kampanii również pochodzi od Vigilance, a nie od niezależnie zidentyfikowanej grupy przestępczej. Obecnie dostępne relacje nie wskazują jednego operatora odpowiedzialnego za każdą złośliwą stronę.
Kilka grup może stosować podobne taktyki, ponieważ koszt publikowania zoptymalizowanych treści jest niski. Wspólne numery, infrastruktura hostingowa, szablony lub przepływy płatności stanowiłyby silniejszy dowód skoordynowanej kontroli.
Istnieje też niepewność wokół terminu GEO. Trafnie opisuje on treści projektowane pod generatywne wyszukiwanie, lecz niektóre stosowane taktyki przypominają starsze zatruwanie SEO, spam w recenzjach, przejmowanie domen i oszustwa związane z pomocą techniczną.
Nowość dotyczy przede wszystkim warstwy dostarczania. Asystent AI może wybrać, przetworzyć i poprzeć podstawione dane w ramach odpowiedzi konwersacyjnej.
To czyni ten problem czymś więcej niż zmianą nazwy. Tradycyjne zatruwanie SEO nadal pozostawia podejrzany cel pomiędzy interfejsem wyszukiwania a próbą oszustwa. Wygenerowane odpowiedzi mogą usunąć tę przerwę.
Mimo to nie każdy nieprawidłowy numer dowodzi celowej manipulacji AI. Modele mogą halucynować dane kontaktowe, łączyć cyfry z odrębnych źródeł lub powielać nieaktualne informacje. Śledczy muszą odróżniać celowe zatruwanie od zwykłego błędu rzeczowego.
Różnica ma znaczenie dla działań naprawczych. Halucynacje wymagają lepszego ugruntowania odpowiedzi i obsługi niepewności. Skoordynowane zatruwanie wymaga wykrywania nadużyć, mapowania infrastruktury, usuwania treści i kontroli reputacji źródeł.
Firmy powinny też unikać zawyżania tego, co ich monitoring może udowodnić. Test kilku promptów nie potwierdza, że każdy klient widzi tę samą odpowiedź. Z drugiej strony, czysty test dzisiaj nie dowodzi, że zatruta treść nie pojawiła się wczoraj.
Odpowiedzialny wniosek jest węższy niż najbardziej alarmująca wersja tej historii. Vigilance zgłosiło dużą, aktywną kampanię, która zasługuje na zbadanie przez platformy i marki. Ujawnione dowody nie określają jeszcze całkowitej skali ekspozycji ani strat.
Banki, linie lotnicze i dostawcy oprogramowania mają teraz problem z odpowiedziami AI
Firmy nie mogą już chronić swojej tożsamości wsparcia wyłącznie za pomocą stron internetowych, kontroli reklam i konwencjonalnego monitoringu wyszukiwarek.
Firma będąca celem ataku może mieć bezpieczne systemy i poprawne strony kontaktowe, a mimo to pojawić się w zatrutej odpowiedzi AI. Jej zespół bezpieczeństwa nie kontroluje każdej recenzji, przesłanego PDF-a, przejętej strony uczelni ani wyniku pobierania przez chatbot.
To rozszerza ochronę marki na nieznane środowisko. Zespoły muszą monitorować, co mówią asystenci, które źródła cytują oraz czy nieznane numery telefonów lub domeny powtarzają się w zapytaniach.
Priorytetowe zapytania powinny dotyczyć odzyskiwania dostępu do konta, rezerwacji, zwrotów, płatności, pobierania oprogramowania i pomocy technicznej. Tematy te łączą pilność z prośbami o dane uwierzytelniające lub informacje finansowe.
Monitoring potrzebuje także zasięgu geograficznego i językowego. Linie lotnicze i banki działają poprzez regionalne kanały kontaktu, a atakujący mogą celować w podróżnych lub klientów oczekujących lokalnego numeru.
Przydatny test nie ogranicza się do pytania jednego asystenta o „obsługę klienta”. Różnicuje sformułowania, produkt, lokalizację, pilność i oczekiwane działanie. Zespół może następnie porównać każdy zwrócony numer, adres e-mail, URL i instrukcję pobrania z uwierzytelnionymi zapisami firmy.
Powtarzające się wskaźniki zasługują na eskalację. Jeden podejrzany numer pojawiający się przy kilku niepowiązanych nazwach linii lotniczych może ujawnić wspólne przestępcze centrum telefoniczne. Domena cytowana w wielu fałszywych odpowiedziach dotyczących wsparcia oprogramowania może wskazywać na szerszą operację phishingową.
Skargi klientów powinny trafiać do tego samego procesu. Zgłoszenie, że „chatbot podał mi ten numer”, jest informacją wywiadowczą o zagrożeniu, a nie wyłącznie problemem obsługi klienta.
Firmy potrzebują również szybkiej ścieżki korekty z dostawcami AI i wyszukiwarkami. Istniejące systemy zgłaszania nadużyć często koncentrują się na szkodliwej stronie internetowej. To zagrożenie może wymagać usunięcia strony, skorygowania odpowiedzi, ponownej oceny powiązanych źródeł i zidentyfikowania zduplikowanej infrastruktury.
Jasne strony kontaktowe źródeł własnych pozostają ważne. Organizacje powinny utrzymywać spójne, odczytywalne maszynowo informacje o wsparciu oraz usuwać nieaktualne strony regionalne, które tworzą niejednoznaczność.
Powinny też ostrzegać klientów, że pracownicy nie będą prosić o oprogramowanie do zdalnego sterowania, płatności kryptowalutami, karty podarunkowe ani pełne dane uwierzytelniające. Takie ostrzeżenia pomagają, gdy oszukańczy operator przejął już pierwszą rozmowę.
Wykorzystanie w przedsiębiorstwach wprowadza kolejną warstwę ekspozycji. Pracownicy coraz częściej pytają asystentów o nazwy pakietów, instrukcje wiersza poleceń, portale dostawców i procedury odzyskiwania dostępu do konta.
Zatruta odpowiedź konsumencka może wykraść dane karty płatniczej. Zatruta odpowiedź w miejscu pracy może skierować pracownika do złośliwego oprogramowania, strony wyłudzającej dane uwierzytelniające albo przejętej zależności programistycznej.
Kontrole bezpieczeństwa powinny zatem weryfikować możliwe do wykonania wyniki w czasie działania. Linki, numery telefonów, pakiety oprogramowania, polecenia i instrukcje płatności zasługują na większą kontrolę niż ogólny tekst wyjaśniający.
Pracownicy umysłowi mogą ograniczać ekspozycję, zachowując ścieżkę źródeł stojących za ważnymi decyzjami. Przeszukiwalna osobista baza wiedzy może przechowywać oficjalne procedury i wcześniejsze weryfikacje, lecz zapisany materiał nadal trzeba przeglądać, gdy zmieniają się dane kontaktowe.
Najbezpieczniejszym zachowaniem użytkownika pozostaje bezpośrednia weryfikacja. Otwórz oficjalną aplikację firmy lub wpisz jej znaną domenę w przeglądarce. W odpowiednich sytuacjach użyj numeru wydrukowanego na karcie płatniczej lub formalnym dokumencie konta.
Nie traktuj drugiej odpowiedzi AI jako niezależnego potwierdzenia. ChatGPT, Gemini i Google AI Overview mogą pobierać nakładające się źródła, więc dwie zgodne odpowiedzi mogą odzwierciedlać tę samą zatrutą stronę.
Co pokaże, czy dostawcy odpowiedzi AI zdołają powstrzymać zagrożenie
Kolejnym sprawdzianem będzie to, czy platformy potrafią uwierzytelniać fakty wysokiego ryzyka przed ich wygenerowaniem, a nie tylko usuwać każdą zgłoszoną stronę oszustwa.
Pierwszym sygnałem będzie sposób obsługi na poziomie produktu numerów telefonów, stron logowania i instrukcji płatności. Znacząca reakcja oznaczałaby poddawanie tych danych surowszej weryfikacji niż zwykłych twierdzeń faktograficznych.
W przypadku zapytań o wsparcie system mógłby preferować zweryfikowaną domenę źródła własnego firmy i wyraźnie oznaczać źródło. Jeśli brak uwierzytelnionego rekordu, mógłby odmówić podania numeru zamiast tworzyć go na podstawie stron zewnętrznych.
Wzmocniłoby to argument, że zatruwanie wyszukiwania ChatGPT można powstrzymać na warstwie odpowiedzi. Dalsze doniesienia o nowo podstawionych numerach pojawiających się jako oficjalne kontakty osłabiłyby go.
Drugim sygnałem będzie przejrzysty pomiar. Google, OpenAI i inni dostawcy nie muszą ujawniać mechanizmów obronnych, które pomogłyby atakującym, lecz mogą publikować użyteczne dane zbiorcze.
Istotne wskaźniki obejmują liczbę zapytań o dane wsparcia, które otrzymują ugruntowanie w źródłach własnych, szybkość znikania potwierdzonych zatrutych źródeł oraz częstotliwość, z jaką odpowiedzi wysokiego ryzyka wywołują ostrzeżenia lub odmowy.
Ważna jest również niezależna replikacja. Badacze powinni testować spójne zestawy zapytań w różnych produktach, regionach i terminach. Powinni odróżniać zatrute cytowanie od odpowiedzi, która faktycznie powtarza oszukańczy szczegół.
Trzecim sygnałem będzie skoordynowana reakcja marek, dostawców hostingu, platform z recenzjami i firm AI. Usunięcie jednej odpowiedzi AI przy pozostawieniu złośliwych dokumentów online pozwala innemu systemowi je pobrać.
Podobnie usunięcie pojedynczego dokumentu niewiele daje, jeśli ten sam operator kontroluje wiele kont i domen. Zakłócanie infrastruktury na poziomie systemowym musi łączyć powtarzające się numery, szablony, wzorce hostingu i żądania płatności.
Ujawnienie Dark Sourcery wywiera natychmiastową presję na ChatGPT, Gemini i Google AI Overview, ponieważ ich interfejsy zamieniają pobieranie z sieci w bezpośrednią rekomendację. Wywiera również presję na każdą organizację, której klienci używają tych systemów jako nieoficjalnego działu wsparcia.
Dla użytkowników praktyczna zasada jest prosta. Traktuj dane kontaktowe wygenerowane przez AI jako niezweryfikowaną wskazówkę, gdy w grę wchodzą pieniądze, dane uwierzytelniające, pobieranie plików lub dostęp do konta.
Dla firm działanie jest szersze. Testujcie, jak systemy AI przedstawiają wasze kanały wsparcia, zbierajcie cytowane źródła i budujcie proces korygowania zatrutych odpowiedzi, zanim skargi klientów staną się pierwszym ostrzeżeniem.
Ostateczne pytanie nie brzmi, czy asystent AI potrafi znaleźć numer telefonu. Chodzi o to, czy asystent może ustalić, kto kontroluje ten numer, zanim poprosi użytkownika, by mu zaufał.



