ChatGPT 搜索投毒波及 374 个品牌,暴露 AI 答案中的信任缺口
据报道,在攻击者将欺诈性联系方式植入 ChatGPT、Gemini 和 Google AI Overview 检索到的各类来源后,ChatGPT 搜索投毒至少影响了 374 家公司。Vigilance Security 表示,受影响目标包括 Delta、Lufthansa、Bank of America、Airbnb、Chase、Qatar Airways 和 Tripadvisor。
Vigilance 将这一行动称为“Dark Sourcery”。它把 AI 助手原本有帮助的回答,变成了诈骗的投递机制。用户询问航空公司订票电话或银行支持页面时,系统随后可能将欺诈电话号码、钓鱼链接或虚假登录页面作为可信指引返回。
这种区别至关重要。传统钓鱼攻击要求受害者信任一条主动发送的消息。而据报道,这场行动会等待用户带着正当问题前往 ChatGPT 或 Google,再利用用户赋予答案的权威性。
这些发现扩展了此前的证据:欺诈性客服信息能够渗入 AI 生成的搜索结果。它们也带来了验证难题。Vigilance 发布了示例并描述了数以万计的恶意页面,但完整数据集和测试方法并未公开,无法供独立审查。
因此,眼下的较量并非黑客与单个品牌之间的对抗,而是自动化内容污染与 AI 答案背后检索、验证系统之间的对抗。胜者将决定助手是提供公司的真实支持渠道,还是将客户引向犯罪呼叫中心。
这场波及 374 个品牌的行动将诈骗植入答案之中
该行动的核心创新,是将欺诈信息置于 AI 生成的回复中,使用户可能将综合生成的内容误认为已经过验证。
Vigilance Security 于 2026 年 9 月 23 日披露了其发现。根据该公司的行动研究,攻击者在公开网络上分发了经过精心排版的帖子、PDF、评论和支持页面。
这些文档将知名公司名称与诈骗者控制的电话号码、电子邮件地址、登录页面或软件指引关联起来。搜索和检索系统在回答客服问题时,随后可能采集这些关联。
Vigilance 研究副总裁 Ariel Simon 表示,研究人员发现了数以万计的恶意页面。团队将该活动关联到至少 374 家目标企业,涵盖航空公司、银行、旅游公司、技术供应商及其他大型组织。
这一数字应被视为研究发现,而不是完整统计。Vigilance 尚未公开发布可机器读取的完整清单,其中包括所有用于得出这一结论的页面、查询、品牌和模型回答。因此,独立研究人员目前还无法复现完整计数。
后续报道中描述的证据依然令人担忧。据报道,Vigilance 研究人员拨打了多个通过投毒信息返回的号码。接听者在索取信用卡信息前,表示可以协助更改航班或解锁银行账户。
研究人员还观察到一些人的投诉;这些人称,聊天机器人回答中的欺诈号码导致他们泄露了付款信息。这些报告支持该行动的基本威胁模型,尽管它们无法证明有多少受害者蒙受了金钱损失。
受影响品牌并未被指控提供虚假信息。它们的名称之所以成为诱饵,是因为客户本就在紧急或财务敏感的情境下搜索这些品牌。
面对航班取消的航空旅客希望立即获得帮助。面对账户锁定的银行客户希望得到安慰。这两种情形都会缩短人们核查电话号码或域名的时间。
传统搜索投毒利用的是决定链接排序的排名系统。AI 答案投毒则更进一步:它会提取攻击者的说法,并将其呈现在新生成的回答中。
这可能消除人们熟悉的警示信号。用户或许永远看不到可疑的页面设计、别扭的标题或异常的搜索结果。他们看到的是助手界面,以及看似直接的答案。
因此,据报道的这场行动制造了两类受害者。消费者面临诈骗,而被冒充的公司则要承担投诉、支持成本、声誉损害,以及对其从未控制过的基础设施进行事件响应的工作。
变化就在于此。欺诈性联系方式多年来一直在网上流传,但如今 AI 助手可以将其包装成个性化指引,无需受害者访问攻击者的原始页面。
ChatGPT 搜索投毒如何将 GEO 变成诈骗渠道
ChatGPT 搜索投毒滥用的是来源选择机制,而不一定是底层模型本身或直接的提示注入漏洞。
生成式引擎优化(GEO)是指对在线材料进行结构化处理,使 AI 答案系统更可能检索并复用这些内容。答案引擎优化(AEO)则是一种密切相关的实践,重点关注简洁答案、实体关联和机器可读的表述。
合法发布者会利用这些技术,让答案引擎更容易理解准确信息。攻击者也可以将同样的逻辑用于伪造客服数据。
恶意页面可能在欺诈号码旁反复出现品牌名称。它可能采用与潜在客户查询高度匹配的问答格式,也可能将该号码标注为“官方”“免费电话”,或称其适用于紧急订票。
当这类材料出现在多个位置时,攻击者便会获益。重复出现会让虚假关联看似得到了佐证,即便每一次出现都属于同一场行动。
Aurascape 早期研究通过航空客服查询记录了这一机制。其投毒调查发现,欺诈号码通过遭入侵网站、上传的 PDF、YouTube 描述、Yelp 评论和云托管文件传播。
一些被投毒的内容出现在政府、大学和成熟出版机构的域名上。与新注册的诈骗网站相比,这些域名可能具有更强的信任和可见性信号。
攻击者并不总是需要入侵整个网站。暴露的上传功能、废弃页面、评论字段、评价系统或管理不善的文档库,都可能提供可被索引的入口。
新鲜度同样有帮助。客服查询频繁变化,尤其是在旅行中断、退款政策、软件更新和账户恢复流程方面。即使来源与被冒充公司无关,最近发布的文本也可能显得相关。
这解释了为什么 Gemini AI 投毒和类似攻击很难归结为单一技术缺陷。答案可能出错,是因为检索器选中了被投毒的来源、模型错误合并了说法,或者防护措施未能识别高风险联系方式。
据报道,Dark Sourcery 行动不同于经典提示注入。在提示注入攻击中,恶意内容会向 AI 发出旨在覆盖其正常行为的指令。
而这里的虚假内容可以看起来像陈述,而非指令。它告诉系统,某个电话号码属于一家银行或航空公司。助手即使完全按照设计运行,也可能重复这一说法。
OpenAI 承认,对检索内容需要保持谨慎。其关于生成链接的指引称,第三方可能对 ChatGPT 撒谎或插入恶意指令,并建议用户在信任前检查目标地址。
这一警告涵盖了部分风险,但电话号码带来了更棘手的界面问题。号码无法像可识别的域名那样显露其归属。一旦用户开始通话,令人信服的接线员便可补上缺失的社会工程环节。
AI 综合生成也可能隐藏来源之间的分歧。传统结果页面让用户能够对比官方公司域名、论坛、PDF 和陌生网站。生成的一段文字则可能将这些来源压缩成一条自信的建议。
引用链接并不能自动解决这个问题。十条引用看起来可能比一条更有力,但这十条内容仍可能都在重复同一条植入的信息。有效验证必须衡量来源独立性、所有权和相关性,而不仅仅是引用数量。
Google AI Overview 诈骗暴露检索与验证之间的差异
AI 系统可以检索到看似合理的答案并引用支持页面,却无法验证该联系方式是否确实属于所述组织。
Google AI Overview 诈骗说明了这一缺口,因为生成的摘要位于搜索中最显著的位置之一。用户可能会将这一位置视为背书,尤其是在回答使用直接表述时。
此前调查发现,虚假的航空客服号码曾出现在 AI Overviews 中。报道称,消费者在搜索金融和旅行服务时,也曾收到欺诈性联系方式。
据有关AI Overview 诈骗的报道,Google 向 WIRED 表示,其反垃圾邮件防护非常有效,并会在可能的情况下显示官方客服电话。该公司还称,其正在加强诈骗防护,并鼓励用户通过额外搜索核实电话号码。
这一回应点明了核心矛盾。Google 将 AI Overviews 定位为更快获取有用信息的途径,但其建议的防御方式却要求用户进行原本应由摘要简化的对比工作。
Google 报告称,其在打击搜索滥用方面取得了更广泛进展。其 2025 年诈骗防护报告表示,新系统检测到的诈骗页面数量增加至 20 倍,并在 2024 年将冒充官方网站的诈骗减少了逾 70%。
这些数字涵盖的是 Google Search 整体防护。它们并未对 Dark Sourcery 行动提供独立衡量,也未展示 AI Overviews 生成客服号码的错误率。
OpenAI 对 ChatGPT 搜索描述了类似的选择模型。自动化系统会考虑意图、相关性和时效性,而回复可以包含内嵌引用和额外来源。
然而,相关性不等于身份验证。一个页面可能与“Bank of America 客服电话”高度相关,却包含 Bank of America 从未发布过的信息。
同样的弱点存在于各类产品中,因为网络上没有一个通用、经过认证的注册库,覆盖每家公司的电话号码、退款门户、软件包和账户恢复页面。官方网站提供了有力证据,但组织通常会通过区域域名、应用、承包商和合作伙伴系统分发支持服务。
攻击者会利用这种模糊性。他们聚焦于用户预期存在多个渠道且信息快速变化的查询。航空公司、在线旅行服务、银行和软件公司都符合这一模式。
这些平台还面临一个准确性问题。屏蔽每一个陌生号码会让助手变得没那么有用;而因为多个已索引页面重复某个号码就允许其出现,则可能会奖励人为制造共识的攻击者。
这种权衡使 AI 搜索安全有别于普通内容审核。系统不仅必须判断文本是否具有攻击性,还必须判断某个具体的现实世界关系是否真实。
一个电话号码在某种语境中可能无害,在另一种语境中却可能是欺诈。合法呼叫中心可以通过已披露的外包协议为多个品牌提供服务;诈骗团伙也可以通过将同一号码与许多互不相关的公司关联,仿造这一模式。
因此,Google、OpenAI 和其他答案提供商需要具备实体感知能力的检查机制。当回答提供高风险联系方式时,系统应与第一方记录进行比对,而不是根据网络上的普遍重复推断其合法性。
验证负担也应随所要求执行的操作而变化。错误的餐厅推荐只会带来不便;虚假的银行登录页面或账户恢复号码,则可能直接导致经济损失。
374 家公司的数字很严重,但仍有重要问题尚待解答
现有证据确立了一种可信的攻击模式,但该活动的规模、成功率及其对各产品的具体影响仍未明确。
Vigilance 表示,其检测到至少 374 家受影响公司以及数万个恶意页面。后续安全报道点名了知名目标,并描述了对欺诈运营者进行测试性通话的情况。
然而,公开研究并未提供完整的基数。它没有说明研究人员在发现 374 家公司之前测试了多少品牌,也没有说明各 AI 产品在重复查询中返回受污染信息的频率。
生成式搜索结果可能因日期、地点、账户状态、查询措辞和产品版本而变化。欺诈号码即使只出现一次,仍属于安全失误;但这与该号码对大多数用户稳定出现的情况不同。
“受影响公司”这一表述也需要谨慎解读。它可能意味着攻击者发布了冒充某品牌的页面、某个 AI 系统检索到了这些页面,或者用户实际收到了欺诈信息。
这些阶段不应混为一谈。第一项衡量攻击者意图,第二项衡量平台暴露程度,第三项衡量消费者受到的伤害。
如果能提供匿名化查询日志、时间戳、截图、来源 URL、模型版本、地理设置和重复测试结果,公开披露会更有说服力。这样一来,研究人员便能区分持续性投毒与短暂性输出。
该活动名称同样来自 Vigilance,而非某个被独立归因的犯罪团伙。当前可获得的报道并未确定由单一操作者负责所有恶意页面。
由于发布经过优化的内容成本很低,多个团伙可能正在采用相似策略。共享号码、托管基础设施、模板或支付流程,将为协调控制提供更有力的证据。
“GEO”一词也存在另一层不确定性。它准确描述了为生成式检索而设计的内容,但其中一些底层手法与较早的 SEO 投毒、评论垃圾信息、域名入侵和技术支持诈骗相似。
新颖之处主要在于交付层。AI 助手可以在对话式回答中选择、改写并背书被植入的数据。
这使其不只是一次重新包装。传统 SEO 投毒仍会在搜索界面与诈骗尝试之间放置一个可疑目的地;生成式答案则可能消除这一停顿。
不过,并非每个错误号码都能证明存在蓄意的 AI 操纵。模型可能会幻觉出联系方式、拼接来自不同来源的数字,或重复过时信息。调查人员需要将蓄意投毒与普通事实错误区分开来。
这种差异对缓解措施至关重要。幻觉问题需要更强的事实锚定和不确定性处理;协同投毒则需要滥用检测、基础设施映射、下架措施和来源信誉控制。
公司也应避免夸大其监测能够证明的内容。测试少量提示词并不能证明每位客户都会看到相同答案;反过来,今天的干净测试也不能证明受污染内容昨天从未出现过。
负责任的结论比故事最耸动的版本更为收敛。Vigilance 报告了一场规模庞大、仍在活跃的活动,值得平台和品牌展开调查。已披露的证据尚未量化总体暴露程度或损失。
银行、航空公司和软件供应商如今面临 AI 答案问题
企业已无法仅通过网站、广告控制和传统搜索监测来保护其支持服务身份。
一家被瞄准的企业可能拥有安全的系统和准确的联系页面,却仍会出现在受投毒的 AI 回答中。其安全团队无法控制每一条评论、每一份上传的 PDF、每个被入侵的大学页面,或每一个聊天机器人检索结果。
这将品牌保护扩展到了一个陌生环境。团队必须监测助手如何表述、引用哪些来源,以及不熟悉的电话号码或域名是否在不同查询中反复出现。
优先查询应涉及账户恢复、预订、退款、付款、软件下载和技术支持。这些主题兼具紧迫性,以及索取凭据或财务信息的需求。
监测也需要覆盖不同地理区域和语言。航空公司和银行通过区域性联系渠道运营,而攻击者可以瞄准期待本地号码的旅客或客户。
有效测试不只是向一个助手询问“客户服务”。它会改变措辞、产品、地点、紧迫程度和所请求的操作。随后,团队可以将每一个返回的号码、电子邮件地址、URL 和下载指令,与经过认证的公司记录进行比对。
重复出现的指标值得升级处理。一个可疑号码若同时出现在多个互不相关的航空公司名称旁,可能暴露出一个共享的犯罪呼叫中心;一个域名若被多个虚假软件支持答案引用,则可能揭示更广泛的钓鱼活动。
客户投诉应纳入同一流程。“聊天机器人给了我这个号码”的报告属于威胁情报,而不只是支持问题。
公司还需要与 AI 提供商和搜索引擎建立快速纠正路径。现有的滥用举报系统通常聚焦于有害网页;而这种威胁可能要求下架页面、纠正答案、重新评估相关来源,并识别重复使用的基础设施。
清晰的第一方联系页面仍然重要。组织应保持一致、机器可读的支持信息,并移除会造成歧义的过时区域页面。
它们还应提醒客户,员工不会索取远程控制软件、加密货币付款、礼品卡或完整凭据。当欺诈运营者已经截获最初来电时,这些提醒会有所帮助。
企业使用又带来了一层暴露风险。员工越来越多地向助手询问软件包名称、命令行指令、供应商门户和账户恢复流程。
受投毒的消费者答案可能窃取支付卡信息;受投毒的工作场所答案则可能将员工引向恶意软件、凭据窃取页面或遭入侵的软件依赖项。
因此,安全控制应在运行时验证可执行输出。链接、电话号码、软件包、命令和付款指令,比一般解释性文本更值得严格审查。
知识工作者可以通过保留重要决策背后的来源链来降低风险。可搜索的个人知识库可以保留官方流程和此前的验证记录,但联系方式发生变化时,存储材料仍必须重新审查。
最安全的用户行为仍然是直接验证。打开公司的官方应用,或在浏览器中输入其已知域名;在适当情况下,使用支付卡或正式账户文件上印制的号码。
不要将第二个 AI 答案视为独立确认。ChatGPT、Gemini 和 Google AI Overview 可能检索到重叠来源,因此两个一致的回答可能反映的是同一个受投毒页面。
什么将显示 AI 答案提供商能否遏制这一威胁
下一个检验在于:平台能否在生成高风险事实前对其进行验证,而不是仅仅移除每个被举报的诈骗页面。
第一个信号将是产品层面对电话号码、登录页面和付款指令的处理方式。有意义的回应应对这些细节施加比普通事实主张更严格的验证。
对于支持类查询,系统可以优先采用公司的已验证第一方域名,并清楚标注来源。如果没有可用的认证记录,它可以拒绝提供号码,而不是根据第三方页面合成一个号码。
这将加强“ChatGPT 搜索投毒能够在答案层得到遏制”这一判断。若持续出现新植入号码作为官方联系方式的报告,则会削弱这一判断。
第二个信号将是透明的衡量方式。Google、OpenAI 和其他提供商无需披露会帮助攻击者的防御细节,但可以发布有用的汇总数据。
相关指标包括:有多少支持详情查询获得第一方事实锚定、已确认受投毒来源消失的速度,以及高风险答案触发警告或拒答的频率。
独立复现同样重要。研究人员应在不同产品、地区和日期下测试一致的查询集,并区分受投毒引用与实际重复欺诈细节的答案。
第三个信号将是品牌方、托管服务商、评论平台和 AI 公司之间的协同响应。仅移除一个 AI 答案、却让恶意文档继续留在网上,会让另一个系统仍能检索到它们。
同样,若同一操作者控制着许多账户和域名,删除单一文档作用不大。基础设施层面的打击必须关联反复出现的号码、模板、托管模式和付款请求。
Dark Sourcery 的披露立即给 ChatGPT、Gemini 和 Google AI Overview 带来压力,因为这些界面将网络检索转化为直接推荐。它也给所有组织带来压力,因为它们的客户将这些系统当作非官方支持台使用。
对用户而言,实用规则很简单:当涉及资金、凭据、下载或账户访问时,应将 AI 生成的联系信息视为未经验证的线索。
对企业而言,行动范围更广。测试 AI 系统如何呈现你的支持渠道,收集其引用的来源,并建立纠正受投毒答案的流程,避免客户投诉成为第一道警报。
最终的问题不是 AI 助手能否找到一个电话号码,而是它在要求用户信任这个号码之前,能否确认究竟是谁控制着它。



