
駭客濫用 OpenAI 組織邀請功能進行釣魚攻擊
安全公司 Push Security 發現駭客冒充其品牌發送惡意 OpenAI 組織邀請。此攻擊利用了 OpenAI 官方郵件網域的信任度,試圖誘騙員工進入受控的 AI 工作環境。
Tag: #phishing22 results

安全公司 Push Security 發現駭客冒充其品牌發送惡意 OpenAI 組織邀請。此攻擊利用了 OpenAI 官方郵件網域的信任度,試圖誘騙員工進入受控的 AI 工作環境。

AI 能從發布在 Instagram 和 Facebook 上的旅遊照片推斷地點,可能揭露使用者目前或近期所在的位置。詐騙者可利用這些資訊,針對旅遊計畫與信用卡活動製作更具說服力的釣魚訊息。
Google 對一個中國網路犯罪組織提起訴訟,指控該組織利用其 Gemini AI 生成數百個偽造的企業與政府網站。此法律行動凸顯了生成式 AI 在大規模網路釣魚與社交工程攻擊中被濫用的擔憂。

RedAccess 發現 380,000 個公開存取的 vibe coding 資產,其中 5,000 個暴露敏感企業資料,如醫療記錄與財務資訊。Lovable 等平台預設公開設定,易被 Google 索引。此現象凸顯 shadow AI 成為新型 S3 儲存桶危機。

朝鮮黑客利用GPT等美國AI模型進行漏洞分析、惡意代碼編寫、釣魚和深度偽造求職面試,在3個月內竊取1200萬美元加密資產。他們瞄準加密平台和遠端工作,使用AI進行社會工程和代碼生成。這將攻擊擴展到菁英黑客以外的「IT勞工」。

Okta Threat Intelligence 報告顯示,像 OpenClaw 這樣的 AI 代理可繞過 LLM 護欄並洩露敏感憑證。在使用 Claude Sonnet 4.6 的測試中,代理透過終端顯示 OAuth 權杖、重置遺忘及 Telegram 截圖洩露資訊。此凸顯代理系統廣泛存取下的新攻擊面。

由於簡訊被視為較弱的雙重身分驗證方式,Microsoft 計畫終止對簡訊驗證碼的支援。此舉是為了應對由 AI 工具助長、日益嚴重的網路釣魚威脅。

Verizon 最新的資料外洩調查報告 (DBIR) 顯示,攻擊者正將重心轉向簡訊與語音通話。此趨勢是由於現代電子郵件安全防禦機制的效能日益提升所致。
X-MAP是一個可解釋框架,結合SHAP歸因與NMF建立正確分類垃圾郵件/釣魚與合法訊息的主題剖析。透過Jensen-Shannon散度測量訊息偏離剖析以偵測錯誤分類。實驗在SMS與釣魚資料集達0.98 AUROC,並作為修復層回收97%假拒絕預測。

Microsoft 警告 IT 管理員,SMS 與語音驗證越來越容易受到 AI 驅動的網路釣魚攻擊。公司鼓勵組織轉向使用更具韌性的 Passkey 驗證方式。