黑客正在把 ChatGPT、Gemini 和 Google AI Overview 变成钓鱼工具。2026 年 9 月 24 日,安全公司 Vigilance 研究副总裁 Ariel Simon 公开披露了一场名为 Dark Sourcery 的攻击活动:攻击者向互联网批量投放精心优化过的帖子、PDF 文档、评价和假冒客服页面,诱导 AI 在回答用户提问时,把伪造的电话号码、邮箱地址和登录页面当成"官方信息"呈现出来。达美航空、汉莎航空、摩根大通、美国银行、Airbnb、TripAdvisor 等数百家知名企业的客服信息都成了目标。
攻击是怎么运作的
这招的高明之处在于,黑客根本不需要攻破 AI 公司,而是"投毒"AI 会读到的网页。攻击者用搜索引擎优化那套手法(现在叫 GEO,生成式引擎优化)批量制造内容:假冒的品牌客服页面、带钓鱼号码的 PDF、刷出来的好评,让这些内容在 AI 检索信息时排在前面。用户问一句"汉莎航空客服电话是多少",AI 从被污染的来源里"综合"出一个答案,把攻击者的号码堂而皇之报出来。披露的截图显示,Google AI Overview 直接把攻击者的电话号码当作汉莎官方联系方式展示。
研究者发现了数以万计的这类恶意页面,涵盖假客服号码、假邮箱、假登录页和假软件更新信息。关键是,这不是实验室里的概念验证,而是正在发生的真实攻击:由自动化流程批量投放,规模大到传统的内容下架手段根本跟不上。
为什么这招管用
一是信任错位。很多人对 AI 答案的信任度高于普通搜索结果,觉得"AI 都这么说了,应该靠谱"。二是来源不可见。AI 把多个来源综合成一段流畅的回答,用户看不到它到底参考了谁,也就无从判断。三是攻击对象变了:社会工程学以前是骗人,现在是骗 AI——只要骗过模型的检索和综合环节,就能让 AI 替骗子背书,把钓鱼信息包装成"可信答案"送到用户面前。
普通人怎么保护自己
原则就一条:别把 AI 给的联系方式当最终答案。查客服电话、官网地址,先去品牌官方 App 或自己输入的官网域名里找,不要直接拨打 AI 报出来的号码;如果必须点 AI 回答里的链接,先悬停看清真实域名,警惕拼写相近的仿冒域;凡是涉及转账、验证码、远程协助、下载"安全软件"的,一律挂断、用官方渠道重新核实。对企业来说,则要开始监控自家品牌在 AI 回答里的呈现——客服信息一旦被调包,损失的是品牌的信用。
接下来值得关注什么
披露者表示这是系列研究的第一篇,后续还会深挖 AI 虚假信息攻击的影响。这件事真正逼问的是两个问题:AI 搜索要不要把"引用来源"摆得更透明,让用户能追溯答案出处;平台方能不能建立对投毒内容的对抗机制。答案出现之前,对 AI 说的每一个"官方电话",多留一个心眼都不为过。