🏢 公司C档 · NaN分

你的AI账号,正在黑市论斤卖

··约1分钟阅读

📋 总体概括

恶意GPT当诱饵投递远控、模型仓库漏洞让'看一眼模型'变成代码执行、被盗AI凭证在地下市场论斤卖——三条独立线索指向同一个判断:AI不再只是被攻击的对象,它正在成为攻击链的一部分。企业该把AI资产当作正式攻击面来管理了。

📄 正文

你的AI账号,正在黑市论斤卖

三件互不相干的事,最近在同一周摆上了安全研究员的桌面:恶意定制GPT假借OpenAI和Google的正规域名投递远控木马;模型微调工具Unsloth Studio被爆出一个漏洞——你只是想'检查'一个下载来的模型,结果对方在你机器上执行了任意Python代码;Google威胁情报组(GTIG)则在2025年2月发布的《Adversarial Misuse of Generative AI》报告中确认,被盗的AI API凭证正在地下市场流通,账单由企业买单。

三件事,三个环节:入口、工具、凭证。合在一起看,指向同一个结论——AI的攻击面已经成型,而且是从信任链的每个环节同时被撕开的。

🎣 恶意GPT:把平台信任变成武器

最会骗人的,从来不是假网站,而是真域名。

这波攻击的套路属于典型的ClickFix式社工——这个术语由Darktrace研究团队在2024年命名——攻击者诱导用户'自己动手修复'一个不存在的问题,全程用户亲自点击、亲自执行。Check Point Research等机构对ClickFix攻击链的追踪显示,攻击者早已系统性地滥用Google Sites、Google Drawings、docs.google.com这类真实大厂域名做跳板和信任背书;针对AI入口的最新变种,则把诱饵换成了ChatGPT相关的合法链接,最终投递的是远控木马(RAT)。

你可以在浏览器地址栏里看到 chatgpt.com 或者 google.com 的域名,于是心里那道防线松了一格。这正是设计意图:Darktrace在其命名ClickFix的报告中就指出,这类手法的核心是利用人们对页面顶部真实域名和常见弹窗的肌肉记忆,让受害者在'确认执行'时自认为完成了一次正常操作。

平台侧的滥用不是假设,而是已发生的记录:OpenAI在2024年2月发布的报告中披露,已封禁并中断了五个被国家背景威胁行为体用于恶意目的的定制GPT。这是平台方自己的一手确认——恶意GPT从'风险想象'变成了'处置台账'。

这件事的产业含义在于:平台方提供的基础设施,正在被动地成为攻击链的一环。 OpenAI并没有被入侵,Google也没有被入侵,但它们提供给开发者和用户的合法资源,被攻击者当成了'信任道具'。这对所有做AI平台的公司都是一个提醒——你的域名、你的分享链接、你的嵌入组件,都需要像对待邮件系统一样,做滥用监测。

对用户侧,判断标准也要升级:域名合法不代表内容可信,'让你亲手执行'的每一步,都值得停三秒。

🔍 看模型一眼,就能被拿下

如果说恶意GPT骗的是终端用户,Unsloth Studio的漏洞坑的则是最专业的那批人——AI工程师。

Unsloth Studio是大模型微调圈子里相当常用的工具。漏洞的核心出在一个并不陌生的配置上:trust_remote_code。当用户加载一个第三方模型时,如果该选项开启,模型仓库自带的代码会被执行。攻击者只要把恶意代码埋进一个看起来正常的模型文件里,发布出去,等研究员或工程师下载检查——'检查'这个动作本身,就是触发执行的按钮。任意Python代码落地,工作站沦陷。该漏洞目前已在官方新版本中修复。

这不是理论风险,而是有真实受害记录的攻击面。最有名的一手案例来自JFrog:2024年3月,JFrog研究团队在Hugging Face平台上发现约100个含恶意代码的模型,其中10个为主动攻击性质——有一个在研究人员用默认方式加载时,直接给攻击者回连了一个反向Shell。这批模型随后被Hugging Face下架。就在同一年底,HiddenLayer披露了Hugging Face官方pickle扫描工具PickleScan的绕过漏洞(CVE-2023-6730),意味着连平台自带的'安检仪'都可能被走私绕过。

更讽刺的是,'危险'这件事,Hugging Face自己的文档写得明明白白。transformers官方文档对trust_remote_code参数的原文警告是:"此选项只应对你信任且已阅读过其代码的仓库设置为True,因为它会在你的本地机器上执行来自Hub的代码。"("This option should only be set to True for repositories you trust and in which you have read the code, as it will execute code present on the Hub on your local machine.")——'读了代码再信任',恰恰是'检查模型'这个动作本身。

这个漏洞已经修复,但它暴露的问题比补丁本身重要得多。

过去两年,安全社区反复警告Hugging Face等模型仓库上的'模型投毒'风险,不少团队的反应是:'我们先人工审查一下再上线。'现在这个漏洞和JFrog的案例共同给出了残酷的回应——如果你的审查工具本身不设防,人工审查只是把感染时机从'部署时'提前到了'看模型时'。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)