你搜ChatGPT,黑客正等你上钩
Huntress、微软相继披露三起攻击活动:仿冒ChatGPT的搜索钓鱼结合ClickFix手法投递木马,Star Blizzard以海量低交互钓鱼扩大 targeting,NeedyMantis用未知框架长期驻留关键行业。人的单次交互正取代漏洞利用,成为攻击链最便宜的一环。
AI 没有先被黑客用来写木马,反而先成了黑客的鱼饵。
Huntress 的研究人员披露了一起相当典型的攻击活动:用户在 Google 上搜索 ChatGPT,点进仿冒页面,被引导着把一段脚本亲手粘贴进自己的电脑——木马就这么进来了。同一时间,微软这边连发两条情报:俄罗斯背景的 Star Blizzard 正在扩大目标范围,策略改成了海量投递、一次交互即得手;另一个代号 NeedyMantis 的攻击者则用一套此前从未被公开的恶意软件框架,悄悄潜伏进电信、高校、医疗和政府相关机构的网络。
三起活动,三个不同的攻击者,指向同一个判断:攻击面正在从「有漏洞的系统」漂移到「会点击的人」。一次交互,成了新的边界。
🎣 第一条鱼饵,是AI本身的热度
想象一个再普通不过的办公场景:一个员工想用 AI 写周报,打开 Google,输入 ChatGPT,点击搜索结果里排在前面的那个链接。
链接是假的。
Huntress 识别出的这起活动,瞄准的正是这类用户。攻击者抢占了用户通过 Google 搜索 ChatGPT 时的路径——不管是仿冒站点还是其他引流方式——把 seeking AI 工具的流量导向自己控制的页面,然后结合 ClickFix 手法完成木马投递。
这条链路的精妙之处在于,它利用的不是 AI 的技术漏洞,而是 AI 的热度本身。ChatGPT 这类产品的用户量足够大、搜索频次足够高、新用户比例足够高,意味着每天都有大量「第一次搜索、不熟悉官方域名」的人进入漏斗顶部。攻击者不需要打穿 OpenAI,只需要站在用户和官方入口之间。
用 mermaid 语法再画一遍,攻击链一目了然:
产业逻辑也很直白:AI 工具的普及创造了一条新的、高流量的「搜索—点击—安装」路径,而绝大多数企业的安全建设还没覆盖到这条路径。邮件网关拦不住它,因为它不走邮件;DNS 过滤很难拦它,因为仿冒域名是新生成的;终端防护迟疑,因为最后的执行动作是用户亲手完成的。
据多位做应急响应的一线人士私下透露,今年以来这类「用户主动搜索被劫持」的案子上报频率明显抬升,不少 SOC 团队最初甚至把它当成普通的浏览器劫持来处理,直到在终端上翻出木马才知道中了招。
钓鱼的最高境界,是让受害者觉得自己在主动做一件正确的事。
🛠️ ClickFix:让用户亲手关掉杀毒软件
这轮三起活动中最有传播力的技术细节,是 ClickFix。
传统钓鱼的逻辑是「我发给你一个坏东西」——附件、宏文档、恶意链接。邮件网关、沙箱、附件检测这些年把这条链路堵得越来越死,于是攻击者换了个思路:我不发坏东西,我让你自己生成坏东西。
ClickFix 的典型剧本是:用户访问某个页面(可能通过搜索引流、可能通过邮件链接),页面上出现一个「验证你是人类」的提示,或者一个「视频无法播放,请按以下步骤修复」的错误信息。用户被引导按下快捷键打开运行窗口或 PowerShell,把页面提供的命令复制进去回车。
从用户视角看,这是一次再正常不过的「人机验证」;从终端视角看,这是一次由合法用户、用合法工具、执行的合法命令——PowerShell 本身就是 Windows 管理员的日常。等木马落地、回连外联,再想拦已经晚了半拍。
这套手法的厉害之处可以拆成三层:
| 防御环节 | 传统钓鱼为何失灵 | ClickFix 的规避方式 |
|---|---|---|
| 邮件网关 | 检测恶意附件与链接 | 攻击载荷不走邮件附件 |
| 下载检测 | 扫描落地文件 | 无下载,脚本由用户粘贴 |
| 终端 EDR | 拦截可疑进程链 | 合法工具+用户主动授权式执行 |
注意一点:ClickFix 并不是 ChatGPT 仿冒活动的专利——Huntress 只是观察到这起活动同时用上了 AI 引流和 ClickFix 两件套。这两件套的组合,代表的是一类更普遍的趋势:攻击者把「利用人的操作习惯」产品化了。
产业判断在这里很简单:过去十年安全预算大量流向「拦机器做的事」——漏洞扫描、入侵检测、沙箱——而对「人在页面上做了什么」的观测几乎是空白。ClickFix 类攻击的兴起,等于在这个空白地带上直接撕了个口子。防御方要么把观测能力推进到浏览器和命令行之间的那个瞬间,要么就得接受「总有人会粘贴」的现实,把止损寄托在身份和终端的纵深上。
攻击者不再攻破系统,他们说服系统里的管理员。
📈 Star Blizzard:把钓鱼做成规模经济
如果说 ClickFix 是精巧的手术刀,Star Blizzard 展示的就是另一种打法:不追求每一发都命中,追求单发成本足够低、命中率哪怕不高也够用。
微软的情报显示,这个俄罗斯背景的网络间谍组织正在扩大目标范围,从以往的熟面孔延伸到乌克兰及更多地区,行动已经触及美国和英国的目标。策略上的关键变化有两条:
一是依靠 sheer volume(海量投递)。不再精雕细琢每一封鱼叉邮件,而是用规模对冲单次成功率。这本质上是把钓鱼当成一个漏斗模型来运营:投递量 × 单次转化率 = 入口数,只要基数够大,转化率低一点也无妨。
二是只需要单次受害者交互。这一点和 ClickFix 的哲学是相通的——传统定向钓鱼往往需要目标完成多步操作(打开附件、启用宏、输入凭证),而现在,一次点击就够了。攻击者把「从接触到得手」之间的步骤压缩到了极限。
这背后是一次攻击经济学的重算。对国家级行动者来说,过去「精确定向、长周期培育」的模式 ROI 很高但产能有限;「规模化+低交互」的模式则把产能放大了一个量级,代价只是接受更高的噪音和暴露概率。而对于防御方,这几乎是最难受的形态:你无法靠盯紧少数高价值邮箱来防守,因为下一封钓鱼可能落在任何一个员工的收件箱里。
据接近外资安全厂商的人士的说法,这类「广撒网式定向攻击」让不少企业客户的威胁建模失效——他们按照「我们不是高价值目标」的假设配置防御,但规模化的攻击恰恰不需要你「有价值」,只需要你「可达」。
🕵️ NeedyMantis:安静潜伏的人最危险
前两起活动吵吵闹闹,第三起则安静得多,也危险得多。
微软观察到,一个代号 NeedyMantis 的、来自中国的攻击者,在一批针对性入侵中使用了一套此前未被识别的恶意软件框架。目标行业清单值得逐个念一遍:电信、高校、医疗,以及政府相关组织。
这套框架的核心能力,用一句话概括就是:为已攻陷的网络提供长期访问。它不是为了快进快出偷一把数据,而是为了驻留——在目标网络里安一个家,需要的时候随时回来。
三个目标行业的选择逻辑是高度一致的:
| 目标行业 | 攻击者看重什么 |
|---|---|
| 电信 | 网络位置关键,可做跳板与观测点 |
| 高校 | 科研资产集中,边界相对松散 |
| 医疗 | 数据敏感,业务连续性压力大 |
| 政府相关 | 情报价值直接 |
这几个行业的共同点是:一旦进入,长期驻留的价值随时间递增;同时,它们的安全投入历史上普遍低于金融和头部科技企业。用一套从未见过的定制框架去做这类入侵,技术上的含义也很明确——定制化本身就是一种反检测手段。特征库、威胁情报 IOC 对一个首次出现的框架几乎无能为力,防御方只能靠行为分析和异常检测去追。
把三起活动并排放在一张表里,趋势会更清楚:
| 活动代号 | 披露方 | 攻击者背景 | 核心手法 | 目标特征 | 关键词 |
|---|---|---|---|---|---|
| ChatGPT仿冒钓鱼 | Huntress | 网络犯罪团伙 | AI引流+ClickFix | 搜索AI工具的普通用户 | 一次粘贴 |
| Star Blizzard | 微软 | 俄罗斯情报背景 | 海量低交互钓鱼 | 美、英、乌克兰及更多 | 一次点击 |
| NeedyMantis | 微软 | 中国背景 | 未知恶意框架 | 电信、高校、医疗、政府 | 长期驻留 |
一个是流量生意,一个是情报生意,一个是驻留生意——手法不同,但都绕过了传统意义上「漏洞」这道关卡,直接从人的交互和防御的盲区进入。
🛡️ 防御该往哪里挪
三条线索合流之后,防守方的问题其实可以收敛成一个:当「一次交互」就能建立入口,你的防御重心放在哪一层?
给几个务实的方向,不贩卖焦虑,只讲机理:
第一,把品牌和搜索这条线管起来。 企业有品牌保护意识,但很少想到要保护「用户搜索我们产品时的路径」。对 AI 工具供应商而言,仿冒站点抢流量是真实威胁;对企业而言,教育员工认准官方域名、对搜索结果中的异常入口保持警惕,是成本最低的一层防线。
第二,针对 ClickFix 做专项意识训练。 传统的「别点陌生链接」已经不够了,要明确告诉员工:任何页面要求你复制脚本、粘贴到运行框或 PowerShell,无论理由多么合理,都是攻击。 这一条规则简单到可以贴在工位上。
第三,观测「合法工具的异常使用」。 PowerShell、运行框、mshta 这类 LOB 工具被滥用的时代,单纯的进程黑白名单价值有限,行为基线和父子进程关系分析才是正解。
第四,承认规模攻击无法靠「不显眼」幸免。 Star Blizzard 的打法证明,可达性就是攻击面。邮件溯源、身份验证(哪怕是简单的钓鱼-resistant MFA)的覆盖面,比单点的深度防御更决定生死。
第五,为「未知框架」准备行为侧的捕获能力。 NeedyMantis 式的定制化驻留,靠特征永远追不上,只能靠异常外联、横向移动行为、长效凭据滥用这类行为信号去兜底。
据多位接近买方安全团队的人士透露,已经有企业客户开始在安全意识培训中加入「AI 工具仿冒」的专项演练——这个此前几乎不存在的培训科目,正在快速变成标配。
回到开头那个判断:攻击面正在从系统漂移到人。ChatGPT 的热度成了鱼饵,一次点击成了入口,一套未知框架成了长住的家——三条线索从三个方向证明,攻击者的成本结构已经改变,而多数防御体系的假设还没有。
往前看,AI 工具的品牌仿冒只会更多、更逼真;低交互、规模化的钓鱼会继续挤压「精雕细琢」式攻击的份额;而关键行业里的长期驻留,依然是危害最大、最难被发现的那部分。防御的前移方向也很清晰:从终端往后退一步,到搜索、到身份、到人的那个手指落下去之前的半秒。谁先补上这一段,谁就先拿回主动权。