假冒 OpenAI 员工钓鱼:真 Calendly 链接重定向到假登录页
Al_Grigor · x · 2026-09-15
开发者 Alexey 分享了自己遭遇的一次针对性钓鱼攻击全流程:
- 有账号 @dyong126 自称 OpenAI 员工 David,主动联系他谈合作,并发来一个真实的 Calendly 预约链接;
- 利用 Calendly 允许组织者配置「预约后重定向」的功能,受害者填完第一个表单后,会被自动重定向到域名伪装成官方的钓鱼站,要求用 X 账号登录;
- 对方还是盗号账号,转发过 OpenAI 官方公告来伪装可信度,粉丝数也增加了迷惑性;
- 更关键的发现:即便在无痕模式下,假登录页也显示「Continue as Alexey」,说明该链接是为每个目标专门生成的定向攻击;
- 他向 OpenAI 内部朋友核实,确认并无此人。
启示:陌生人自称大厂员工谈合作时,务必核实身份;对 Calendly 等工具的第三方重定向要保持警惕。
所属事件:假冒 OpenAI 员工的 Calendly 钓鱼攻击蔓延(2 条相关)→
「安全」频道最新
- AI 安全评论者批评以「氛围估算」冒充实证风险概率 — merrierm · 2026-09-15
- arXiv 新论文:为数学家发出 AI 安全研究邀请函 — stevenstrogatz · 2026-09-15
- Google 研究员发文:p(doom) 是感觉不是统计,AI 话语需三维度框架 — merrierm · 2026-09-15
- FT曝英国AI安全研究所未获前沿模型预发布访问权,议员忧国家安全 — Chris_Brannigan · 2026-09-15
- 前安全人士谈 AI 监管:强大技术须被规制,但责任在企业自身 — shlomifruchter · 2026-09-15
- EA 圈内争论:AI Safety 社区健康工作是否会重蹈 CEA 重 HR 轻受害者的覆辙 — JMannhart · 2026-09-15