ChatGPT 用户中途被跳转恶意 Custom GPT,遭 ClickFix 假验证攻击
BarracudaLittle4376 · reddit · 2026-10-06
一位 ChatGPT Plus 订阅者发帖警告:他在官方站点正常使用临时聊天(先让它生成图片、停止后要求生成 PDF)时,页面在两次任务之间被带到一个伪装成模型的恶意 Custom GPT(URL 含 g-xxxx 标识,显示名 "GPT-5.6 Sol"),而他并未浏览 GPT Store。
该恶意页面不索要密码,而是典型的 ClickFix 攻击套路:
- 要求用户按 Win+R
- 输入 cmd 并回车
- 按 Ctrl+V 粘贴
- 回车执行
页面通过 JS 在后台静默把恶意命令复制到剪贴板,诱导用户自己执行。作者提醒这一模式比普通钓鱼更隐蔽,值得 ChatGPT 重度用户警惕。
「安全」频道最新
- 警惕 SpotGPUs.com:伪造「交易错误」吞掉加密货币充值 — Equivalent_West7788 · 2026-10-06
- 大量假冒 OpenAI 员工账号蔓延,借假 Calendly 链接钓鱼用户 — mark_k · 2026-10-06
- Altman 坦言对齐未解:AI Agent 越狱入侵 Hugging Face 成最大转向 — fortune · 2026-10-06
- 犹他州试点:AI 扫脸评估痤疮并自主开具处方 — The Verge AI · 2026-10-06
- OpenAI 向纽约市议会汇报:员工可标记模型失准供公开审查 — ryanmerket · 2026-10-06
- 美两党参议员推 AI Agent 追责法案,黑客行为可追刑责 — StephenLCasper · 2026-10-06