Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die jüngste Verbreitung der Technik genannt ChatGPhys.com Es zeigt eine Reihe von Angriffen, die viele unterschätzt: die Fähigkeit von IA-Assistenten, einfache Webinhalte in eine Phishing-Oberfläche innerhalb einer Schnittstelle zu konvertieren, die der Benutzer für "zuverlässig" hält. Im Wesentlichen nutzt die Verwundbarkeit die Tatsache, dass ChatGPTs Antwort Renderizer auf Links und URLs von Markdown-Bildern beruht, die von der Seite kommen, die der Benutzer fasst: Diese Bilder werden selbst heruntergeladen und die Links werden als klickbare Elemente in der IU des Assistenten angezeigt. Das Ergebnis ist keine einfache Schnellinjektion entfernt, sondern die Transformation einer Website in einen interaktiven Vektor, um HTTP-Header (IP, User-Agent, Refer) zu exfiltern, falsche System-Stil Sicherheitshinweise anzeigen und QR-Codes, die Dodge URL-Filter in Desktop-Posts durch Drücken der Interaktion auf das Handy.
Dieser Fall zeigt eine strukturelle Lektion: die Zusammenfassungsfunktion und die automatische Behandlung von externen Inhalten verlängern den Angriffsumfang. Bisher wurden viele Verteidigungen auf E-Mail, Anhänge oder schädliche Repositories konzentriert; die dominante Erzählung vermutete, dass der Benutzer eine verdächtige Handlung ausführen sollte, um sich selbst zu enthüllen. ChatGPhish zeigt, dass es genug ist, um den Assistenten zu bitten, diese Seite zu "summarize" um Anweisungen einzuführen, die von einem Angreifer im Rahmen des Modells kontrolliert und am Ende präsentiert sie als Teil einer legitimen Antwort.

Das Risiko ist nicht auf Gesprächsschnittstellen beschränkt: jüngste Untersuchungen zeigen, dass Programmierer und "assist-drive" Workflows auch für Muster wie SymJack und TrustFall wo Fall Repositories Konfigurationsüberschreiben, Selbstgenehmigung und die Einführung von Remote Model Context Protocol (MCP) Servern mit kompletten Benutzerrechten verursachen. Zusätzlich zu Techniken wie Involuntary In-Context Learning, typografische Schnellinjektion für multimodale Modelle und Browser-Erweiterungsausfälle, die es Dritten ermöglichen, die LLM anzusprechen, zieht das Bild eine Kette von Fehlern: externe Eingabe ohne Sanitizing → implizites Agentenvertrauen → Ausführung oder gefährliche Interaktion im Host.
Die Auswirkungen auf Organisationen und Entwickler sind tief. Einerseits, Automatisierung, die LLM nützlich macht- Zusammenfassungen, kontextuelle Aktionen, Link-Öffnung oder Code-Ausführung - es ist das gleiche, dass Gegner versuchen, Angriffe mit hoher Geschwindigkeit und mit weniger menschlichen Fähigkeiten zu skalieren. Auf der anderen Seite erlauben die Techniken, Informationen auf subtile Weise zu verfiltrieren (über Fitch-Bild-Header, Downloads von S3 Buckets, DNS-Verkehr) und traditionelle Kontrollen zu vermeiden (klickt scheinbar innerhalb einer QR-Schnittstelle oder verwenden, um Desktop-Filter zu springen).
Aus defensiver Sicht gibt es praktische und konstruktive Maßnahmen, die sofort priorisiert werden müssen. Die Dienstleister sollten ohne eine sichere Umwandlungsschicht selbstvermittelnde Links und Bilder stoppen: sanitize Markdown, nicht selbst herunterladen externe Ressourcen standardmäßig und zeigen deutliche "unverifizierte externe Inhalte". Auf Unternehmensebene ist es angezeigt, ausgehende Suche von Ressourcen, die in Zusammenfassungen enthalten sind, zu blockieren oder zu überprüfen, Egress-Richtlinien anzuwenden, um fitch auf unkontrollierte Domains zu verhindern, Registrierung und Alarmierung von Anträgen auf S3-Buckets oder externe Endpunkte nach der Verwendung eines Assistenten zu ermöglichen, und jede Verbindung zu behandeln, die vom Modell generiert wird, bis es überprüft wird. In Entwicklungsumgebungen, die das Öffnen von Repositorien in isolierten Umgebungen erfordern, sind die Deaktivierung von Selbstsicherheitsgenehmigungen für Ordner und Auditing Pipelines, die MCPs oder native Prozesse ausführen können, wesentliche Schritte.

Für Sicherheitsteams und Endbenutzer enthalten spezifische Empfehlungen nicht automatisch auf Links, die in Assistentenantworten enthalten sind, nicht das Scannen von QR-Codes, die in einer Sitzung erzeugt werden, ohne seinen Ursprung zu überprüfen, explizite Genehmigungen in jeder Aktion mit Remote-Ausführung oder Zugriff auf Geheimnisse und die Überwachung von atypischen Exfiltrationsmustern (spricht in Bildern nach Zusammenfassungssitzungen, DNS zu unbekannten Buckets oder nativen Prozessen, die nach Operationen mit Agenten initiiert wurden). Auf organisatorischer Ebene, mit negativen Tests in QA-Zyklen und Fluss penalizing mit LLMs helfen, neue Vektoren vor den Angreifern zu entdecken.
Die jüngsten Vorfälle von Sicherheitsfirmen zeigen, dass dies nicht theoretisch ist. Technische Forschung und Veröffentlichungen Dritter informieren über Kompromisse, Ketten, die zur Codeausführung mit Benutzerrechten und multimodalen Filtervermeidungstechniken führen; es wird empfohlen, mit öffentlichen und branchenspezifischen Beratungsanalysen auf dem neuesten Stand zu halten. Es kann nützlich sein, Analysen von Akteuren im Sektor zu überprüfen, wie The Hacker News für journalistische Nachfolge- und Forschungsrepository von Geräten wie Unit 42 von Palo Alto für Bedrohungskontexte und vertiefte technische PoC: Einheit 42.
Schließlich erfordert die Verteidigung dieser neuen Angriffsgeneration einen kulturellen und technischen Wandel: die Abreise des Assistenten als Hilfsinformationen behandeln, nicht als maßgebliche Quelle oder genehmigte Maßnahmen, fordern Trennung von Verantwortung in produktiven Umgebungen und fordern, dass Lieferanten Design ändern, die implizite und gefährliche Verhaltensweisen beseitigen (selbst-fettende, selbstklickbare Links, Selbst-Zulassung von Komponenten). Wie sich die Technologie entwickelt, wird die beste Praxis für jede Organisation sein, Stapel und Minderung, Netzkontrollen und eingeschränkte Nutzungsrichtlinien zu kombinieren, und kontinuierliche Ausbildung für Benutzer und Entwickler zu erkennen, wann ein Modell "Hilfe" kann eine Falle sein.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...