ChatGPhish die neue Bedrohung, die eine einfache Zusammenfassung in Phishing verwandelt

Autor: Veröffentlicht 4 min de lectura 200 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngste Verbreitung der Technik genannt ChatGPhys.com Es zeigt eine Reihe von Angriffen, die viele unterschätzt: die Fähigkeit von IA-Assistenten, einfache Webinhalte in eine Phishing-Oberfläche innerhalb einer Schnittstelle zu konvertieren, die der Benutzer für "zuverlässig" hält. Im Wesentlichen nutzt die Verwundbarkeit die Tatsache, dass ChatGPTs Antwort Renderizer auf Links und URLs von Markdown-Bildern beruht, die von der Seite kommen, die der Benutzer fasst: Diese Bilder werden selbst heruntergeladen und die Links werden als klickbare Elemente in der IU des Assistenten angezeigt. Das Ergebnis ist keine einfache Schnellinjektion entfernt, sondern die Transformation einer Website in einen interaktiven Vektor, um HTTP-Header (IP, User-Agent, Refer) zu exfiltern, falsche System-Stil Sicherheitshinweise anzeigen und QR-Codes, die Dodge URL-Filter in Desktop-Posts durch Drücken der Interaktion auf das Handy.

Dieser Fall zeigt eine strukturelle Lektion: die Zusammenfassungsfunktion und die automatische Behandlung von externen Inhalten verlängern den Angriffsumfang. Bisher wurden viele Verteidigungen auf E-Mail, Anhänge oder schädliche Repositories konzentriert; die dominante Erzählung vermutete, dass der Benutzer eine verdächtige Handlung ausführen sollte, um sich selbst zu enthüllen. ChatGPhish zeigt, dass es genug ist, um den Assistenten zu bitten, diese Seite zu "summarize" um Anweisungen einzuführen, die von einem Angreifer im Rahmen des Modells kontrolliert und am Ende präsentiert sie als Teil einer legitimen Antwort.

ChatGPhish die neue Bedrohung, die eine einfache Zusammenfassung in Phishing verwandelt
Bild generiert mit IA.

Das Risiko ist nicht auf Gesprächsschnittstellen beschränkt: jüngste Untersuchungen zeigen, dass Programmierer und "assist-drive" Workflows auch für Muster wie SymJack und TrustFall wo Fall Repositories Konfigurationsüberschreiben, Selbstgenehmigung und die Einführung von Remote Model Context Protocol (MCP) Servern mit kompletten Benutzerrechten verursachen. Zusätzlich zu Techniken wie Involuntary In-Context Learning, typografische Schnellinjektion für multimodale Modelle und Browser-Erweiterungsausfälle, die es Dritten ermöglichen, die LLM anzusprechen, zieht das Bild eine Kette von Fehlern: externe Eingabe ohne Sanitizing → implizites Agentenvertrauen → Ausführung oder gefährliche Interaktion im Host.

Die Auswirkungen auf Organisationen und Entwickler sind tief. Einerseits, Automatisierung, die LLM nützlich macht- Zusammenfassungen, kontextuelle Aktionen, Link-Öffnung oder Code-Ausführung - es ist das gleiche, dass Gegner versuchen, Angriffe mit hoher Geschwindigkeit und mit weniger menschlichen Fähigkeiten zu skalieren. Auf der anderen Seite erlauben die Techniken, Informationen auf subtile Weise zu verfiltrieren (über Fitch-Bild-Header, Downloads von S3 Buckets, DNS-Verkehr) und traditionelle Kontrollen zu vermeiden (klickt scheinbar innerhalb einer QR-Schnittstelle oder verwenden, um Desktop-Filter zu springen).

Aus defensiver Sicht gibt es praktische und konstruktive Maßnahmen, die sofort priorisiert werden müssen. Die Dienstleister sollten ohne eine sichere Umwandlungsschicht selbstvermittelnde Links und Bilder stoppen: sanitize Markdown, nicht selbst herunterladen externe Ressourcen standardmäßig und zeigen deutliche "unverifizierte externe Inhalte". Auf Unternehmensebene ist es angezeigt, ausgehende Suche von Ressourcen, die in Zusammenfassungen enthalten sind, zu blockieren oder zu überprüfen, Egress-Richtlinien anzuwenden, um fitch auf unkontrollierte Domains zu verhindern, Registrierung und Alarmierung von Anträgen auf S3-Buckets oder externe Endpunkte nach der Verwendung eines Assistenten zu ermöglichen, und jede Verbindung zu behandeln, die vom Modell generiert wird, bis es überprüft wird. In Entwicklungsumgebungen, die das Öffnen von Repositorien in isolierten Umgebungen erfordern, sind die Deaktivierung von Selbstsicherheitsgenehmigungen für Ordner und Auditing Pipelines, die MCPs oder native Prozesse ausführen können, wesentliche Schritte.

ChatGPhish die neue Bedrohung, die eine einfache Zusammenfassung in Phishing verwandelt
Bild generiert mit IA.

Für Sicherheitsteams und Endbenutzer enthalten spezifische Empfehlungen nicht automatisch auf Links, die in Assistentenantworten enthalten sind, nicht das Scannen von QR-Codes, die in einer Sitzung erzeugt werden, ohne seinen Ursprung zu überprüfen, explizite Genehmigungen in jeder Aktion mit Remote-Ausführung oder Zugriff auf Geheimnisse und die Überwachung von atypischen Exfiltrationsmustern (spricht in Bildern nach Zusammenfassungssitzungen, DNS zu unbekannten Buckets oder nativen Prozessen, die nach Operationen mit Agenten initiiert wurden). Auf organisatorischer Ebene, mit negativen Tests in QA-Zyklen und Fluss penalizing mit LLMs helfen, neue Vektoren vor den Angreifern zu entdecken.

Die jüngsten Vorfälle von Sicherheitsfirmen zeigen, dass dies nicht theoretisch ist. Technische Forschung und Veröffentlichungen Dritter informieren über Kompromisse, Ketten, die zur Codeausführung mit Benutzerrechten und multimodalen Filtervermeidungstechniken führen; es wird empfohlen, mit öffentlichen und branchenspezifischen Beratungsanalysen auf dem neuesten Stand zu halten. Es kann nützlich sein, Analysen von Akteuren im Sektor zu überprüfen, wie The Hacker News für journalistische Nachfolge- und Forschungsrepository von Geräten wie Unit 42 von Palo Alto für Bedrohungskontexte und vertiefte technische PoC: Einheit 42.

Schließlich erfordert die Verteidigung dieser neuen Angriffsgeneration einen kulturellen und technischen Wandel: die Abreise des Assistenten als Hilfsinformationen behandeln, nicht als maßgebliche Quelle oder genehmigte Maßnahmen, fordern Trennung von Verantwortung in produktiven Umgebungen und fordern, dass Lieferanten Design ändern, die implizite und gefährliche Verhaltensweisen beseitigen (selbst-fettende, selbstklickbare Links, Selbst-Zulassung von Komponenten). Wie sich die Technologie entwickelt, wird die beste Praxis für jede Organisation sein, Stapel und Minderung, Netzkontrollen und eingeschränkte Nutzungsrichtlinien zu kombinieren, und kontinuierliche Ausbildung für Benutzer und Entwickler zu erkennen, wann ein Modell "Hilfe" kann eine Falle sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.