人工智能 频道

ChatGPT 用户警告说,黑客论坛上有 20M 个 OpenAI 帐户登录信息出售

一名俄罗斯威胁行为者在臭名昭著的黑客市场 BreachForums 上发布了 2000 万个 OpenAI ChatGPT 帐户的所谓登录帐户凭据以供出售。

这家 AI 初创公司 Malwarebytes Labs 在周五的一篇博客文章中披露了这起盗窃事件,就在周四早上,一位自称“emirking”的 Breached 用户发布了所谓的被盗凭证样本。

Emirking 的帖子全俄文撰写,由 Malwarebytes 团队翻译成英文。

“当我意识到 OpenAI 可能必须批量验证帐户时,我明白我的密码不会一直隐藏。我有超过 2000 万个 OpenAI 帐户访问代码。如果你愿意,你可以联系我——这是一个宝藏,“BreachFoums 海报上写道。

威胁行为者在 BreachForums 上发布涉嫌 OpenAI 用户帐户凭据的样本以供出售。图片由 Malwarebytes Labs 提供。

威胁行为者在 BreachForums 上发布涉嫌 OpenAI 用户帐户凭据的样本以供出售。图片由 Malwarebytes Labs 提供。

Emirking 似乎是黑暗黑客论坛的全新成员,加入日期为 2025 年 1 月,并且只显示了这一个帖子。

尽管如此,研究人员表示,“emirking”也可能是一个老兵发帖人使用新的个人资料来保持匿名,甚至可能试图避开执法部门,众所周知,执法部门潜伏在该网站和其他论坛上,希望能抓住网络犯罪分子。

Malwarebytes 表示,在撰写本报告时仍在验证该说法,并解释说,该帖子本身“表明网络犯罪分子发现了可用于绕过平台身份验证系统的访问代码”。

关于如何压缩凭据,威胁研究人员指出,如此大量的登录凭据“不太可能在针对用户的网络钓鱼作中收集”。

相反,研究人员认为,不良行为者可能已经想出了一种通过漏洞利用或获取管理员凭据来“破坏 auth0.openai.com 子域”的方法。

无论哪种方式,Malwarebytes 博客都警告用户,如果泄漏是合法的,任何拥有被盗数据的网络犯罪分子都可以访问用户的 ChatGPT 查询和对话。

此外,该研究还建议,这些敏感的个人信息可能被用来针对用户进行社会工程攻击,例如鱼叉式网络钓鱼和金融欺诈。

为了受到保护,Malwarebytes 表示 OpenAI 帐户持有人应立即:

  • 更改其密码。
  • 启用多重身份验证 (MFA)。
  • 监控他们的帐户是否有任何异常活动或未经授权的使用。
  • 谨防使用与 ChatGPT 交换的信息的网络钓鱼企图。

研究人员还提到,所谓的登录信息可用于其他恶意行为,包括“滥用 OpenAI API 让受害者为聊天机器人的'Plus'或'Pro'功能付费。”

Malwarebytes Labs 还指出,其他 Breached 用户声称泄露的凭据无法直接访问任何帐户持有人的 ChatGPT 对话。


0
相关文章