2026 年 9 月,安全研究员 Ariel Simon 团队在 Medium 上发布了一项名为"Dark Sourcery"的研究:黑客正在用"生成式引擎优化"(GEO)手段,大规模污染 ChatGPT、Gemini 和 Google AI Overview 的回答,把诈骗电话、钓鱼邮箱和假登录页塞进 AI 给出的"权威答案"里。
攻击规模:374 家公司
研究团队搭建了一套检测系统,持续分析三大 AI 平台针对财富 100 强、银行、航空公司、软件公司等目标的回答,并对 AI 引用的来源打分。结果是:在 374 家公司的相关查询中发现了真实的投毒攻击,包括达美航空、汉莎航空、美国银行、Chase、Airbnb、TripAdvisor 等知名品牌。
需要注意的一点是:大模型的回答本身不稳定,研究者承认,同一查询多次运行时,AI 引用假号码的"中毒"现象并不每次都复现——投毒内容做得越精致,成功率越高。
投毒手法:把营销技巧用在诈骗上
GEO 本是营销圈的概念:研究 AI 决定引用哪些来源的规律,再针对性优化内容,让 AI 更愿意引用自家品牌。攻击者把这套方法论整体搬到了诈骗上:
第一,内容层面做"AI 友好":反复重复假号码、用问答版式排版、加上"24/7""updated 2026""call now"这类短语,让 AI 更容易抓取和引用。
第二,绕过垃圾信息过滤:同一个号码用空格、圆点、emoji、Unicode 变形、数字间插词等几十种写法呈现。过滤器看到的是互不相同的文本,AI 分词后理解的却是同一个号码。
第三,铺量制造"权威感":把同一套话术复制到 Instagram、Tumblr、LeetCode、YouTube 视频描述、Medium 等允许用户生成内容的平台,再上传到政府网站、大学网站的文件区(多为 PDF),以及 Google Sites、GitHub Pages、WordPress 等建站平台。真假号码混排、有用建议搭配诈骗信息,再配上 AI 生成的"官方感"配图和虚假点赞评论——AI 会把引用假号码当成"多方信源交叉验证"的结果。
第四,专挑人着急的场景下手:退款、航班取消、账户被锁、转账问题。人在焦虑时最不会去官网二次核实,拿起电话就打。
为什么下架追不上
研究者发现,这些攻击明显是自动化投放的:同一模板、同一号码、同一话术,每天在单个平台针对单个公司就能产出数百条,全网每天新增数千条。删一条的功夫,一千条新的已经发出去了。
更麻烦的是"僵尸内容":即便原帖被删,archive.org 这类存档站点的快照仍会被搜索引擎索引,毒性继续存在。研究者举例,针对美国航空的攻击帖在 LeetCode 上 24 小时内就铺满了 Google 十几页结果。
最尴尬的一环:厂商都不认
研究团队通过漏洞赏金和安全渠道联系了所有被点名的公司,大多此前并不了解攻击规模;联系 Google 和 OpenAI 的结果更耐人寻味:Google 判定"AI 生成的误导信息"不在漏洞赏金计划范围内,OpenAI 则以"无法复现"为由关闭了报告——尽管报告里附了真实攻击案例。
两家厂商的逻辑是一致的:被操纵的是 AI 的"回答内容",而不是它们自己的系统漏洞,所以不算漏洞。但这恰恰暴露了防御真空:攻击真实存在、用户真实受骗,却没有一家厂商认为这是自己的责任。
对普通用户来说,结论很现实:在 AI 回答里看到客服电话、尤其是涉及转账和账户安全的场景,先去官网或 App 内核实一遍。研究者引用的一项调查称,92% 的用户从不核实 AI 的答案——而这正是整条攻击链成立的前提。