LayerX 揭露了一种连 ChatGPT、Claude 都中招的新攻击,利用人类和 AI 看网页的视角差欺骗,日常用 AI 判断链接风险的都得提防。
LayerX 发现一种“视觉欺诈”攻击,利用自定义字体将乱码映射为恶意命令行,并用 CSS 隐藏无害文本。AI 助手(如 ChatGPT、Claude、Copilot)解析底层 HTML 后误判为安全,而用户看到渲染后的恶意指令。该攻击对 2025 年底市面上绝大多数 AI 助手有效。典型场景是黑客搭建的游戏彩蛋网页,诱导用户运行恶意命令。
网络安全公司 LayerX 发现了一种新型的“视觉欺诈”攻击方式 可以隐蔽的攻击 AI 助手,几乎所有的AI工具全部中招 这种攻击利用了“人类眼睛看到的”与“AI 助手读取到的”不一致的视角差,欺...
网络安全公司 LayerX 发现了一种新型的“视觉欺诈”攻击方式 可以隐蔽的攻击 AI 助手,几乎所有的AI工具全部中招 这种攻击利用了“人类眼睛看到的”与“AI 助手读取到的”不一致的视角差,欺骗 AI 给恶意命令“背书”。 当你让 AI 助手帮你看一个网页并判断“上面的命令安全不安全”时,AI 和人类看网页的方式截然不同: AI 助手怎么看: AI 不用“眼睛”看画面,而是直接解析网页底层的 HTML 代码结构(DOM 树)。 人类怎么看: 浏览器将 HTML 和 CSS 渲染成视觉图像呈现给你。 黑客正是利用了这种差异,通过以下两步组合拳完成欺骗: 自定义字体映射(Glyph Substitution): 黑客在网页中加载特殊的自定义字体,将乱码或无意义的字符重新映射为恶意的命令行(比如反向 Shell 攻击指令)。 CSS 隐形战术: 在 HTML 代码中插入一段看似极其无害的文本(例如普通的提示语),同时用 CSS 把这段无害文本的字号缩小到近乎不可见、或者调整颜色使其与背景融为一体。 最终效果: AI 看到的是: 底层无害的 HTML 文本,因此评估后告诉用户:“这段代码非常安全,可以放心运行。” 用户看到的是: 经过字体替换渲染后的恶意指令(例如一条伪装成游戏彩蛋、实则会入侵电脑的命令)。 根据 LayerX 的测试,在 2025 年底,这种攻击方式对市面上绝大多数主流 AI 助手(包括 ChatGPT、Claude、Copilot、Gemini、Grok、Perplexity 等)均有效。 典型漏洞场景:黑客搭建了一个宣称提供《生化奇兵》(Bioshock)游戏彩蛋的网页,页面上渲染出一行恶意命令行。用户担心有毒,便询问 AI 助手。AI 读取了底层的无害代码后表示“安全”,用户信以为真在自己电脑上运行,导致设备被控。 best.xiaohu.ai/article/poison… 💬 3 🔄 0 ❤️ 2 👀 1402 📊 3 ⚡