这一排名释放了一个明确信号:网络犯罪分子已将AI平台视为钓鱼攻击的“黄金地产”,并开始大规模部署以“订阅焦虑”为核心的精准诈骗。
微软继续以压倒性优势主导品牌仿冒,但本季度最大的新闻无疑是一个AI原生品牌的入榜。前五名品牌合计占据了追踪到的品牌钓鱼攻击半数以上。
| 排名 | 品牌 | 占比 |
|---|---|---|
| 1 | 微软 | 23.0% |
| 2 | 领英 | 11.6% |
| 3 | 谷歌 | 6.7% |
| 4 | 苹果 | 5.8% |
| 5 | 亚马逊 | 5.2% |
| 6–10 | WhatsApp、Facebook、Instagram、Netflix、ChatGPT(约第10位) | 约1–3% |
微软已连续多个季度位居榜首,但领英升至第二位同样值得关注,反映出针对职业凭证窃取的攻击在增加。ChatGPT的入榜则是本季度最引人注目的变化:这是自Check Point开始追踪品牌钓鱼以来,首次有AI平台闯入前十。
这一模式已被反复验证:当一个平台拥有数亿用户时,它就会成为高价值钓鱼目标。微软、谷歌、Facebook都经历过这一过程,现在轮到ChatGPT了。多位网络安全分析师指出:“ChatGPT拥有数亿用户,攻击者会追随用户群体。”
最常见的ChatGPT主题钓鱼攻击并非靠技术术语欺骗用户,而是利用一种简单而强大的恐惧:对失去访问权限的恐惧。攻击者发送紧急邮件,声称ChatGPT Plus付款失败或订阅即将到期,并将受害者引导至模仿官方页面的虚假支付门户。
真实案例如下:
心理钩子始终如一:“你将失去对GPT-5、你的工作流或付费计划的访问权限。”
这里有两个相互交织的趋势。其一,攻击者利用生成式AI撰写更逼真的钓鱼邮件,具备正确的品牌标识、Logo和语法,使用户更难识别伪造品。其二,攻击者现在开始仿冒AI服务本身,以窃取凭证和支付数据。
更令人担忧的是2026年6月由Permiso Security披露的ChatGPhish漏洞。该漏洞表明,任何被ChatGPT总结的公开网页都可以通过间接提示注入,在ChatGPT用户界面内嵌入钓鱼链接、虚假安全警告和二维码——无需攻破OpenAI的基础设施。用户如果让ChatGPT总结一个攻击者控制的网页,可能会在看似可信的ChatGPT界面中看到伪造的“安全警报”或“更新账单”提示。
卡巴斯基报告显示,模仿ChatGPT的网络威胁在2025年前四个月同比增长了115%。2026年Q2的排名正式印证了安全公司一直以来的警告:AI服务已牢牢进入网络犯罪分子的视线,攻击量的增长远超大多数用户的预期。