微軟(Microsoft)仍以極大差距穩坐最常遭冒用品牌的龍頭,但本季最大亮點莫過於 AI 原生品牌 ChatGPT 的首次入榜。前五大品牌加起來佔了所有品牌釣魚攻擊的半數以上 。
| 排名 | 品牌 | 佔品牌釣魚攻擊比例 |
|---|---|---|
| 1 | Microsoft | 23.0% |
| 2 | 11.6% | |
| 3 | 6.7% | |
| 4 | Apple | 5.8% |
| 5 | Amazon | 5.2% |
| 6–10 | WhatsApp、Facebook、Instagram、Netflix、ChatGPT(約第 10 名) | 各約 1–3% |
微軟已連續多季蟬聯冠軍,但 LinkedIn 躍升至第二名也值得關注,這反映了針對專業人士帳號憑證的攻擊有增加趨勢 。而 ChatGPT 的入榜則是本季的頭條新聞:這是 Check Point 開始追蹤品牌釣魚以來,首次有 AI 平台擠進前十名 。
這已是屢見不鮮的模式:當一個平台擁有數億用戶,它就會成為高價值的釣魚目標。微軟、Google、Facebook 都經歷過這個階段,現在輪到 ChatGPT 。多位資安分析師指出:「ChatGPT 有數億用戶,攻擊者自然跟著用戶走。」
最常見的 ChatGPT 釣魚郵件並非使用複雜的技術術語,而是利用一個簡單卻強而有力的恐懼:害怕失去使用權限。攻擊者寄出緊急郵件,聲稱 ChatGPT Plus 的付款失敗或訂閱即將到期,引導受害者進入仿冒的付款頁面 。
實際發生的 ChatGPT 釣魚攻擊案例包括:
這些手法的心理鉤子如出一轍:「你將無法使用 GPT-5、你的工作流程或你的付費方案。」
這裡有兩股趨勢正在匯流。首先,攻擊者利用生成式 AI 寫出更逼真的釣魚郵件,包含正確的品牌標誌和無懈可擊的文法,讓使用者更難察覺破綻 。其次,攻擊者反過來假冒 AI 服務本身,以竊取登入憑證和付款資料 。
更令人憂心的是 2026 年 6 月由 Permiso Security 揭露的 ChatGPhish 漏洞。它證明了任何被 ChatGPT 摘要的公開網頁,都能透過間接提示注入的方式,將釣魚連結、假的資安警報和 QR Code 直接塞進 ChatGPT 的使用者介面中——而且完全不需要入侵 OpenAI 的基礎設施 。也就是說,當使用者請 ChatGPT 摘要一個攻擊者控制的網頁時,AI 可能會在回覆中顯示假的「安全警報」或「更新帳單」提示,看起來就像是 ChatGPT 本身發出的系統訊息。
卡巴斯基(Kaspersky)報告指出,在 2025 年的前四個月,模仿 ChatGPT 的網路威脅數量較去年同期暴增了 115% 。2026 年第二季的排名正式確認了資安公司先前的警告:AI 服務已成為網路犯罪分子的雷達上的目標,且攻擊量的增長速度遠超過多數使用者的預期。