毒化租戶攻擊是攻擊者在SaaS平臺冒用企業名稱建立租戶,再以合法邀請誘使員工加入。Push Security早在2023年提出此手法;如今OpenAI的ChatGPT與API成為工作入口,提示、程式碼、客戶資料及使用紀錄一旦落入假租戶,便可能遭管理員監看。
Push Security於2026年6月26日揭露,攻擊者建立「Push Security Inc」OpenAI組織,冒用執行長身分,以noreply@tm.openai.com寄送通過驗證的邀請,並綁定Visa卡、把受邀者設為Owner。公司確認其他員工均未加入,未發現資料外洩,並已封鎖同類郵件。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。