セキュリティ企業Vigilance Securityの研究担当バイスプレジデント、Ariel Simon氏が、進行中の攻撃を「Dark Sourcery」と名付けた調査結果を公表した。攻撃者は最適化された投稿、PDF、レビュー、偽のサポートページをネット上に大量に仕込み、ユーザーがChatGPT、Google Gemini、GoogleのAI Overviewに企業の連絡先を尋ねると、詐欺の電話番号やメールアドレス、フィッシング用のログインページを提示させる。研究者は少なくとも374ブランドが影響を受けたと集計している。
この調査結果はまずMediumで公開され、その後Dark ReadingやGIGAZINEなどセキュリティ・技術系メディアが後追いで報じた。
標的は、ユーザーが急いで人間の対応を求める企業ばかり
報告書が名指しした企業は航空、銀行、旅行プラットフォームに集中している。デルタ航空、ルフトハンザ航空、カタール航空、JPモルガン・チェース傘下のChase、バンク・オブ・アメリカ、Airbnb、TripAdvisorだ。これらの企業に共通するのは、ユーザーが連絡してくる場面の多くが急を要するという点。フライトの変更、口座のロック、注文トラブルなど、こうした場面こそ「サポート番号は何番?」とAIに聞いてしまいやすいタイミングだ。
研究者は実際にいくつかの番号にかけてみた。Dark Readingによると、電話口の相手はフライト変更や口座ロック解除を快く手伝うと答え、その後クレジットカード情報を求めてきたという。AIが示したサポート番号に連絡した後、決済情報やクレジットカード情報を盗まれたと訴えるユーザーもいる。
汚染の手口は3つ
報告書によると、攻撃者はモデル自体には手を出さず、モデルが信頼する情報源を狙う。
- 改ざんされた政府機関や大学のサイトに偽番号入りのコンテンツを仕込み、そのドメインの権威性を利用する
- YouTubeやYelpなどユーザー生成コンテンツのプラットフォームに動画やレビューを投稿する
- 大規模言語モデルの検索・ランキングの仕組みに合わせて最適化した低品質ページを大量生産する
GIGAZINEはこれを、「権威ある情報源」と「大衆の評判に基づく情報源」を組み合わせる手口だとまとめており、これがAIの信頼性判断の仕組みとちょうど噛み合っていると指摘する。Simon氏は次のように述べている。
"Attackers are flooding the web with carefully optimized posts, PDFs, reviews, and fake support pages, to trick AI into presenting fraudulent phone numbers, email addresses, and login pages."
「攻撃者は入念に最適化された投稿、PDF、レビュー、偽のサポートページでネットを埋め尽くし、AIに詐欺の電話番号やメールアドレス、ログインページを提示させようとしている」
報告書は、Exploding Topicsが8月に実施した調査も引用している。AIチャットボットを利用する人のうち、91%が得られた回答を裏取りしていないという。
古い詐欺が、新しい入り口を得た
偽のカスタマーサポート番号を使う詐欺自体は何年も前から存在する。これまで詐欺師は検索広告や地図の店舗情報で航空会社や銀行になりすましており、検索エンジン側も広告審査やビジネス認証で対抗してきた。ユーザー側も少なくとも複数のリンクが並ぶ画面を見て、番号がどのサイトのものかを判断する余地があった。
AI Overviewは番号を一つの完結した回答文の中に直接書き込み、出典は小さな注釈マークに圧縮されてしまうため、クリックして確認する人はほとんどいない。攻撃者が欺く相手も、検索結果を見比べるユーザーから、検索・ランキングシステムそのものへと変わった。こうしたシステムはもともと政府や大学のような権威性の高いドメインを優先しやすい。改ざんされた1つの.eduページが、AIから見れば無数の一般サイトを合わせたよりも重い評価を受けることもある。
研究者によれば、攻撃は現在も続いており、実際の被害も発生しているが、その規模はまだ完全には把握できていない。OpenAIとGoogleがこれらの番号を遮断する対応を取ったかどうかについて、両社からの具体的な説明は報道からは確認できていない。
一般ユーザーにできることはシンプルだ。サポート電話番号、決済ページ、ログイン画面といった情報は、企業の公式サイトや公式アプリに戻って改めて確認するようにしたい。
参考資料:Vigilance Securityの調査報告書、CocoLoop、Dark Reading、GIGAZINE、The Hacker News。被害ブランド数と名指しされた企業は調査報告書に基づき、ユーザーの検証率はExploding Topicsの調査に基づく。