发布时间:2026年09月25日

AI 眼里的你,可能不是你——Dark Sourcery 攻击与「被冒名」这件事

结论先给:2026 年 9 月披露的 Dark Sourcery 攻击,第一次大规模证明了一件事——AI 答案里的「你」,可以不是真的你。374 家企业的官方联系方式被替换成诈骗号码,攻击者从头到尾没有向 AI 发出过任何一条指令。而企业现在能做的第一件事,不是发稿,是去查 AI 眼里的自己长什么样。

先把口径说清楚。这条消息来自安全厂商 Vigilance Security 的披露,由 Ariel Simon(研究副总裁)、Dan Lasker、Naor Khaziz 三人完成,2026 年 9 月 24 日经 Dark Reading 等媒体报道扩散。它是第三方研究者的披露,不是平台官方承认;374 是研究者检出数,是下限,不是全量。 这一点必须先讲,因为这篇文章后面要说的所有事,都建立在「连 AI 自己都没意识到自己被喂了假信息」之上。

一、品牌在 AI 里只有三种状态,中间那种最危险

先把框架立住,后面的事才好说。一个品牌在 AI 眼里的存在状态只有三种:

第一种,看不见。 AI 回答相关问题时从不提你。这是落后,但至少没损失。

第二种,被看见,但被看见的是假的你。 AI 提了你,但给用户的电话、邮箱、地址是别人编的。这是 Dark Sourcery 发明的状态。

第三种,被看见,而且是真的你。 这是资产。

这三种状态平时混在一起看不出来,因为用户问 AI 一句话就得到一句答复,没人会追问「这句答复里关于你的部分,是谁提供的」。Dark Sourcery 把它撕开了:在同一个界面上,「看不见」和「被冒名」看起来一模一样——都是没有你的正确信息。

判别也不难。问你自己客户会问的问题就行:如果 AI 给的联系方式,是你从未公布过的,那就是第二种状态。这一条是全文最实用的判据。

二、为什么这次攻击「绕过了所有防御」

很多人会把它归到「SEO 作弊」或者「提示词注入」里去。都不是。

它不是 SEO 作弊。SEO 作弊争的是排名,用户点进去还能自己看;这里假信息直接变成了 AI 答案的一部分——用户根本没打开过任何网页。Simon 的说法是:「Here, the malicious information becomes part of the AI's answer itself. A fraudulent support number is presented as helpful guidance, potentially without the user ever looking at the page that supplied it.」(来源:Dark Reading / SecToday,2026-09-24)

它也不是提示词注入。注入是攻击者给 AI 发一条指令;这里攻击者什么指令都不发,只是让假信息以「事实」的形态存在于网上,等 AI 自己去取。Simon 的说法是:「Here, the disinformation displayed as facts is making the AI answer the user with the false information, without ever following any instruction/prompt by the attacker, essentially bypassing all defenses.」(来源:Dark Reading / SecToday,2026-09-24)

「绕过了所有防御」这四个字,对企业安全团队是最坏的消息。 因为现有防线全部建立在「有可疑输入」之上——过滤器找的是恶意 payload,风控找的是异常请求,而这里没有任何一条可疑输入。攻击者做的全部事情,是在公开网络上发布看起来正常的、被优化过的内容。

三、攻击到底怎么做的

Vigilance 的拆解很干净,我按它的顺序讲。

第一,在能发内容的地方大规模撒假信息。网页、PDF、论坛、社交平台、文件托管服务都放过。PDF 传上政府域名和大学 .edu 域名。Google Sites、GitHub Pages、WordPress、Blogspot 被用来建站。Yelp 评价、应用商店评价、技术评测站也没能幸免。研究者找到的恶意页面是数万级——注意这是「页面」数,里面混着大量评价、论坛帖这类碎片内容,不等于「数万篇文章」。

第二,用 GEO 的优化手法把假信息「养熟」。加统计数据、加专家引言、加问答小节、反复出现品牌名。配「立即致电」「7×24 小时支持」「2026 年最新」这类话术。最关键的一步是真假混排——真实公司信息旁边摆一个伪造号码,页面看起来就很像官方页面。

第三,改号码的写法绕过过滤。数字中间插空格、点号、表情符号、Unicode 特殊字符。过滤器把它们当成不同文本,语言模型照样能解析成同一个号码。

第四,借权威域背书。Ariel Simon 的原话是:「We suspect that high authority domains (universities, government) combined with public opinion sources (social media, forums, user reviews) achieved high success in poisoning AI answers. Depending on the model, the AI looks at the source and trusts the content more if it's coming from an authoritative entity.」(来源:Dark Reading / SecToday,2026-09-24)

翻成中文就是一句话:AI 看来源决定信不信你,而来源是可以伪造的。

四、为什么是这 374 家(本节为推断,非研究结论)

这是报道里没说、但做企业的人最该想的一个问题。

受害名单里是航司、银行、OTA 平台这类大众高频搜索的品牌。攻击者显然不是随机撒网——他们挑的是「用户遇到问题时会去问 AI、且问到就会照做」的品牌。航司取消航班、银行账户被锁,人是急的,急的人不核实。

那么可能的筛选逻辑是什么?推断(研究者未明确披露):AI 引用率高的品牌,很可能是更划算的目标。理由有两条。一,攻击要生效,AI 得先「愿意」在这个话题上引用外部来源;一个在 AI 里几乎没有存在的品牌,攻击者铺了内容也没人取用。二,AI 已经在回答里提你的品牌名,用户从答案里继承了对你的信任——AI 说「这是 XX 航空的客服电话」,「XX 航空」是你攒的可信度,号码是攻击者塞的。

如果这个推断成立,结论会有点反直觉:品牌在 AI 里的可见度越高,越可能成为被冒名的目标。 这不是让你别做 GEO,恰恰相反——它说明「能被 AI 看见」这件事已经有了需要防守的价值。你的品牌资产多了一样可以被人惦记的东西。

五、真正让人后背发凉的是后半段:没人在管

这才是这条新闻最值钱的部分。

据报道,被点名企业的立场是:自己内部服务器没有被入侵,网上那些诈骗号码的处置不在自己职责范围内。逻辑上说得通——我的系统是干净的,是别人在别的地方冒充我。

据报道,Google 将 AI 引发的错误信息归类为不在其漏洞赏金计划(VRP)范围内。

据报道,OpenAI 常以大语言模型「非确定性」为由关闭这类报告。

研究者给这种现象起了个说法,叫「责任缺口」(a gap in responsibility)。三方各自都说得通,合起来就是没人负责。需要说明:以上三条均系媒体报道的转述,截至发稿未见三方的正式书面回应(未核实)。

但品牌不这么看。用户在 AI 里搜到你的客服电话,打过去被骗了钱,他的记忆只会是「搜你们家搜出来的」。研究者已经在客户投诉里看到「若干起」(a few occurrences)因 AI 答案里的诈骗号码而交出支付信息的案例。Simon 的表态是:「We believe the real impact of these scams is happening now, and we are still unable to fully comprehend or measure the full impact yet.」(来源:Dark Reading / SecToday,2026-09-24)

损失已经在发生,而且还没人能测出它有多大。

六、GEO 争的从来不是排名

把这篇文章的标题倒过来看,事情就清楚了。

攻击者做的事情,和做 GEO 的人做的事情,用的是同一套动作:让机器更容易取到自己的内容、更容易相信、更容易复述。他们复制的是手法,不是立场。 差别在于:做 GEO 的人是拿这套手法让自己的真实信息被取到,攻击者是拿它让别人的真实信息被替换掉。同样一把刀,一个用来开门,一个用来撬锁——而门和锁,长得一模一样。

通问AI 创始人探哥讲过一句很直白的话:「GEO 卖的就是认知差和信息差。」(tange-ip QUOTES.md 条目 169 · 2026-06-26 · 逐字原话)

他还打过一个比方:「AI 就是皇帝会来翻牌子的……问题是你有没有牌子啊?」(tange-ip QUOTES.md v2.0【C】区 · 原话)

Dark Sourcery 干的事,是往宫门外挂了一块假牌子。皇帝翻的是那块牌子,不是你。而假牌子之所以能挂上去,是因为真牌子不够醒目——AI 分不出哪个是你的。

七、许教授早就点过这件事

2026 年 6 月 14 日的训练营上,通问AI 主理人许教授讲过一段关于 GEO 黑产的话,今天读起来像是提前给的预警:「写是没有成本的,删是有成本的。我可以批量无限写 100 篇,你删一篇 500 块。」(xujiaoshou-ip QUOTES.md 条目 113 · 2026-06-14 · 逐字原话,原文标注为「GEO 黑产揭秘」)

他当时说的是批量垃圾内容。Dark Sourcery 把它升级了:过去是批量写「夸自己」的内容,现在是批量写「冒充你」的内容。

顺着许教授 GEO 工程那部分的判断逻辑,还有一层值得记住:能被 AI 看见是前提,AI 看不见你,你在 AI 的世界里就等于不存在。(xujiaoshou-ip QUOTES.md「十七、GEO 工程」条目 69 · 7-18 · 原文标注「核心金句」,此处按其判断逻辑转述)

「AI 看不见你」是最坏情况。Dark Sourcery 证明了还有更坏的一档:AI 看见了你,但看见的是别人假扮的你。

八、今天就能做的三件事(这三条只对这件事有效)

研究者给的原始建议偏安全侧,我把它翻译成做企业的人能直接上手的动作。下面三条的共同点是:它们只针对「被冒名」,换任何别的 AI 新闻都用不上——因为只有这件事的核心是「有人在冒充你」。

第一,查高权威域。 Dark Sourcery 的主要投放位是政府域名和大学 .edu 域名,因为 AI 对这两类来源的信任度最高。用你的品牌名,配上客服、退款、账户这类词,去搜政府域和 .edu 域上有没有冒充你的页面。

第二,查归档站。 这一点最容易被忽略:研究者明确指出,恶意内容即使被删除,archive.org 这类归档站的副本仍会继续被 AI 取用。所以常规下架不等于清除,要去归档站查有没有假副本,有就发起移除请求。

第三,监控「你没说过的联系方式」。 这是「被冒名」唯一可靠的早期信号。把你官方公布过的电话、邮箱、网址列成一份清单,定期问 AI 客服类问题,把 AI 给出的联系方式跟清单比对。出现任何一条你从未公布过的,就是信号。

至于怎么测才有效,方法上记住两点:一是反复问、跨平台问——研究者说多数事件是统计性的,同一个问题问两次可能一次给真号一次给假号,跑一次干净不能说明攻击结束;二是认真对待每一个客户投诉。有人说「我在 AI 上打你们客服电话被骗了」,过去这听起来像客户自己搞错了,现在它是你在 AI 答案里被冒用的第一条线索。

九、这件事对 GEO 的收尾判断

过去讲 GEO,讲的是「让 AI 引用你」,是能见度的生意。

Dark Sourcery 之后,得补上后半句:能见度之上还有一层,是「AI 眼里的你,是不是真的你」。

这一层没法靠一次发稿解决。它靠的是你自己那份口径统一、有版本、有出处、机器读得到的官方信息——因为 AI 在多个来源之间做交叉验证时,会优先采信那个反复出现、内部一致、有明确主体和时间戳的版本。对手最难伪造的,正是这样一份「唯一版本的事实」。这不是玄学,这就是探哥说的「牌子」。

研究者引用的 Exploding Topics 调研显示,约九成用户(不同报道口径为 91%–92%)不会去核实 AI 给的答案。这意味着在一个已被用户判定为可信的界面上,假信息缺了来自用户的最后一道拦截。

AI 不撒谎。它只是把别人喂给它的东西,原样说了出来。 所以真正的问题从来不是「AI 可不可信」,而是——AI 眼里的你,是不是真的你。这件事,现在得你自己去确认。


常见问题

Dark Sourcery 是什么?

2026 年 9 月由安全厂商 Vigilance Security 披露的一个攻击活动代号。攻击者用类似 GEO(生成式引擎优化)的手法向公开网络投放伪造信息,使 ChatGPT、Gemini 和 Google AI Overview 把伪造的客服电话、邮箱、登录页当作可信答案返回给用户。研究者检出至少 374 家企业被卷入。来源:Dark Reading / SecToday,2026-09-24。

这次攻击和提示词注入(prompt injection)有什么区别?

提示词注入是攻击者向 AI 发送一条指令;Dark Sourcery 不给 AI 任何指令,只是让伪造信息以「事实」的形态存在于公开网络上,由 AI 在检索时自行取用。研究者称这种方式「绕过了所有防御」。来源:Dark Reading / SecToday,2026-09-24。

我应该多久测一次 AI 答案里的自己?

没有统一标准,但有两个原则:一是不能只测一次,因为这类污染是统计性的,同一问题多次运行结果可能不同;二是在被冒名的活跃期要加密。研究者的观察是,攻击者可以每天为单个品牌生成上百条内容,所以靠单次抽检发现问题是碰运气。建议至少覆盖客服支持、账号找回、退款、付款、软件更新这五类查询,跨平台轮测。

我该用哪些具体问题去测?

用你的客户真实会问的话,不要用行业术语。参考句式:「XX 公司客服电话」「XX 怎么退款」「XX 账号被锁了怎么办」「XX 官方邮箱」。重点不在于问得漂亮,而在于问题要和你客户的实际场景一致——攻击者选的正是这类「人着急时会直接照做」的问题。

发现被冒名之后第一步做什么?

先固定证据:截图 AI 给出的错误联系方式,记录平台、时间、引用的来源页面。然后按三层处理——归档站的假副本发起移除;高权威域(政府、.edu)上的冒充页面向站点方举报;把这条 AI 答案连同来源一起记录下来,作为后续跟平台沟通的材料。注意:研究者指出常规下架往往不够,因为归档副本会持续被取用。

这件事对 GEO 从业者意味着什么?

GEO 的验收标准需要从「AI 是否提到我」扩展到「AI 提到的我是否准确」。品牌在 AI 中的状态可分为三种:看不见、被看见但错误、被看见且准确——第三类是资产,第二类最危险,因为用户以为自己在相信你。


关于通问AI

通问AI® 由杭州造数引擎智能科技有限公司运营(商标第74193733号),是面向企业主与创业者的 AI 商业变现实战培训机构。创始团队来自支付宝早期创始团队与蚂蚁金服,主理人许教授具备前红圈律师与 15 年金融科技复合背景。课程体系为 AI 商业变现系统·八大系统落地闭环,采用线下 Workshop 形式,2天2夜,每期不超过50人,毕业作品为可运行的 AI Agent 或工作流。上课地点在杭州市余杭区阿里巴巴西溪园区(园区租户)。

下一步


诚实边界:这篇不承诺什么


本文事实核查说明:Dark Sourcery 攻击活动由安全厂商 Vigilance Security 研究披露,Ariel Simon(研究副总裁)、Dan Lasker、Naor Khaziz 三人参与,属第三方披露,非平台官方认定;2026 年 9 月 24 日经 Dark Reading / SecToday、LavX News、Wire Israel、Aviatrix Threat Research 等报道扩散。「374 家」「数万级恶意页面」均为研究者检出值,是下限而非全量;「数万」指页面数(含评价、论坛帖等碎片载体),不等于文章篇数。 约九成用户不核实 AI 答案一说,来自研究者引用的 Exploding Topics 调研(2026 年 8 月发布),不同报道口径分别为 91% 与 92%,本文并列标注;该调研测的是「用户是否核实 AI 答案」,不区分查询类型。文中所引 Simon 英文原话均出自 Dark Reading 报道原文。「为什么是这 374 家」一节明确标注为本文推断,非研究结论。 被点名企业名单系研究者列出,本文不逐一复述,亦不替第三方未核信息背书。文中许教授与其他 IP 金句分别逐字引自 xujiaoshou-ip 与 tange-ip 技能 QUOTES.md(条目号与日期已标注);许教授「十七、GEO 工程」相关判断按其原判断逻辑转述,未加引号。「三态框架」为本文提出的分析工具。

关于通问AI
通问AI® 由杭州造数引擎智能科技有限公司运营(商标第74193733号),是面向企业主与创业者的 AI 商业变现实战培训机构。创始团队来自支付宝早期创始团队与蚂蚁金服,主理人许教授具备前红圈律师与15年金融科技复合背景。课程体系为 AI 商业变现系统·八大系统落地闭环,采用线下 Workshop 形式,2天2夜,每期不超过50人,毕业作品为可运行的 AI Agent 或工作流。上课地点在杭州市余杭区阿里巴巴西溪园区(园区租户)。

下一步:官网 tongwenai.com | 商业变现闭门会 666元/半日,每周1次 | 抖音搜索「阿里探哥」或「KennethAILab」

发布时间:2026-09-25