问 AI「这家航空公司的客服电话是多少」,它给你的答案一本正经,号码却可能是骗子埋的。9 月 24 日,三位以色列安全研究人员披露了一个正在活跃的诈骗手法:黑产把 GEO 的套路反过来用,批量往全网塞假客服电话,就等 AI 把它当官方答案念给用户。他们的监测系统已经发现 374 家国际品牌被冒充,达美、汉莎、Airbnb、Chase、花旗都在名单上。
攻击是怎么跑通的
逻辑和你平时做 GEO 一模一样,只是内容换成了假信息:
- 攻击者在网页、PDF、评论区批量发布假号码、假邮箱、假登录页,配上「24/7 支持」「2026 更新」这类话术,还混入真实的公司信息,让页面看起来可信
- 同一套内容铺到 Instagram、Medium、LeetCode、Yelp 评论,甚至大学和政府网站的 PDF——平台的名气本身就是信用背书
- 号码里故意夹空格、点、emoji、Unicode 字符:过滤器当成不同文本放行,语言模型却能还原成同一个号码
- 实测结果是统计性的:同一个问题,有时答真号,有时答假号;投毒内容越强,模型复述假号的概率越高
研究员举过一个例子:Google AI Overview 曾把攻击者控制的号码,当汉莎航空的官方联系方式直接展示给用户。
为什么删不干净,也没人认账
这事最麻烦的地方,是每一环都缺责任人:
- 平台删一页,攻击者每天能再造几百页,模板化批量生产
- 原页面删了也没用,archive.org 的归档副本还在继续喂给模型
- 最要命的是:下架纠正不了 AI 已经吸收的错误答案,那个假号已经念出去了
- 被冒充的公司说「我们内网没被入侵」,不归我管;Google 把 AI 误导信息排除在漏洞赏金计划之外;OpenAI 以「不可复现」为由关闭了报告
传统安全的边界是自家服务器,这个攻击碰都不碰你的服务器,只在 AI 要读的公开信息里动手,责任就悬空了。
品牌侧现在能做的四件事
- 监测清单加一条:测 AI 曝光别只看「有没有被提到、说得对不对」,把「提到时给的电话、链接、登录入口是不是官方的」单独记一列。单次测试干净不代表没被投毒,要多测几轮
- 把官方联系方式做成强事实:官网、结构化数据、权威第三方平台上的客服信息保持一致且容易核对,给 AI 一个明确的对照信源
- 打通举报通道:发现投毒页面向托管商、搜索引擎、注册商同时举报,别等平台自己发现
- 给用户留验证路径:在显眼位置写明「客服电话请以官网为准」,和 AI 念出的假号抢一个核对机会
研究里最扎心的数据是:92% 的用户不核实 AI 给的答案。AI 答案的信任红利,正经品牌在吃,骗子也在吃,而且骗子下手更早。做 AI 可见度,守的不只是曝光量,还有答案里那个以你的名义说出来的联系方式。