# 新型"视觉欺诈"攻击可隐蔽欺骗主流AI助手

- 来源：小互 (@xiaohu)
- 发布时间：2026-07-30 12:19
- AIHOT 分数：59
- AIHOT 链接：https://aihot.virxact.com/items/cms70i5180771rouqgyvkndea
- 原文链接：https://x.com/xiaohu/status/2082682513328099366

## AI 摘要

网络安全公司LayerX发现一种“视觉欺诈”攻击，利用AI解析HTML代码与人类看到渲染图像之间的视角差，欺骗AI为恶意命令背书。攻击通过自定义字体将乱码映射为恶意指令，并用CSS隐藏无害文本，使AI评估为“安全”。测试显示，2025年底该攻击对ChatGPT、Claude、Copilot、Gemini、Grok、Perplexity等主流AI助手均有效。

## 正文

网络安全公司 LayerX 发现了一种新型的"视觉欺诈"攻击方式

可以隐蔽的攻击 AI 助手，几乎所有的AI工具全部中招

这种攻击利用了"人类眼睛看到的"与"AI 助手读取到的"不一致的视角差，欺骗 AI 给恶意命令"背书"。

当你让 AI 助手帮你看一个网页并判断"上面的命令安全不安全"时，AI 和人类看网页的方式截然不同：

AI 助手怎么看： AI 不用"眼睛"看画面，而是直接解析网页底层的 HTML 代码结构（DOM 树）。

人类怎么看： 浏览器将 HTML 和 CSS 渲染成视觉图像呈现给你。

黑客正是利用了这种差异，通过以下两步组合拳完成欺骗：

自定义字体映射（Glyph Substitution）： 黑客在网页中加载特殊的自定义字体，将乱码或无意义的字符重新映射为恶意的命令行（比如反向 Shell 攻击指令）。

CSS 隐形战术： 在 HTML 代码中插入一段看似极其无害的文本（例如普通的提示语），同时用 CSS 把这段无害文本的字号缩小到近乎不可见、或者调整颜色使其与背景融为一体。

最终效果：

AI 看到的是： 底层无害的 HTML 文本，因此评估后告诉用户："这段代码非常安全，可以放心运行。"

用户看到的是： 经过字体替换渲染后的恶意指令（例如一条伪装成游戏彩蛋、实则会入侵电脑的命令）。

根据 LayerX 的测试，在 2025 年底，这种攻击方式对市面上绝大多数主流 AI 助手（包括 ChatGPT、Claude、Copilot、Gemini、Grok、Perplexity 等）均有效。

典型漏洞场景：黑客搭建了一个宣称提供《生化奇兵》（Bioshock）游戏彩蛋的网页，页面上渲染出一行恶意命令行。用户担心有毒，便询问 AI 助手。AI 读取了底层的无害代码后表示"安全"，用户信以为真在自己电脑上运行，导致设备被控。

https://best.xiaohu.ai/article/poisoned-typeface-ai-blind-spot/
