有人开始冒充ChatGPT催你付款了:这类邮件千万别点!

安全公司Cofense披露针对ChatGPT用户的钓鱼攻击,攻击者冒充OpenAI发送订阅付款失败邮件,诱导用户点击恶意链接窃取账号信息。提醒用户勿点击邮件中的付款按钮,应直接登录ChatGPT查看账单状态。

作者:MXK8 · 审核团队:MXK8财税团队 · 发布:2026-09-21 12:00:02 · 审核时间:2026-09-21 12:00:02 · 更新:2026-09-22 08:06:05 · 8 分钟阅读

适合读者:ChatGPT用户、海外SaaS订阅用户、企业信息安全负责人

有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片1


最近一封看起来非常普通的 ChatGPT 账单邮件,开始频繁出现在个人和企业邮箱里。

邮件内容大概是:

你的 ChatGPT 订阅还有 23.80 美元未支付,请在 48 小时内更新付款方式,否则服务可能被暂停。

乍一看没什么问题。

有 ChatGPT Logo,有“Subscription Payment Required”,有金额,还有一个醒目的 Update Payment Information 按钮。

如果你本来就在订阅 ChatGPT,甚至同时还在用 Claude、Cursor、Kiro 等工具,很容易下意识地想:是不是上个月扣款失败了?

但这封邮件是假的!

安全公司 Cofense 在 9 月 17 日披露了这起针对 ChatGPT 用户的钓鱼攻击。

攻击者冒充 OpenAI 发送“订阅付款失败”通知,是把你引到假的 ChatGPT 页面,盗取账号信息。



这封假账单,是怎么骗人的?
有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片2

Cofense 公布的样本做得并不粗糙。

邮件顶部用了真实的 ChatGPT 品牌元素,正文写着需要完成订阅付款,还特别加粗了:

“48 hours”

有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片3

攻击者很清楚,大多数人收到这种邮件不会花五分钟研究。他们只需要制造一个感觉:不马上处理,我的 ChatGPT 可能就用不了了,然后给你一个:Update Payment Information的按钮。

但是真正的破绽往往藏在细节里。

大家注意看会发现这封邮件的发送地址并不是 OpenAI,而是:support@9527db6e1a[.]nxcli[.]io

点击按钮后,链接还不是直接跳到钓鱼网站,而是先套了一层 Google API Redirect,再跳到真正的恶意页面。

这一步很聪明,普通用户看到链接里有 Google,很容易降低警惕。

一旦用户输入账号密码,信息就会被发送给攻击者,然后页面再显示错误或者继续跳转。

Cofense已经确认,这个案例的核心目标就是窃取 OpenAI 账户登录凭据

Figure2 (22)



为什么现在开始有人专门冒充ChatGPT?
有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片5

因为用户基数够大,付费用户也足够多。

以前这种“付款失败”钓鱼邮件最喜欢冒充的是 Microsoft、Google、Adobe、PayPal。

现在 ChatGPT、Claude、Copilot、DeepSeek 这些 AI 产品正在加入这个名单。

ITPro 援引 Cofense 的研究称:类似的 AI 品牌钓鱼已经不只针对 ChatGPT,Microsoft Copilot、DeepSeek、Claude 等服务也开始被攻击者利用;部分相关钓鱼活动一天的发送量甚至能达到十万封级别。

假如你只订阅一个 Netflix,一封“Netflix付款失败”的邮件还比较容易判断。

但现在很多开发者、公司甚至普通上班族的订阅已经变成:

ChatGPT、Claude、Gemini、Cursor、Kiro、Midjourney、Notion、Canva、Microsoft 365、Google Workspace……再加一些 API、服务器和插件。

一个月十几笔海外 SaaS 扣款已经不稀奇。

这时候收到一句:“Your payment method failed.”

很多人第一反应真的不是“这是诈骗”,自然的以为 又是哪一个订阅扣款失败了?

这才是这种骗局越来越容易得手的地方。



收到“ChatGPT付款失败”,先别点邮件里的按钮
有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片6

判断这种邮件,其实不用什么网络安全知识。

最简单的方法就是:不要通过邮件进入付款页面。

自己打开 ChatGPT,进入:Settings → Billing 直接查看订阅状态和账单。

如果后台根本没有欠费,那封催款邮件基本就不用继续研究了。

另外,可以重点看几个地方:

  • 看发件域名。 OpenAI官方列出的邮件域包括 openai.com、email.openai.com、mail.openai.com 等;如果收到的是一个完全无关的随机域名,就要警惕。OpenAI Help Center

  • 不要因为链接里出现 Google、Microsoft 就放心。 攻击者经常利用正常平台的跳转服务掩盖最终恶意地址。

  • 登录前看最终域名。 页面做得再像 ChatGPT,网址不对就是不对。

  • 尤其警惕“24小时、48小时内停用”“立即更新付款方式”这种制造时间压力的表达。

  • 不要在聊天、邮件或客服对话里发送完整卡号、CVV、PIN。 OpenAI同样明确要求,银行卡敏感数据只应提交到指定的安全付款页面。



还有一种情况:邮件是假的,但扣款可能是真的
有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片7

这里要区分两个问题。

一个是:假的ChatGPT账单邮件。

另一个是:银行卡真的出现了一笔自己不认识的OpenAI扣款。

如果是后者,不要通过邮件处理,直接登录 ChatGPT,在 Billing 里检查发票。

OpenAI 官方建议,如果确定存在未经授权的 ChatGPT 或 API 扣款,应通过官方的 Unauthorized Activity 表单报告,同时尽快联系自己的银行或发卡机构。

如果还怀疑账号被盗,建议同时:

  • 修改密码;

  • 退出所有设备;

  • 开启 MFA;

  • 检查 API 使用量;

  • 如果 API Key 可能泄露,立即删除并重新生成。

OpenAI 的账户安全指引也特别建议开启 MFA,并定期检查是否存在异常会话和 API 使用。



真正值得反思的是:怎么保护自己的信息安全
有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片8

银行卡信息安全这件事其实比这一封假邮件更值得聊。

现在很多人的付款结构是这样的:工资卡 / 主信用卡 → ChatGPT,十几个海外 SaaS 全部绑在同一张卡上。

方便是真的方便,问题也很明显:某个平台数据泄露,主卡信息就直接暴露。

对于个人用户来说只是麻烦。对于公司来说,这已经属于支付管理问题了。

但同时这也是虚拟卡真正有用的地方。

这里也需要把话说明白,很多虚拟卡宣传喜欢写:虚拟卡更安全。

这个说法太笼统,虚拟卡真正有价值的是:可以把支付风险隔开,分别放到不同的支付凭证里。这样其中一个服务出现问题,不至于牵连日常使用的主银行卡。

但要注意:虚拟卡不是反钓鱼外挂。

如果自己主动把虚拟卡完整卡号、CVV、验证码全部填进一个钓鱼网站,这张卡依然可能被盗刷。

比如MXK8这类虚拟卡,更适合拿来做“订阅专用卡”,按照不同服务拆分使用,把它当成海外订阅的独立支付工具


AI越多,真正需要管理的已经不只是账号,不要把所有AI工具的支付风险都集中在同一张银行卡上。

一封假的 ChatGPT 账单邮件,本身并不是什么新型黑客技术。

  • Logo是抄的。

  • 登录页面是仿的。

  • 套路甚至和十年前的 PayPal 钓鱼差不多。

真正变化的是我们的使用习惯,我们习惯看到一封邮件就直接点进去处理账单攻击者等的就是这种习惯。

所以收到下一封:“Your ChatGPT subscription payment failed.”

先别急着点。

自己打开 ChatGPT,去 Billing 看一眼。

很多时候,这十秒钟的核实,会帮你规避很多意想不到的风险。


关于我们

有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片9

MXK8梦想出海--出海商家品牌本土化运营平台。

【官网链接:www.mxk8.com】

我们的业务:

【公司财税】美国本土财税专家,海外公司注册一站式服务。

【虚拟卡片】全币种虚拟信用卡,全球消费一站式开销管理。

【海外云仓】北美最大的优选海外仓网络提供商,专注于提供优秀的海外仓储和订单履行解决方案。

有人开始冒充ChatGPT催你付款了:这类邮件千万别点!相关图片10


参考来源

  1. 原文来源

相关推荐

相关服务

美国公司注册与财税服务 · 虚拟卡与跨境支付