WormGPT是什麼
WormGPT最初是2023年在地下論壇上被宣傳的一種惡意生成式AI工具,其功能在於突破常見模型的安全限制。安全研究人員發現,它可用於製造釣魚郵件、商業騙局話術以及其他惡意內容。
根據公開的安全研究,該原始專案已於2023年停止運作。此後網路上出現了大量同名網站、聊天工具、提示詞專案及模型包裝,不能因為名稱相同就認定它們來自原開發者。
為什麼需要謹慎對待
- 品牌歷史與網路犯罪和釣魚活動密切相關。
- 原始項目身份、運營主體和後續繼承關係不透明。
- 目前存在多個互不關聯的同名域名和服務。
- 部分網站只接受不可逆的加密貨幣支付。
- 行銷內容強調無審核、無日誌和匿名使用。
- 下載程式可能包含惡意軟體、竊密代碼或遠端控制。
- 所謂終身授權可能隨域名關閉而失效。
- 用戶輸入的帳號、代碼和情報可能被運營者收集。
- 使用此類工具可能觸犯法律、合約和平台規則。
原始WormGPT與當前同名網站
| 維度 | 2023年原始WormGPT | 當前同名網站與項目 |
|---|---|---|
| 傳播渠道 | 地下論壇和安全研究報導 | 公開域名、社交平台及GitHub專案 |
| 已知定位 | 黑帽生成式AI與犯罪輔助 | 從所謂安全研究到無限制聊天均有 |
| 技術說法 | 曾被描述為基於GPT-J 6B微調 | 常為第三方模型包裝或提示詞界面 |
| 運營連續性 | 公開研究稱已於2023年關閉 | 與原開發者關係通常無法證明 |
| 可信度 | 只能依據歷史研究材料理解 | 必須逐站點核驗,不能自動繼承品牌身份 |
當前域名公開宣傳
截至2026年8月20日,資料庫中所列的網域名稱為WormGPT V4,並宣稱可進行無限制聊天、自主編程代理、深網研究、OSINT、API以及MCP接入等功能。該網站還聲稱不會記錄任何使用紀錄,也無需實名或手機驗證,僅接受加密貨幣作為支付方式。
- 無限制對話和所謂零拒絕回答。
- 用於代碼任務的自主代理。
- 深網研究、OSINT和檔案識別。
- API與MCP形式的外部接入。
- 無需KYC或電話號碼驗證。
- 支援多種加密貨幣付款。
這些內容僅是網站的自我宣傳,並不等於已通過獨立測試。在即時核驗時,價格、下載、API、隱私及條款連結均返回同一個行銷頁面,沒有看到可驗證的介面文件、服務條款正文或隱私處理細則。
價格與付款方式
目前頁面顯示,每月費用為99美元,或一次性支付199美元即可終身使用,且僅接受加密貨幣作為支付方式。此價格無法證明該服務的品質、連續性,或是其確實與原始的WormGPT有關。此外,在付款之前,也沒有可用的退款或爭議處理機制。
| 方案 | 頁面標價 | 付款特徵 | 主要風險 |
|---|---|---|---|
| 月付 | 99美元/月 | 加密貨幣 | 自動續期、額度和退款細則不明確 |
| 終身 | 199美元一次性 | 加密貨幣 | 域名或服務關閉後難以追償 |
| 試用 | 頁面未清楚說明 | 未見完整規則 | 可能要求先註冊、儲值或下載 |
| API與MCP | 未單獨公開 | 未見正式計費文件 | 介面、限額和服務可用性無法驗證 |
加密貨幣付款風險
- 轉帳通常不可撤銷,也缺乏信用卡拒付保護。
- 收款地址不能直接證明真實公司身份。
- 終身方案缺少服務持續時間保證。
- 匿名客服難以處理退款和帳號爭議。
- 支付地址可能與詐騙、洗錢或制裁風險相關。
- 企業付款還可能違反財務和合規制度。
隱私與條款核驗結果
雖然頁面上列出了隱私政策與服務條款的連結,但在核驗時,這些連結並未顯示出獨立的政策內容,僅重複了首頁上的行銷內容。至於所謂的零日誌概念,也沒有相關的技術白皮書、審計報告、資料保留清單,或是可驗證的資料刪除機制作為支持。
- 未見明確的公司法定名稱和註冊地址。
- 未見個人資訊收集、使用和共享清單。
- 未見對話、文件和日誌的保留期限。
- 未見帳號註銷和數據刪除流程。
- 未見模型供應商和數據處理合作方。
- 未見退款、爭議處理和服務終止細則。
- 未見獨立安全審計或零日誌證明。
下載與帳號風險
標有WormGPT的安裝包、腳本、瀏覽器擴充功能以及行動應用,可能來自完全不同的發布者。這些未知程式尤其可能竊取瀏覽器的Cookie、加密貨幣錢包、API密鑰、剪貼板內的資料,以及開發環境中的憑證。
- 不要在主力電腦運行來源不明的安裝包。
- 不要關閉殺毒軟體或系統安全功能。
- 不要導入瀏覽器密碼、Cookie或錢包助記詞。
- 不要在腳本中填寫雲平台與代碼倉庫密鑰。
- 不要授予管理員、輔助功能或全盤訪問權限。
- 不要因文件通過一次掃描就認定安全。
- 企業設備應由安全團隊隔離分析。
GitHub同名專案說明
GitHub上存在多個使用WormGPT名稱的倉庫,內容包括提示詞、命令行聊天客戶端、第三方API包裝以及所謂的研究專案。目前尚未找到由該域名所對應的、可確認為官方的統一源碼倉庫。
- 同名倉庫不代表原始WormGPT源碼。
- 星標和Fork數量不能證明代碼安全。
- 免責聲明不能消除惡意功能和法律風險。
- 調用OpenRouter等服務的客戶端不是獨立訓練模型。
- 提示詞越獄專案也不等於完整AI平台。
- 歸檔、刪除和改名會影響長期可用性。
- 下載前仍需逐檔案審查依賴和安裝腳本。
常見仿冒與騙局特徵
- 自稱唯一官方,但無法證明與2023年開發者之間的關係。
- 複製相同品牌、Logo和黑客風格行銷文案。
- 聲稱沒有任何限制且能完成所有任務。
- 要求使用匿名信箱和加密貨幣付款。
- 用倒數計時、限時終身價催促立即購買。
- 沒有真實公司、團隊、地址和法律文件。
- 下載前要求關閉安全軟體或執行高權限命令。
- 在聊天群中私下發送付款地址和安裝包。
- 用虛假用戶評價或偽造媒體Logo建立信任。
網站可信度核驗步驟
- 確認域名註冊時間、歷史頁面和所有者變更。
- 查找可驗證的公司主體、團隊和聯絡地址。
- 對比隱私政策、條款、退款和付款主體。
- 檢查下載檔案的簽名、哈希和發布渠道。
- 在多引擎安全平台檢查域名和檔案信譽。
- 查找獨立安全機構的技術分析,而不是聯盟推廣文章。
- 核對GitHub倉庫是否由官網雙向鏈接確認。
- 不要向未知收款地址發送不可逆資金。
- 任何關鍵證據缺失時停止註冊、付款和下載。
WormGPT帶來的攻擊風險
這類沒有安全限制的模型,能夠降低製作社會工程學內容的門檻,並幫助攻擊者大量修改多語言的誘騙內容。它們不一定擁有真正高級的技術能力,但卻能增加欺詐內容的數量以及其個性化程度。
- 生成更自然的釣魚和商業郵件詐騙話術。
- 針對不同語言、職位和行業批量改寫誘餌。
- 輔助收集公開資訊並構造冒充情境。
- 快速製作虛假客服、招聘和付款通知。
- 為低技能攻擊者解釋公開的攻擊概念。
- 擴大惡意內容測試和迭代速度。
企業如何防範AI釣魚
- 付款、改帳號和改收款資訊必須二次核驗。
- 使用已知電話號碼或內部系統確認高風險請求。
- 部署郵件認證、反釣魚和惡意連結檢測。
- 培訓員工不要再以語法錯誤判斷郵件真偽。
- 對新域名、異常登入和批量外發建立告警。
- 限制宏、腳本和未知附件在終端執行。
- 為財務、信箱和雲平台開啟多因素認證。
- 定期演練商業郵件詐騙和帳號接管應對。
收到可疑郵件後的處理步驟
- 不要點擊連結、下載附件或直接回覆。
- 透過內部通訊錄獨立聯絡聲稱的發件人。
- 把郵件作為附件提交給安全團隊分析。
- 檢查發件域名、回覆地址和郵件認證結果。
- 在隔離環境檢查連結和附件信譽。
- 已經輸入密碼時立即更換並撤銷會話。
- 涉及付款時通知財務、銀行和管理人員。
- 保留郵件標頭、時間線及相關證據。
- 按照事件響應流程評估影響和通知範圍。
安全研究的合理邊界
研究人員可以分析公開報導、網域名基礎設施、行銷方式以及防禦措施,但不得以研究為名義來創造或部署真正的惡意內容。任何測試都必須取得書面授權,且要在隔離環境中進行。
- 研究AI生成釣魚內容的檢測特徵。
- 分析仿冒域名、支付模式和詐騙基礎設施。
- 設計員工培訓和防禦性郵件樣本。
- 在合成數據上評估安全分類器。
- 測試內部郵件驗證和事件響應流程。
- 向平台或執法機構報告惡意服務線索。
不應使用的場景
- 生成或發送釣魚郵件和詐騙話術。
- 製作惡意軟體、勒索程式或竊密工具。
- 未經授權掃描、入侵或控制他人系統。
- 收集憑證、錢包、個人身份或支付資訊。
- 繞過安全控制、驗證碼和訪問權限。
- 自動化騷擾、垃圾訊息或虛假帳號。
- 把真實企業、員工或客戶作為測試目標。
所謂產品優勢需要如何看待
- 低限制回答可能擴大安全研究覆蓋,但同樣擴大濫用。
- 匿名和加密貨幣付款降低註冊摩擦,卻減少追責與退款保護。
- API和MCP宣傳便於集成,但目前缺乏可核驗的文件。
- 編程代理可以自動執行任務,也會放大錯誤和惡意行為。
- 零日誌承諾聽起來保護隱私,但缺乏審計不能作為事實。
- 終身價格看似便宜,但服務主體和持續性無法確認。
使用限制與重大風險
- 當前站點與原始WormGPT的關係無法驗證。
- 多個同名站點互相競爭所謂官方身份。
- 隱私、條款、API和下載頁面缺少獨立正文。
- 加密貨幣付款不可逆且退款保護有限。
- 未知下載程式可能直接危害設備和帳號。
- 所謂無日誌沒有獨立審計或技術證明。
- 模型可能生成錯誤、危險或違法內容。
- 使用結果可能造成刑事、民事和合同責任。
- 企業安全軟體可能攔截相關域名和程式。
- GitHub同名倉庫不能證明官方或安全。
- 服務可能隨時關閉、換域名或失去訪問。
- 不適合作為普通AI工具向用戶推薦。
基本資訊
| 字段 | 核驗結果 |
|---|---|
| 名稱 | WormGPT |
| 歷史定位 | 與惡意生成式AI和網路犯罪風險相關 |
| 原始項目狀態 | 公開安全研究稱2023年已關閉 |
| 當前域名宣傳 | 所謂V4無限制聊天與編程代理 |
| 當前標價 | 99美元/月或199美元終身 |
| 付款方式 | 頁面宣稱僅支援加密貨幣 |
| 運營主體 | 未見可充分核驗的法定主體 |
| 隱私與條款 | 入口未展示獨立完整正文 |
| 是否提供API | 頁面宣稱提供,但未見正式文件 |
| 是否開源 | 未確認;同名倉庫不等於官方源碼 |
| 風險等級 | 高風險,不建議註冊、付款或下載 |
推薦指數
0.5 / 5。WormGPT有明顯的惡意AI歷史,目前名稱相同的網站又缺乏可核驗的主體資料、政策與技術說明,且採用無法追蹤的加密貨幣作為付款方式;一般使用者及企業不應將其視為可靠的AI工具。
常見問題
WormGPT是合法AI工具嗎?
名稱本身並不能決定其合法性,但該原始專案因用於協助釣魚及惡意活動而聞名。其具體使用是否合法,取決於相關行為、授權以及當地法律;顯然,用於惡意目的的使用是絕對不可接受的。
當前網站是原始WormGPT官網嗎?
無法可靠確認。原始專案據報導已於2023年關閉,目前多個互不相關的網域名稱都聲稱提供WormGPT。
WormGPT多少錢?
資料庫中所列的網域名稱,目前的價格為每月99美元,或一次性支付199美元即可永久使用,且僅接受加密貨幣作為付款方式。此價格並不能代表該服務的可靠性或付款方式的安全性。
可以免費試用嗎?
當前頁面沒有展示可核驗的完整免費試用規則。不要為了所謂試用而下載未知程式、提交錢包資訊或關閉安全軟體。
真的不保存日誌嗎?
無法證實。頁面只有零日誌行銷說法,未看到獨立隱私正文、技術說明或審計報告。
GitHub上的WormGPT是官網嗎?
通常不能這樣判斷。GitHub上有許多同名提示詞和客戶端專案,沒有統一的證據表明它們屬於原始開發者或目前的網域擁有者。
安全研究人員可以使用嗎?
應優先使用機構批准、可審計的模型和隔離實驗環境。研究必須有明確授權,且不得產生、部署或傳播真實的惡意內容。
發現可疑WormGPT網站怎麼辦?
不要付款或下載,保留域名、頁面和收款地址的證據,並向瀏覽器安全服務、託管商、企業安全團隊或當地執法機構報告。
桂公網安備45132202000164號