人工智能与龙共弈
26-03-16 11:19

315晚会曝光的 GEO 黑产,正在悄悄改写你的搜索结果

今年3·15晚会,央视记者用一个虚构的智能手环做了一次实验。他们花钱买了一套叫力擎 GEO 优化系统的软件,捏造了一款根本不存在的产品,让软件自动生成十几篇宣传软文,发布到互联网上。

随后,他们打开几款主流AI大模型,输入智能健康手环推荐,结果,两款AI 毫不犹豫地把这个虚构的手环推荐了出来,而且排名靠前,推荐理由有鼻子有眼,仿佛这款产品真的存在。

这就是今年315晚会曝光的核心问题,给AI大模型投毒,已经成了一条成熟的产业链。

什么叫给AI投毒?

你可以把AI想象成一个孩子,他的知识和价值观,全部来自他读过的书、听过的课、接触过的人。如果在他成长的过程中,有人悄悄把几本假教材塞进了他的书包,把错误的知识混进了他每天背诵的内容,他就会把这些谬误当成真理,并且自信满满地告诉所有问他问题的人。AI也是如此。它的书包就是训练数据,毒数据就是那些被人为混入的假教材。

今天的AI大模型,是靠着海量数据喂出来的。它阅读的文章、网页、论坛帖子、评测报告,加起来可能是几千亿、几万亿字,人类穷尽一生也读不完这些内容的万分之一。正因为数据量如此庞大,每一条数据到底是真是假,AI自己根本来不及判断,它只能从中学习规律,学习什么样的问题该配什么样的答案。

这就给了投毒者可乘之机。

从技术角度来说,AI投毒的方式主要有几种路径。

最常见的一种,是直接向公开数据集里混入虚假信息。互联网上的内容是AI最主要的食物来源,如果有人在各大平台大量发布经过精心设计的软文、伪造的行业报告、捏造的排行榜单,AI在抓取和学习这些内容时,就会把这些虚假信息当成真实知识吸收进去。这正是315晚会曝光的GEO(生成引擎优化)手法,本质上就是通过批量制造垃圾内容来污染AI的食物。

还有一种方式,发生在数据标注环节。AI在训练过程中,需要大量人工标注来告诉它什么是对的、什么是错的。这些标注任务往往通过众包平台分发给普通人完成,如果其中有人故意标错,或者有组织地系统性造假,就会在AI的认知体系里种下偏差的种子。

更隐蔽的一种,是针对开源数据集的篡改。HuggingFace 是全球最大的AI模型共享平台,上面托管着无数开源模型和数据集,被全球开发者广泛使用。安全研究人员发现,这个平台上已有超过940个模型文件遭到投毒攻击。开发者下载了这些被污染的模型,在此基础上继续开发,就像在一栋地基已经开裂的楼上继续加盖,问题会一层层往上传。

真实案例也已经发生了不止一起。Anthropic的研究团队曾做过一个实验,仅用250篇精心设计的恶意文档,就成功让一个拥有130亿参数的大模型中毒。思科2025年的AI安全报告则披露,研究人员仅花费约60美元,就污染了 LAION-400M 这个拥有4亿条数据的大型图像数据集的0.01%,而这个程度的污染,已经足以让模型的行为发生明显变化。2024年,字节跳动甚至发生了内部投毒事件,一名在读博士研究生实习生因为对资源分配不满,篡改了训练代码,导致大规模GPU实验任务卡死,损失据称达千万美元级别。

研究数据更令人警觉,当训练数据集中只有0.01%是虚假文本时,模型输出的有害内容就会增加11.2%。

是谁在干这件事,动机是什么?

315晚会揭开的,只是其中最表层、最商业化的那一块。从事GEO业务的服务商,动机相当直接,就是钱。一位被记者暗访的GEO运营者算了一笔账,某个品类在AI推荐里可能只有五到十个位置,行业里的大品牌每年砸上亿广告费,如果花几百万投一次毒,就能在AI的标准答案里占据一席之地,这笔买卖怎么看都划算。更关键的是,这条产业链已经高度分工,有人负责挖掘关键词,有人负责批量生产软文,有人负责把内容发布到高权重平台,整个流程系统化、自动化,一个小团队就能批量运作。

除了商业驱动,还有一类投毒者来自竞争对手之间的恶意攻击。通过污染竞争对手AI产品的训练数据,让对方的模型表现失常、输出错误,从而在市场竞争中占据优势。这种攻击往往更隐蔽,目标更明确,破坏性也更强。

还有一类,是有组织的不法利益集团。诈骗团伙可能会针对金融风控AI进行投毒,让模型对某些欺诈交易视而不见,赌博或色情平台背后的团伙,可能尝试污染内容审核模型,让违法内容更容易逃脱过滤。这些攻击者通常具备一定资源,会长期、持续地向特定领域的AI模型投喂毒数据。

这件事最让人不安的地方在于,成本极低,门槛极低。一个人,一台电脑,几百块钱,就可以开始污染一个服务着数亿用户的AI系统。

这和我有什么关系?

说到这里,有人可能会觉得,这些听起来是技术圈的事,和自己没什么关系。但实际上,AI投毒带来的危害,正在以各种形式悄悄渗进每个普通人的日常生活。

最直接的一层危害,是你从AI那里得到的搜索结果和推荐,可能已经被人动过手脚。当你问 AI 哪款洗面奶适合敏感肌,它给出的排名靠前的推荐,背后可能是某个品牌花钱投毒的结果,和产品质量毫无关系。你以为在参考客观的智能建议,实际上在看精心包装的广告,而且这种广告比传统广告更难识别,因为 AI 说话的口吻天然带着一种权威感。

更深一层,是偏见的植入。如果大量带有某种立场或偏见的内容被混入AI的训练数据,AI就会在潜移默化中将这些偏见内化,并在回答问题时不知不觉地传递出去。用户长期依赖这样的AI,认知也会被悄悄塑造,而他们对此毫无察觉。

在具体使用场景里,危害就更具体了。你让AI帮你写方案、查资料、做编程,它引用的知识如果本身就是被污染的,你拿到的成果就是建立在沙堆上的。医疗领域的案例已经出现,安全研究人员发现,一款拥有处方管理权限的医疗AI,通过极其简单的提示词攻击,就可以被诱导篡改处方剂量,给出错误的治疗建议,甚至传播关于疫苗的虚假信息。有AI模型在被植入商业内容后,会在回答旅游咨询时刻意引导用户去特定酒店,在提供投资建议时有倾向性地推荐某几只股票。

最令人担忧的是一种叫做递归污染的效应。被污染的AI生成的虚假内容,会继续流传到互联网上,成为下一代AI模型的训练素材,错误就这样一代代累积、放大,形成一个越转越快的恶性循环。有研究者指出,互联网上AI生成的内容,在数量上已经远超人类生产的真实内容,这意味着未来的AI,将越来越多地在 AI 生成的内容"里学习,而这其中有多少已经被污染,没有人知道。

我们能做什么?

最重要的一点,是调整对 AI 的心理预期。AI给出的答案,你不要把它当成最终结论,遇到重要决策,尤其是涉及健康、财务、法律的问题,一定要通过多个渠道交叉验证,去查官方文件,去咨询专业人士,去看原始资料,而不是把AI的一句话当成铁板钉钉的事实。

在选择使用哪款 AI 产品时,也可以适当关注这家公司对训练数据来源的态度。是否公开透明地说明了数据来源,是否有定期的安全审查机制,是否建立了用户反馈和内容纠错的渠道,这些都是衡量一款 AI 是否值得信任的参考维度。

此外,关注AI安全领域的动态,也是一种有效的自我保护。这个领域的攻防演化非常快,今天的安全措施,可能明天就被新的攻击手法绕过。了解这些进展,有助于你在使用AI时保持必要的警觉,而不是陷入盲目的依赖。

AI投毒这件事,本质上是一个新技术带来的新问题,在技术跑得足够快、监管还没跟上的空档期里,总会有人钻空子。好消息是,监管层面已经开始行动,国家安全部、相关部委都在推进针对AI数据安全的立法和标准制定,国家标准《网络安全技术 生成式人工智能服务安全基本要求》已经落地,网络安全法的修订也将AI安全明确纳入其中。技术层面,各大AI公司和安全团队也在持续研究对抗投毒攻击的防御手段。

这场博弈还没有结束,这才刚刚开始。。,

OpenClaw 来了,自动化的 Agent 工具越来越多,投毒成本和技术门槛也越来越低。。。

对于每一个普通用户来说,最实际的武器,就是保持清醒。AI是工具,工具可以很好用,也可以被人做手脚。

当你把一个问题交给AI,记得留一部分判断力给自己,别让它替你把所有的思考都做完。
#人工智能[超话]##AI创造营##315##Geo#

发布于 广东