Phantom squatting: новая атака превращает галлюцинации LLM в ловушки для пользователей

3 мин
Phantom squatting: новая атака превращает галлюцинации LLM в ловушки для пользователей

Исследователи Unit 42, подразделения Palo Alto Networks, описали новый вектор атак — phantom squatting. Языковые модели, отвечая на вопросы о реальных брендах, регулярно выдумывают правдоподобные, но несуществующие адреса: порталы поддержки, страницы входа, api-эндпоинты. Злоумышленники научились извлекать из этого выгоду. Они массово опрашивают модели, собирают повторяющиеся галлюцинации и заранее регистрируют такие домены. Дальше остается только ждать: жертву на вредоносный веб-сайт приводит сам ИИ-ассистент, которому она доверяет.

Чтобы оценить масштаб проблемы, исследователи проанализировали 913 глобальных брендов из сферы технологий, финансов, здравоохранения, e-commerce и других секторов, выполнив 685 339 запросов к двум разным LLM. Модели сгенерировали 2,1 млн уникальных URL. Из них 13 229 уже были помечены системами threat intelligence как вредоносные — то есть модели прямо сейчас рекомендуют пользователям известную вредоносную инфраструктуру. Еще 37% сгенерированных адресов вели на несуществующие домены: после нормализации это дало приблизительно 250 тысяч уникальных "фантомных" доменов, которые никто не зарегистрировал. Каждый из них — готовая цель для атакующего.

Технология наследует логику слопсквоттинга — атак через выдуманные ИИ имена программных пакетов, о которых писал ранее. Разница в том, что phantom squatting переносит идею с пакетов на веб-инфраструктуру: вместо фальшивой библиотеки в npm — фальшивый банковский портал или вебхук для CI/CD-пайплайна. Ключевое свойство обеих атак одно: модели галлюцинируют не случайно, а системно. Разные LLM при разных настройках нередко выдумывают один и тот же адрес сайта для одного и того же бренда, что делает цель предсказуемой.

Самый показательный кейс — фишинг-кит Montana Empire. 8 марта 2026 года пайплайн Unit 42 сгенерировал 13 галлюцинированных URL для домена, похожего на маркетплейс национальной почтовой службы, — обе модели выдавали его даже на минимальной температуре, то есть считали почти фактом. Адрес сайта внесли в список наблюдения, а через 23 дня его зарегистрировал фактический злоумышленник и развернул фишинговый сайт с перехватом карт, банковских переводов и паспортных данных. В файлах кита исследователи нашли директорию проекта ИИ-ассистента для программирования: атакующий собирал инструмент с помощью нейросети. Получился замкнутый цикл — ИИ помог написать атаку, и ИИ же приводит на нее жертв.

Отдельный риск исследователи видят в автономных агентах. Человек, попавший на фишинговую страницу, должен еще совершить действие — ввести пароль или скачать файл. Агент, который сам ходит по ссылкам, скачивает зависимости и дергает api из сгенерированных моделью инструкций, может передать секреты или выполнить вредоносный код вообще без участия человека. Одновременно свежезарегистрированный фантомный адрес сайта "рождается чистым": у него нет истории, репутации и записей в блоклистах, следовательно классические репутационные фильтры его пропускают.

Впрочем, у предсказуемости галлюцинаций есть и обратная сторона, выгодная защитникам. Раз модели стабильно выдумывают одни и те же домены, карту будущих атак можно построить заранее. Пайплайн Unit 42 предсказывал появление вредоносных доменов за 18–51 день до их регистрации злоумышленниками — этого времени достаточно, чтобы внести адрес в список наблюдения или защитно зарегистрировать его на себя.

P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.

Читают сейчас

35 минут назад

«Диасофт» интегрировал ИИ-ассистентов в подход для управления проектами Digital Q.PM

Компания «Диасофт» развивает применение ИИ-ассистентов в решении для управления проектами Digital Q.PM. ИИ-ассистенты помогают автоматизировать планирование, распределение ресурсов, мониторинг выполне

В Spotify запустили режим Running Mode в приложении для Android

35 минут назад

В Spotify запустили режим Running Mode в приложении для Android

Стриминговый сервис Spotify запустил «Режим бега» (Running Mode) в приложении для Android. Режим превращает плейлисты премиальных пользователей в персонализированные сессии, адаптированные под пробежк

Стажировка в AvitoTech: набираем бэкендеров, фронтендеров, QA, Android- и iOS-разработчиков

40 минут назад

Стажировка в AvitoTech: набираем бэкендеров, фронтендеров, QA, Android- и iOS-разработчиков

Открываем новый набор на стажировку — в этот раз сразу по пяти направлениям: бэкенд, фронтенд, QA, Android и iOS. Кого ждём — Студентов 2–4 курса бакалавриата, 4–5 курса специалитета или тех, у кого у

Геосоциальный служба Blink внедрил чаты и звонки

41 минуту назад

Геосоциальный служба Blink внедрил чаты и звонки

Геосоциальное приложение Blink завершило основной этап обновления после нескольких месяцев тестирования. В новой версии карта друзей, чаты и звонки работают в контексте одного сервиса. Компания рассчи

Звёзды из центра Млечного Пути помогут раскрыть детали вращения сверхмассивной чёрной дыры нашей Галактики

47 минут назад

Звёзды из центра Млечного Пути помогут раскрыть детали вращения сверхмассивной чёрной дыры нашей Галактики

Астрономы обнаружили звезду, вращающуюся вокруг сверхмассивной чёрной дыры в центре Млечного Пути по самой экстремальной из всех наблюдавшихся до сих пор звёздных орбит. Эта звезда, получившая обознач