Phantom squatting: новая атака превращает галлюцинации LLM в ловушки для пользователей

3 мин
Phantom squatting: новая атака превращает галлюцинации LLM в ловушки для пользователей

Исследователи Unit 42, подразделения Palo Alto Networks, описали новый вектор атак — phantom squatting. Языковые модели, отвечая на вопросы о реальных брендах, регулярно выдумывают правдоподобные, но несуществующие адреса: порталы поддержки, страницы входа, api-эндпоинты. Злоумышленники научились извлекать из этого выгоду. Они массово опрашивают модели, собирают повторяющиеся галлюцинации и заранее регистрируют такие домены. Дальше остается только ждать: жертву на вредоносный веб-сайт приводит сам ИИ-ассистент, которому она доверяет.

Чтобы оценить масштаб проблемы, исследователи проанализировали 913 глобальных брендов из сферы технологий, финансов, здравоохранения, e-commerce и других секторов, выполнив 685 339 запросов к двум разным LLM. Модели сгенерировали 2,1 млн уникальных URL. Из них 13 229 уже были помечены системами threat intelligence как вредоносные — то есть модели прямо сейчас рекомендуют пользователям известную вредоносную инфраструктуру. Еще 37% сгенерированных адресов вели на несуществующие домены: после нормализации это дало приблизительно 250 тысяч уникальных "фантомных" доменов, которые никто не зарегистрировал. Каждый из них — готовая цель для атакующего.

Технология наследует логику слопсквоттинга — атак через выдуманные ИИ имена программных пакетов, о которых писал ранее. Разница в том, что phantom squatting переносит идею с пакетов на веб-инфраструктуру: вместо фальшивой библиотеки в npm — фальшивый банковский портал или вебхук для CI/CD-пайплайна. Ключевое свойство обеих атак одно: модели галлюцинируют не случайно, а системно. Разные LLM при разных настройках нередко выдумывают один и тот же адрес сайта для одного и того же бренда, что делает цель предсказуемой.

Самый показательный кейс — фишинг-кит Montana Empire. 8 марта 2026 года пайплайн Unit 42 сгенерировал 13 галлюцинированных URL для домена, похожего на маркетплейс национальной почтовой службы, — обе модели выдавали его даже на минимальной температуре, то есть считали почти фактом. Адрес сайта внесли в список наблюдения, а через 23 дня его зарегистрировал фактический злоумышленник и развернул фишинговый сайт с перехватом карт, банковских переводов и паспортных данных. В файлах кита исследователи нашли директорию проекта ИИ-ассистента для программирования: атакующий собирал инструмент с помощью нейросети. Получился замкнутый цикл — ИИ помог написать атаку, и ИИ же приводит на нее жертв.

Отдельный риск исследователи видят в автономных агентах. Человек, попавший на фишинговую страницу, должен еще совершить действие — ввести пароль или скачать файл. Агент, который сам ходит по ссылкам, скачивает зависимости и дергает api из сгенерированных моделью инструкций, может передать секреты или выполнить вредоносный код вообще без участия человека. Одновременно свежезарегистрированный фантомный адрес сайта "рождается чистым": у него нет истории, репутации и записей в блоклистах, следовательно классические репутационные фильтры его пропускают.

Впрочем, у предсказуемости галлюцинаций есть и обратная сторона, выгодная защитникам. Раз модели стабильно выдумывают одни и те же домены, карту будущих атак можно построить заранее. Пайплайн Unit 42 предсказывал появление вредоносных доменов за 18–51 день до их регистрации злоумышленниками — этого времени достаточно, чтобы внести адрес в список наблюдения или защитно зарегистрировать его на себя.

P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.

Читают сейчас

Представлен публике публичный минималистичный браузер Northstar, написанный целиком с нуля на языке C

4 часа назад

Представлен публике публичный минималистичный браузер Northstar, написанный целиком с нуля на языке C

Представлен публичный минималистичный браузер Northstar, написанный целиком с нуля на языке C. Одно окно, одна страница, один процедура — около 170 000 строк оригинального кода на C. В проекте не испо

Nintendo закрыла мобильную игру Mario Kart Tour

7 часов назад

Nintendo закрыла мобильную игру Mario Kart Tour

Японская Nintendo закрыла инициатива мобильной игры Mario Kart Tour, о чём платформодержать предупреждал ещё в июле этого года. Бесплатная мобильная игра о гонках на картах дебютировала на iOS и Andro

В Tesla стали бороться с проблемой распознавания животных Cybercab

8 часов назад

В Tesla стали бороться с проблемой распознавания животных Cybercab

Генеральный директор Tesla Илон Маск объявил о продлении времени работы сервиса роботакси Cybercab в Остине до 23:00. Он отметил, что теперь команда пытается решить неочевидную проблему,связанную с те

Sony закроет программу лояльности PlayStation Stars в ноябре 2026 года

8 часов назад

Sony закроет программу лояльности PlayStation Stars в ноябре 2026 года

Sony планирует закрыть программу лояльности PlayStation Stars для пользователей консолей PlayStation в ноябре 2026 года. Запущенная в 2022 году проект позволяет геймерам получать баллы и цифровые колл

Из‑за сбоя сети AT&T в iPhone 18 Pro Max владельцам придётся заменить смартфоны

8 часов назад

Из‑за сбоя сети AT&T в iPhone 18 Pro Max владельцам придётся заменить смартфоны

После ряда жалоб на проблемы с сетью у владельцев iPhone 18 Pro Max компания Apple подтвердила наличие неисправности. Похоже, проблема затронула только абонентов оператора AT&T в США; для её устранени