6 июля 2026, 10:06
Phantom squatting: новая атака превращает галлюцинации LLM в ловушки для пользователей


Исследователи Unit 42, подразделения Palo Alto Networks, описали новый вектор атак — phantom squatting. Языковые модели, отвечая на вопросы о реальных брендах, регулярно выдумывают правдоподобные, но несуществующие адреса: порталы поддержки, страницы входа, api-эндпоинты. Злоумышленники научились извлекать из этого выгоду. Они массово опрашивают модели, собирают повторяющиеся галлюцинации и заранее регистрируют такие домены. Дальше остается только ждать: жертву на вредоносный веб-сайт приводит сам ИИ-ассистент, которому она доверяет.
Чтобы оценить масштаб проблемы, исследователи проанализировали 913 глобальных брендов из сферы технологий, финансов, здравоохранения, e-commerce и других секторов, выполнив 685 339 запросов к двум разным LLM. Модели сгенерировали 2,1 млн уникальных URL. Из них 13 229 уже были помечены системами threat intelligence как вредоносные — то есть модели прямо сейчас рекомендуют пользователям известную вредоносную инфраструктуру. Еще 37% сгенерированных адресов вели на несуществующие домены: после нормализации это дало приблизительно 250 тысяч уникальных "фантомных" доменов, которые никто не зарегистрировал. Каждый из них — готовая цель для атакующего.
Технология наследует логику слопсквоттинга — атак через выдуманные ИИ имена программных пакетов, о которых писал ранее. Разница в том, что phantom squatting переносит идею с пакетов на веб-инфраструктуру: вместо фальшивой библиотеки в npm — фальшивый банковский портал или вебхук для CI/CD-пайплайна. Ключевое свойство обеих атак одно: модели галлюцинируют не случайно, а системно. Разные LLM при разных настройках нередко выдумывают один и тот же адрес сайта для одного и того же бренда, что делает цель предсказуемой.
Самый показательный кейс — фишинг-кит Montana Empire. 8 марта 2026 года пайплайн Unit 42 сгенерировал 13 галлюцинированных URL для домена, похожего на маркетплейс национальной почтовой службы, — обе модели выдавали его даже на минимальной температуре, то есть считали почти фактом. Адрес сайта внесли в список наблюдения, а через 23 дня его зарегистрировал фактический злоумышленник и развернул фишинговый сайт с перехватом карт, банковских переводов и паспортных данных. В файлах кита исследователи нашли директорию проекта ИИ-ассистента для программирования: атакующий собирал инструмент с помощью нейросети. Получился замкнутый цикл — ИИ помог написать атаку, и ИИ же приводит на нее жертв.
Отдельный риск исследователи видят в автономных агентах. Человек, попавший на фишинговую страницу, должен еще совершить действие — ввести пароль или скачать файл. Агент, который сам ходит по ссылкам, скачивает зависимости и дергает api из сгенерированных моделью инструкций, может передать секреты или выполнить вредоносный код вообще без участия человека. Одновременно свежезарегистрированный фантомный адрес сайта "рождается чистым": у него нет истории, репутации и записей в блоклистах, следовательно классические репутационные фильтры его пропускают.
Впрочем, у предсказуемости галлюцинаций есть и обратная сторона, выгодная защитникам. Раз модели стабильно выдумывают одни и те же домены, карту будущих атак можно построить заранее. Пайплайн Unit 42 предсказывал появление вредоносных доменов за 18–51 день до их регистрации злоумышленниками — этого времени достаточно, чтобы внести адрес в список наблюдения или защитно зарегистрировать его на себя.
P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.
Читают сейчас
35 минут назад
«Диасофт» интегрировал ИИ-ассистентов в подход для управления проектами Digital Q.PM
Компания «Диасофт» развивает применение ИИ-ассистентов в решении для управления проектами Digital Q.PM. ИИ-ассистенты помогают автоматизировать планирование, распределение ресурсов, мониторинг выполне

35 минут назад
В Spotify запустили режим Running Mode в приложении для Android
Стриминговый сервис Spotify запустил «Режим бега» (Running Mode) в приложении для Android. Режим превращает плейлисты премиальных пользователей в персонализированные сессии, адаптированные под пробежк

40 минут назад
Стажировка в AvitoTech: набираем бэкендеров, фронтендеров, QA, Android- и iOS-разработчиков
Открываем новый набор на стажировку — в этот раз сразу по пяти направлениям: бэкенд, фронтенд, QA, Android и iOS. Кого ждём — Студентов 2–4 курса бакалавриата, 4–5 курса специалитета или тех, у кого у

41 минуту назад
Геосоциальный служба Blink внедрил чаты и звонки
Геосоциальное приложение Blink завершило основной этап обновления после нескольких месяцев тестирования. В новой версии карта друзей, чаты и звонки работают в контексте одного сервиса. Компания рассчи

47 минут назад
Звёзды из центра Млечного Пути помогут раскрыть детали вращения сверхмассивной чёрной дыры нашей Галактики
Астрономы обнаружили звезду, вращающуюся вокруг сверхмассивной чёрной дыры в центре Млечного Пути по самой экстремальной из всех наблюдавшихся до сих пор звёздных орбит. Эта звезда, получившая обознач