Вашият AI асистент току-що ви изпрати на страница за вход, която не съществуваше преди няколко седмици, и лицето, което я е регистрирало, вече събира паролите, които хората въвеждат.
Вие се доверявате на връзката, защото тя идва от вашия AI. Това доверие е самата атака и тя работи без нито един фишинг имейл.
Сега това си има име: phantom squatting (фантомно заемане). Изследователи по сигурността го описаха тази седмица. Идеята е проста, след като я разберете.
Когато поискате от AI страница за поддръжка, портал за вход или връзка за изтегляне, той не проверява дали този адрес съществува. Той предполага как вероятно изглежда адресът, по същия начин, по който отгатва следващата дума в изречението, и ви предоставя чист, професионално изглеждащ линк. Често е прав. Понякога адресът е напълно измислен — домейн, който никога не е бил регистриран.
Нападателите са разбрали, че тези измислени адреси са предвидими. Задайте същия въпрос и моделът продължава да измисля същия фалшив домейн. Така нападателят го регистрира първи за няколко долара, поставя фишинг страница на него и чака AI да изпрати хората там.
И това почти не струва нищо. Почти половината от домейните, които нападателите регистрират за този вид злоупотреба, се продават за два долара или по-малко, някои за под долар, понякога платени с открадната карта.Понеже нападателят може да види предварително кой адрес ще препоръча AI, не се налага да регистрира хиляди подобни имена и да се надява някой да сгреши. Те регистрират малкото, които AI продължава да раздава. Хостингът на фишинг страница не струва почти нищо, а всичко уловено може да бъде изпратено директно чрез безплатни инструменти за съобщения.
- 685 339 въпроса, зададени на два AI модела за 913 добре познати марки
- 2,1 милиона уеб адреса, генерирани в отговорите
- 13 229 от тях вече са сочели към известни зловредни сайтове, предимно за зловреден софтуер и фишинг
- около 250 000 от измислените домейни са нямали собственик, чакайки този, който ги регистрира първи
Тези модели имат настройка, която контролира колко предвидими или творчески да бъдат отговорите. Насочете я към творчество и AI ще измисли повече от тези фалшиви адреси. Тези, за които трябва да се притесняваме обаче, са адресите, които продължават да се връщат дори при най-внимателната, фактическа настройка. Това са тези, които AI представя на нормален потребител като факт, и точно тях нападателят регистрира първо.
Вашите инструменти за сигурност би трябвало да засекат такъв сайт. Повечето от тях не могат, защото разчитат на репутация. Уебсайтът трябва да бъде хванат да прави нещо лошо, преди да попадне в блок-лист. Фантомният домейн няма минало, в което да бъде хванат. Той никога нищо не е правил. Изследователите наричат това zero-reputation bypass (заобикаляне с нулева репутация).
Phantom squatting е домейн версията на трик, който вече има история със софтуерни пакети, наречен slopsquatting. Когато пишете код с AI асистент и поискате от него да импортира библиотека, той понякога препоръчва пакет, който не съществува. Проучване, представено на USENIX Security 2025, анализира 16 модела за писане на код. От 2,23 милиона предложения, 19,7% сочат към несъществуващ пакет. Това са 205 474 различни измислени имена.
През 2024 г. изследователят по сигурността Бар Ланядо забелязва, че AI моделите препоръчват Python пакет, наречен huggingface-cli (истинският инструмент се инсталира по друг начин). Той качва празен пакет под това име и той е изтеглен над 30 000 пъти за три месеца от разработчици в големи компании, включително Alibaba, които копират командата директно в проектите си.