Хакеры маскируют атаки на российские компании под запросы ChatGPT и других нейросетей

Фото: создано ИИ

Специалисты группы компаний «Солар» рассказали РБК, что обнаружили новый способ атак на веб-приложения российских компаний. Злоумышленники начали маскировать вредоносные запросы под обращения известных ИИ-сервисов – ChatGPT, DeepSeek, Perplexity, Claude и Grok. Схему выявили при анализе постоянной выборки веб-приложений за период с января 2024 года по август 2026 года.

Технически прием устроен просто: хакеры меняют User-Agent – часть HTTP-запроса, по которой сервер определяет, какое программное обеспечение к нему обращается. В результате вредоносный трафик выглядит как обычные обращения от ИИ-ботов. Первые такие запросы под видом DeepSeekBot зафиксировали 12 августа, а с 27 августа появились запросы с обозначениями ChatGPT-User, Perplexity-User, Claude-User и GrokBot. В июне и июле подобного трафика не было.

Больше половины таких атак – 53% – пришлось на технику DNS Rebinding, которая позволяет перенаправить сервер к внутренней инфраструктуре компании и развить атаку дальше. Еще 12% запросов могли привести к утечке данных, 4% составили попытки добраться до файлов за пределами разрешенных директорий. Оставшиеся 31% – другие виды атак.

Логику злоумышленников объяснил руководитель направления WAF «Солара» Алексей Пашков. По его словам, бизнес все чаще воспринимает запросы от ИИ-сервисов как полезный клиентский трафик, связанный с продажами, лидогенерацией и обслуживанием. Именно это и делает такую маскировку эффективной.

В «Соларе» ожидают, что в будущем злоумышленники будут применять ИИ в атаках все активнее, используя сценарии, которые сложнее выявить по заранее известным признакам.

Всё самое интересное в наших группах Макс, Tелеграм и ВКонтакте.



Читайте также: Ты – мне, я – тебе: как российский рынок перешел от бескомпромиссной конкуренции к партнерству

Comment section

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *