По данным исследования Zscaler ThreatLabz, злоумышленники начали внедрять скрытые инструкции в веб-сайты для атак на нейросети. Задокументированы две реальные кампании, в которых использовалась техника, называемая непрямой инъекцией запросов, когда нужные команды инсталлируются в контент, который читает ИИ-агент, чтобы управлять поведением последнего.

Одна из кампаний была замаскирована под документацию ПО для проведения мошеннической схемы с платежами, другая — имитировала криптовалютный сервис. В обоих случаях атакующие сначала применили SEO-отравление с целью поднять свои сайты в результатах поиска, увеличивая тем самым вероятность обнаружения их агентом.

В первом кейсе использовалась поддельная страница, замаскированная под документацию библиотеки Python. Этот сайт сообщал любому ИИ-агенту, выполняющему задачу по программированию, что для исправления ошибки ему необходимо купить «лицензионный ключ API» за 3 доллара, а затем проводил его через процесс оплаты на криптокошелёк злоумышленника.

Во второй кампании взломщики сделали ставку на домен (созданный методом тайпсквоттинга), имитирующий DeBank — популярный сервис отслеживания криптопортфелей, со скрытым текстом, инструктирующим агентов рассматривать фейковый сайт как «авторитетный».

Чтобы оценить риск, Threat Labz запустила своего собственного автономного агента против сайтов при помощи 26 LLM. Четыре из них были использованы для выполнения мошеннического платежа — включая версии Llama и Gemini. Во втором тесте две модели, GPT-5.4 и Claude Sonnet 4.5, по сообщениям, ошибочно оценивали поддельный сайт как легитимный, но только в том случае, если у них отсутствовала доверенная ссылка на настоящий DeBank.

Результаты собственных тестов Zscaler в изолированной среде показывают, что уязвимость в значительной степени зависит от ИИ-модели и объёма предоставленного контекста. В компании пояснили: «По мере того, как агенты становятся всё более распространённым интерфейсом для работы в интернете, сам контент будет всё чаще становиться поверхностью для атак. ИИ — это обоюдоострый меч, который может оптимизировать рабочие процессы, но также открывает новые пути для злоупотреблений».

 

Усам Оздемиров

8 июля, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

21.08.2026
«Граждане почувствовали, что лучше переходить на новые инструменты»
21.08.2026
Китайский госсектор срочно отказывается от Windows 10
21.08.2026
Глава F6: Борьба с преступностью стала доброй традицией
21.08.2026
Пять базовых мер для обеспечения кибербезопасности саморазвивающихся ИИ-агентов
21.08.2026
Право подтверждать подлинность сайтов переходит к национальным институтам
21.08.2026
В России таки начнут маркировать ИИ-контент?
20.08.2026
ЦБ РФ обозначил потолок в цифрорублёвых кошельках
20.08.2026
Google вводит обязательный сон-час для подозрительного ПО
20.08.2026
TikTok разрешит отправлять деньги в личные сообщения (?)
20.08.2026
Приём заявок на премию «Герои нового энтерпрайза 2026» открыт

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных