8 октября 2026 / время чтения: 2 мин. / всего просмотров: 15

ИИ подсовывает пользователю «отравленные» письма


Эксперты из Barracuda провели анализ кампании, сочетавшей методы социальной инженерии (например, использование вложений, защищённых паролем) со скрытыми в тексте послания промпт-инъекциями.

Были выявлены фишинговые письма, содержащие тайные инструкции для ИИ-ассистентов наряду с традиционными уловками, рассчитанными на получателя-человека. Таким образом, одно сообщение нацелено одновременно и на пользователя, и на бота, формирующего краткую сводку входящей почты.

Письмо с высоким рейтингом доверия (низкой вероятностью того, что это спам) поступало с домена госсектора, что позволяло ему успешно пройти проверку системами фильтрации. Оно включало файл, защищённый паролем — тактика, которая, по словам специалистов Barracuda, создаёт «слепую зону» для традиционных средств защиты имейлов. Открытие вложения приводило к краже учётных данных жертвы или заражению её устройства вредоносным ПО.

Если получатель не обращал внимания на новое входящее, скрытая промпт-инъекция могла заставить ИИ-ассистента представить его в сводке как легитимное или срочное, тем самым побуждая пользователя открыть сообщение и перейти по ссылке. Для маскировки подобных инструкций чаще всего применялось четыре метода: HTML-комментарии, невидимый текст (оформленный с помощью CSS), данные в кодировке Base64 и символы нулевой ширины.

За счёт таких манипуляций ИИ получал предписание игнорировать предыдущие установки и инициировать банковский перевод, передачу конфиденциальных сведений или отображение ложного уведомления о необходимости срочных действий. Среди реальных примеров исследователи Barracuda упомянули секретный блок в письме со счётом на оплату: он побуждал нейросеть, составляющую сводку, добавить ложное приоритетное действие — изменение платёжных реквизитов поставщика, — тем самым подталкивая сотрудника перевести средства злоумышленнику.

Также были описаны:

  • скрытый текст в резюме, дающий команду системе первичного отбора кандидатов (на базе ИИ) поставить оценку «10 из 10»;

  • поддельный запрос на перевод в режим обслуживания, заставляющий чат-бота техподдержки раскрыть свою конфигурацию;

  • и «отравленная» веб-документация, предписывающая вставить в код аутентификации строку для кражи учётных данных.

Авторы документа советуют удалять невидимые элементы и символы до того, как контент поступит к ИИ-ассистентам, выявлять алгоритмы, направленные на обход заданных инструкций, использовать «песочницы» для нейросетей, проверять выходную информацию, а также требовать участия человека для подтверждения платежей и внесения изменений в данные поставщиков.

 

Усам Оздемиров

Похожие новости

Новость

В сотрудничество Google и «белых хакеров» вмешались боты

Новость

О плюсах и минусах ИИ в глазах игроков ИТ-рынка

Новость

Microsoft: С распространением ИИ-агентов рисков станет больше

Новость

Аналитики SOC увидели в ИИ помехи для карьерного роста

  1. 05 Автоматизация атак позволяет хакерам действовать «со скоростью замысла»
  2. 06 Защита от квантовых атак — даже в медицине
  3. 07 Половина безопасников уклоняется от сложной аутентификации
  4. 08 Регионы смогут подключиться к «федеральному ИИ»
  5. 09 OpenAI планировала сотрудничать с Китаем и Россией?
  6. 10 Не благодари. Корона учит разговаривать с ИИ
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»