Языковые модели не просто ошибаются — они ошибаются одинаково. Мошенники пользуются этой предсказуемостью: заранее регистрируют несуществующие домены и имена пакетов, которые LLM регулярно называет в ответах, и жертва, доверяя ИИ, сама переходит на фишинговый сайт или устанавливает отравленный код. Схемы получили названия slop squatting и phantom squatting, а исследование исследовательского подразделения Unit 42 компании Palo Alto Networks показало, что атака уже работает, при этом свежезарегистрированный фейковый домен не оставляет репутационным фильтрам шансов его заметить.

image

Что произошло

13 августа 2026 года IEEE Spectrum опубликовал разбор Дэвида Берреби о том, как злоумышленники эксплуатируют галлюцинации языковых моделей. Опорой материала стал отчёт Unit 42, исследовательского подразделения Palo Alto Networks, выпущенный 30 июня 2026 года: две LLM по 685 339 промптам о 913 брендах сгенерировали 2,1 млн URL, из которых 13 229 доменов уже были зарегистрированы и подтверждены как вредоносные, а ещё около 250 000 галлюцинированных доменов оставались свободными и доступными для захвата злоумышленниками. В кейсе «Montana Empire» фишинговый набор был собран с помощью AI-кодинг-ассистента для домена, который система наблюдения пометила как рискованный за 23 дня до атаки.

Контекст

Ключ к схеме — воспроизводимость ошибок. Галлюцинации LLM оказались не случайным шумом, а систематичным артефактом генерации: между промптами, во времени и между версиями модели повторяют одни и те же несуществующие адреса и имена пакетов, поэтому мошеннику достаточно один раз выяснить эти «фантомы» и занять их. Термин slop squatting ввёл Сет Майкл Ларсон, security developer-in-residence в Python Software Foundation. Масштаб проблемы подтверждает рецензируемая работа UTSA, представленная на конференции USENIX Security 2025 («We Have a Package for You!»): почти 20% пакетов, рекомендуемых языковыми моделями, фиктивны. Отдельная структурная сложность защиты — zero-reputation bypass: домен сразу после регистрации не имеет ни истории, ни репутации, ни записей в блок-листах, так что классические фильтры принципиально слепы к вектору на этом этапе, и обнаружение должно смещаться к проактивному мониторингу.

Почему это важно для индустрии

Для отрасли это смена модели угроз: LLM перестал быть только генератором дезинформации и стал каналом доставки атак. Агентные системы, CI/CD-ассистенты и чат-боты выполняют HTTP-запросы по URL, которые сгенерировала сама модель, и устанавливают пакеты по её рекомендации, поэтому любой такой пайплайн без проверки уязвим уже сегодня. Unit 42 демонстрирует рабочий контрприём: проактивное картирование «слепых зон» моделей и мониторинг регистрации доменов из watch-листа, который предсказывал регистрации за 18–51 день. Python Software Foundation под руководством Ларсона встраивает защиту от галлюцинированных пакетов в инфраструктуру языка, на которой работают порядка 23 млн разработчиков. Минимальный набор мер для команд сейчас таков: запретить агентам исполнение модельных URL без allow-list, сверять каждый пакет с официальными реестрами PyPI/npm перед установкой и логировать внешние ссылки.

Почему это важно для пользователей

Ссылка или имя пакета из ответа чат-бота — не гарантия того, что они существуют и безопасны. Проверяйте домены и пакеты независимо: через официальный сайт компании и официальные реестры PyPI/npm, а не через саму модель, особенно перед любыми финансовыми операциями. Практическое правило из статьи IEEE Spectrum: граница доверия между ответом модели и вашим компьютером — вы сами.

Что пока неизвестно / ограничения

Выборка Unit 42 покрывает две LLM и 913 брендов; без разбивки по конкретным моделям, версиям и параметрам генерации нельзя утверждать, что систематичность галлюцинаций — универсальное свойство всех моделей, а не артефакт конкретных систем. Кроме того, вывод о том, что LLM стал каналом доставки атак, обоснован только для сценариев, где человек или агент выполняет действия по URL или именам пакетов из ответа модели: чистая генерация текста без исполнения такого риска сама по себе не создаёт.

Источники

Автор

Look at AI, редакция