Специалисты подразделения Unit 42 компании Palo Alto Networks обнаружили ранее неизвестный класс атак на цепочки поставок программного обеспечения, получивший название phantom squatting (призрачное занятие доменов). Суть явления заключается в том, что большие языковые модели (LLM) с высокой степенью уверенности генерируют несуществующие веб-адреса для легитимных брендов. Злоумышленники отслеживают такие "галлюцинации" и заранее регистрируют соответствующие домены, перехватывая трафик от пользователей или автономных ИИ-агентов, доверяющих рекомендациям модели.
Описание
В основе угрозы лежит фундаментальное свойство LLM: они обучаются на огромных массивах текстов и склонны придумывать правдоподобные, но вымышленные доменные имена для реальных компаний - порталов сотрудников, платформ для разработчиков, платёжных шлюзов. Если такой домен оказывается незарегистрированным, атакующий может приобрести его и разместить на нём фишинговый сайт, вредоносное ПО или страницу, имитирующую сервис бренда. Пользователь или ИИ-агент, получив ссылку от "авторитетного" помощника, переходит по ней, не подозревая подвоха.
Для количественной оценки риска исследователи создали многокомпонентный фреймворк обнаружения, который симулирует действия злоумышленника. Он включает агент запросов, генерирующий реалистичные промпты для LLM, агент создания URL, тестирующий модели при разных значениях температуры (параметра случайности вывода), и конвейер верификации, проверяющий статус домена и его содержимое. В рамках эксперимента было проанализировано 913 мировых брендов из секторов технологий, финансов, здравоохранения, электронной коммерции и государственного управления.
Результаты оказались внушительными. Всего было выполнено 685 339 запросов к двум различным моделям LLM (LLM1 - корпоративная модель, оптимизированная для производства, и LLM2 - лёгкая модель для массового развёртывания). В ответах модели сгенерировали 2,1 миллиона уникальных URL. Из них 13 229 адресов (0,61%) уже на момент анализа были признаны вредоносными системами киберразведки. Это подтверждает, что LLM активно рекомендуют инфраструктуру, контролируемую злоумышленниками.
Согласно отчёту Unit 42, 67,2% этих вредоносных URL относятся к категории вредоносного ПО (сайты для drive-by загрузок, эксплойт-киты), 16,2% - фишинг, 13,7% - серые программы (adware, PUP), а 3,0% - серверы управления и контроля (C2). Особую опасность представляют C2-инфраструктуры, поскольку автономные ИИ-агенты, выполняющие код по инструкции LLM, могут незаметно подключаться к таким серверам.
Ещё более серьёзной оказалась проблема незарегистрированных доменов. Из 2,1 млн URL 809 455 (37,28%) вели на несуществующие (NXDs) адреса. После нормализации и выделения родительских доменов исследователи получили около 250 тысяч уникальных "фантомных" доменов, которые пока никем не заняты. Каждый из них является потенциальной мишенью для атакующего, который может зарегистрировать его раньше, чем владелец бренда.
Сравнение двух моделей показало, что LLM1 (более производительная) генерирует значительно больше NXD-адресов - 44,6% против 27,5% у LLM2. При этом доля подтверждённых вредоносных URL у обеих моделей сопоставима (0,64% и 0,56% соответственно). Температура вывода влияет на количество галлюцинаций: при креативной настройке (T=1,5) доля NXD достигает 43,1%, тогда как при точной (T=0,1) - 34,6%. Однако уровень вредоносных URL остаётся стабильным, что указывает на внутреннее свойство модели, не зависящее от энтропии.
Исследователи также задокументировали несколько реальных случаев эксплуатации "призрачного" домена. Наиболее показательный инцидент получил название Montana Empire. 8 марта 2026 года фреймворк обнаружения предсказал 13 галлюцинированных URL для домена, имитирующего площадку электронной коммерции национальной почтовой службы. 31 марта - с опережением в 23 дня - злоумышленник зарегистрировал этот домен и развернул на нём фишинговый комплект, созданный с помощью ИИ-ассистента кодирования. Внутри архиваkit был найден каталог проекта, указывающий на использование инструмента AI для разработки PHP-бэкенда, панели управления и Telegram-бота для перехвата OTP-кодов. Этот случай демонстрирует замкнутый цикл: ИИ-модель генерирует домен, который предсказывается системой защиты, и одновременно злоумышленник использует другой ИИ-инструмент для создания атакующей оснастки.
Другой случай касается национальной почтовой службы, где атакующий за 51 день до регистрации домена разместил сайт с точной копией бренда (вплоть до HTML-кода цвета) и предложил скачать вредоносный APK-файл. Ещё два домена были зарегистрированы одним и тем же лицом в течение 18 минут с разницей - они нацелены на беттинговые операторы и используют бенгальский язык и валюту Бангладеш. Один из доменов, [redacted]business[.]com для банка ОАЭ, был зарегистрирован на 11 месяцев раньше даты его обнаружения фреймворком, что подтверждает историческую предсказуемость галлюцинаций.
Главный вывод отчёта заключается в том, что "призрачные" домены используют нулевую репутацию. На момент регистрации они не числятся ни в каких блок-листах и не имеют истории телеметрии, поэтому проходят через традиционные системы защиты на основе репутации. Атакующий получает временное окно, пока его инфраструктура не будет классифицирована. Опережающее обнаружение галлюцинаций - единственный способ сократить это окно, предсказывая, какие домены будут зарегистрированы, и отслеживая события регистрации в реальном времени.
Unit 42 рекомендует комбинировать продукты Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Prisma AIRS и Koi Agentic Endpoint Security для защиты от phantom squatting. Организациям следует проводить оценку безопасности AI-систем через специализированные сервисы. По мере распространения агентного ИИ, который автономно выполняет HTTP-запросы по сгенерированным URL, риск только возрастает. Реагировать на угрозу необходимо на этапе, когда домен ещё не занят, а не после его эксплуатации.
Индикаторы компрометации
SHA256
- 2202a30daad9928ef47cca5f4ab04ce083692a94428e386fa01c2dd44557e34b
- eb07edaa2786cfddfa4c15526168f2200d85300aee0a8f253b32d2462a7b0bcd