Хакеры маскируют атаки на российские компании под запросы популярных ИИ-сервисов
Об этом сообщили в группе компаний «Солар» агентству РБК.
Специалисты Solar WAF выявили новую тактику при анализе постоянной выборки веб-приложений с января 2024 года по август 2026 года. Первые запросы под видом DeepSeekBot они зафиксировали 12 августа. С 27 августа появились обращения с обозначениями ChatGPT-User, Perplexity-User, Claude-User и GrokBot. В июне и июле такого трафика не наблюдалось. По оценке аналитиков, в тот период злоумышленники массово искали уязвимости на веб-ресурсах.
Для маскировки хакеры меняли User-Agent. Это часть HTTP-запроса, по которой сервер определяет, какое программное обеспечение к нему обращается. В результате вредоносный трафик выглядел как обращения известных ИИ-сервисов.
На DNS Rebinding пришлось 53% таких атак. Этот прием позволяет направить сервер к внутренней инфраструктуре компании и продолжить атаку. Еще 12% запросов могли привести к утечке данных. На Path Traversal пришлись 4%. Это попытки получить доступ к файлам за пределами разрешенной папки. Остальные 31% составили другие виды атак.
Руководитель направления WAF «Солара» Алексей Пашков связал новую тактику с тем, что бизнес все чаще воспринимает обращения от ИИ-сервисов как полезный клиентский трафик. По его словам, запросы к веб-приложениям от ассистентов и агентов ИИ оцениваются как клиентские и ценные с точки зрения заработка от продаж товаров и услуг, ведения бизнеса, лидогенерации и обслуживания клиентов.