Согласно данным ГК «Солар», киберпреступники начали маскировать вредоносные запросы к веб-приложениям российских компаний под обращения ChatGPT, DeepSeek, Perplexity, Claude и Grok - как сообщает РБК.
Эксперты Solar WAF обнаружили новую схему, анализируя регулярную выборку веб-приложений с января 2024 по август 2026 года. Первые фальшивые запросы, имитирующие DeepSeekBot, зафиксированы 12 августа 2026 года. С 27 августа 2026 года появилось обращение с пометкой ChatGPT-User, Perplexity-User, Claude-User и GrokBot. В июне и июле 2026 года аналогичной активности не наблюдалось.
По мнению аналитиков компании, в тот момент злоумышленники активно искали уязвимости на сайтах. Для обмана хакеры меняли User-Agent, который позволяет серверу распознавать тип программного обеспечения. В результате вредоносный трафик выглядел как легитимные запросы от популярных ИИ-сервисов. В частности, 53 % таких атак связаны с DNS Rebinding, при которой сервер перенаправляется на внутренние ресурсы компании; 12 % могут привести к утечке информации; 4 % относятся к Path Traversal - попыткам обойти ограничения доступа к файлам; остальные 31 % составляют прочие виды атак.
Руководитель направления WAF «Солар» Алексей Пашков объяснил новую тактику тем, что бизнес все чаще воспринимает обращения от ИИ как полезный клиентский трафик. Запросы от ассистентов и агентов ИИ считаются клиентскими, а значит ценными для продаж, лидогенерации и обслуживания клиентов, добавил он. В «Соларе» ожидают, что в будущем злоумышленники будут всё чаще применять ИИ и использовать более сложные методы атак.
Фото: Шедеврум.