«Солар» обнаружил новый приём, где злоумышленники подделывают User-Agent в HTTP-запросах, чтобы вредоносный трафик выглядел как обращения известных ИИ-сервисов.
🔴Первые запросы под видом DeepSeekBot зафиксировали 12 августа, к 27-му добавились ChatGPT-User, Perplexity-User, Claude-User и GrokBot.
Почему это сработало
Руководитель направления WAF «Солара» Алексей Пашков объясняет:
Запросы к веб-приложениям от ИИ-ассистентов и ИИ-агентов оцениваются как клиентские и ценные с точки зрения заработка от продаж товаров и услуг, ведения бизнеса, лидогенерации и обслуживания клиентов
То есть бизнес специально не блокирует ботов нейросетей - наоборот, радуется им.
🔴Компании научились считать такой трафик ценным. Злоумышленники это заметили быстрее, чем безопасники успели перестроиться.
Что внутри этого трафика
▶️53% - DNS Rebinding, приём, позволяющий увести сервер во внутреннюю инфраструктуру компании
▶️ 12% - запросы, способные привести к утечке данных
▶️ 4% - Path Traversal, попытки добраться до файлов за пределами разрешённой папки ▶️ 31% - прочие виды атак
Июль 2026-го стал рекордным. 417 млн веб-атак на российские компании против 274 млн годом ранее.
При этом 93% инцидентов - это сканирование приложений в поисках уязвимостей. Больше всего досталось транспорту и логистике (71%), затем госсектору (15%).
Главный эксперт «Лаборатории Касперского» Сергей Голованов добавляет, что ИИ-агенты сокращают поиск и эксплуатацию уязвимостей с дней до часов и минут.
⬛️Схема получилась изящная в своей простоте. Компании открыли двери для ИИ-ботов, потому что те приводят клиентов. Достаточно переодеться в такого бота - и тебя пропустят в ту же дверь.
🦾 AI для бизнеса в Telegram | в MAX