Palo Alto Networks Unit 42 показали приём, который ломает привычный детект.
Как это выглядит:
🔵 Страница загружается чистой — без вредоносного JS
🔵 Браузер сам обращается к LLM API (Gemini / DeepSeek)
🔵 По продуманному промпту ИИ генерирует фишинговый JavaScript
🔵 Код собирается и выполняется на лету (eval())
❗️ Почему это опасно:
— Полиморфизм: уникальный код на каждую жертву
— Трафик к LLM выглядит легитимным
— Нет статического пейлоада — нечего сканировать
— По данным Unit 42, 36% вредоносных страниц уже используют runtime-сборку
«На первый взгляд безобидная веб-страница использует клиентские API-вызовы к доверенным LLM-сервисам для динамической генерации вредоносного JavaScript в реальном времени.»
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
