7 жовтня 2026 року компанія Barracuda оприлюднила дослідження шахрайських листів, які мають двох адресатів: людину і ШІ-асистента, що переказує їй пошту. У листах є прихований текст. Читач його не бачить, а програма читає. Цей текст підштовхує асистента подати повідомлення як справжнє або термінове, щоб одержувач відкрив лист і перейшов за посиланням.
Людей у таких кампаніях атакують по-старому. До листа додають архів або документ, захищений паролем, а пароль указано в тексті повідомлення. Через це захист пошти не може відкрити вкладений файл і перевірити його. Друга мета — асистент, який читає весь лист, зокрема й те, чого поштова програма не показує на екрані.
Чотири способи сховати текст
Barracuda описує чотири способи. Перший — HTML-коментарі. Це примітки в коді листа: пошта їх не показує, але вони лишаються у вихідному тексті. Другий — невидимий текст через стиль: шрифт нульового розміру, білий текст на білому тлі або повністю прихований елемент. Третій — кодування в Base64. Так текст записують як набір літер і цифр, наприклад у рядку, який нібито описує картинку. Четвертий — символи нульової ширини. Це невидимі знаки з Юнікоду, які вставляють між звичайними словами.
Інструкції залежать від мети. За даними Barracuda, у листі про рахунок-фактуру прихований текст наказує асистентові додати «фальшиву пріоритетну дію» зі зміною платіжних даних постачальника. У резюме кандидат вписує наказ оцінити його на 10 із 10 і одразу порекомендувати співбесіду. У чат-боті підтримки зловмисник видає себе за «авторизовану підтримку або режим адміністратора», щоб витягти налаштування бота.
Моделі не відрізняють інструкції від даних
Причина в тому, як працюють мовні моделі. Технічний директор з досліджень платформ у британському Національному центрі кібербезпеки (NCSC) Дейв Чісмен написав, що моделі «просто не проводять межу безпеки між інструкціями та даними» в наданому тексті. З SQL-ін’єкцією, старішою атакою на бази даних, таку межу можна провести технічними засобами. Щодо мовних моделей, то, за оцінкою NCSC, таку атаку, імовірно, ніколи не вдасться повністю виключити. Тому потрібно обмежувати шкоду. Центр також радить не давати моделі, яка читає листи від незнайомців ззовні, доступу до привілейованих інструментів. Чорні списки відомих фраз не допомагають, бо одну й ту саму інструкцію можна переказати безліччю способів.
Схожий випадок описано і для Gemini від Google. У звіті для програми 0DIN дослідник розглядає лист із текстом, прихованим за допомогою CSS (нульовий розмір або білий колір). У підсумку листа від «Gemini для Workspace» цей текст з’являється як попередження, нібито від Google. Приклад зі звіту — фальшиве сповіщення про скомпрометований пароль із номером телефону для зв’язку. Самому листові не потрібні ні посилання, ні вкладений файл.
Google заявляє, що захищає Gemini на кількох рівнях. Класифікатори шукають зловмисні інструкції в листах і файлах. Модель отримує додаткові нагадування ігнорувати чужі накази. Підозрілі посилання ховає Safe Browsing. Перед чутливими діями система просить підтвердження. Компанія закликає користувачів пильнувати щодо підозрілих повідомлень, які вимагають від ШІ незвичних дій.
Перевірка в самому листі
Експерти 0DIN радять користувачам пам’ятати, що підсумки від ШІ — не надійне попередження про безпеку.
Відправника перевіряють у самому листі: дивляться на справжню адресу, а не на ім’я, яке показано. Посилання розглядають, не відкриваючи, і звіряють з адресою, що з’являється при наведенні миші. Архів із паролем у тому ж листі вимагає особливої обережності, бо Barracuda описує його як спосіб обійти перевірку вкладених файлів. Номер телефону з підсумку набирати не слід.
Якщо йдеться про гроші чи особисті дані, оригінальний лист відкривають вручну. Підтвердження платежу або зміни банківського рахунку перевіряють іншим каналом, наприклад дзвінком на номер, який був відомий раніше. Для компаній Barracuda радить те саме: людина має схвалювати платежі та зміни даних постачальників, а приховані елементи треба прибирати, перш ніж вміст потрапить до ШІ.
Barracuda й надалі стежить за кампаніями, у яких повторюються спроби таких ін’єкцій у пошті.
Коментарі (0)
Все още няма коментари.