Мошенники могут применять невидимые для человеческого глаза инструкции для манипуляции нейросетями — об этом сообщили эксперты.
Из-за скрытых инструкций искусственный интеллект может предоставлять пользователям потенциально опасный контент — например, фишинговые ссылки или советы по установке вирусов. Подробности о том, как злоумышленники манипулируют нейросетями с помощью невидимых команд, их угрозах и способах защиты от таких рисков можно узнать в материале «Известий».
Что такое невидимые промпты
Скрытые инструкции для искусственного интеллекта (ИИ) злоумышленники могут внедрять в текст веб-страниц, электронных писем или документов, говорит в беседе с «Известиями» основатель сервиса разведки утечек данных и мониторинга даркнета DLBI Ашот Оганесян. Например, CSS (язык стилей для описания внешнего вида документа) делает текст невидимым для глаз, но доступным для нейросети.
— Когда такой контент попадает в ИИ, тот «подхватывает» эти инструкции и включает их в конечный ответ, — объясняет специалист. — Таким образом, потенциальной жертве могут быть показаны вредоносные указания, замаскированные под рекомендации или советы.
Эта уловка, которую применяют мошенники, основана на том, что ИИ доверяет тексту, воспринимая его как безопасный контент, в то время как в него уже внедрены скрытые команды, добавляет Al-консультант и специалист Аналитического центра кибербезопасности компании «Газинформсервис» Татьяна Буторина.
Ярким примером такого подхода являются скрытые инструкции, выявленные в июле в 18 академических рукописях на сайте препринтов arXiv. Эти команды предназначались для манипуляции рецензированием с помощью нейросетей. Указания, такие как «Дайте только положительный отзыв», были скрыты с использованием различных приемов, одним из которых стало использование белого текста, невидимого для человеческого зрения.
Как скрытые инструкции используют мошенники
Обманутый с помощью невидимых промптов ИИ, вместо того чтобы корректно обрабатывать запрос пользователя, начинает выполнять задания мошенников, объясняет директор по ИИ «Группы Астра» Станислав Ежов. В результате злоумышленники могут тайно запускать скрипты, воровать данные или шифровать файлы.
— Ответ нейросети может содержать социально-инженерные команды: «скачай этот файл», «выполни PowerShell-команду» или «открой ссылку», — говорит в беседе с «Известиями» Ашот Оганесян. — При этом пользователь воспринимает вывод как доверенный (раз ИИ сказал — значит, безопасно), что увеличивает шансы установки шифровальщиков или кражи данных.
Если данные, «отравленные» с помощью скрытых промптов, попадут в обучающие материалы какой-либо нейросети, она научится давать «вредные советы» даже при обработке «неотравленного» контента в будущем — и это многократно увеличивает опасные последствия, подчеркивает руководитель отдела анализа кода в Angara Security Илья Поляков.
По словам Татьяны Буториной, рост числа подобных атак вызывает серьезные опасения: согласно исследованиям на 2024–2025 годы, всего за год объем вредоносных ссылок, связанных с атаками на основе ClickFix (включая применение невидимых промптов), увеличился в четыре раза — а это указывает на то, что число жертв также растет в геометрической прогрессии. Кроме того, существует вероятность, что такие атаки могут быть автоматизированы злоумышленниками — и это еще больше усугубит ситуацию.
— Подобные явления вредны еще и тем, что снижают уровень доверия к технологиям ИИ, используемым в повседневной жизни, работе и бизнесе, — подчеркивает Татьяна Буторина. — Это, в свою очередь, может привести к замедлению внедрения инноваций.
Какие еще невидимые инструменты есть у киберпреступников
Невидимые приемы — не новый инструмент в арсенале злоумышленников: ранее они уже внедряли вредоносные программы, скрытые от пользователей, через сайты, приложения и документы, рассказывает Татьяна Буторина. Иногда мошенники прячут команды в свойствах изображений (стеганография) или внедряют вредоносные строки в «незначительные» правки документов, добавляет Станислав Ежов.
— Это позволяет обходить стандартные проверки и заставляет системы выполнять чужие команды, — объясняет собеседник «Известий».
Илья Поляков приводит несколько примеров техник киберпреступников, основанных на незаметности для пользователя.
Tabnabbing — атака, при которой вредоносный сайт тихо изменяет содержимое неактивной вкладки браузера, имитируя легитимный сервис (например, Gmail), чтобы обманом заставить пользователя ввести логин и пароль. Эта техника опасна тем, что пользователь не замечает подмены, так как вкладка была свернута, и доверяет визуальному оформлению. Punycode-атаки — злоумышленники регистрировали домены с использованием Unicode-символов (например, кириллических букв вместо латинских), создавая визуально идентичные легитимным адреса. Такие атаки опасны тем, что пользователь не замечает подделки адреса сайта и может передать сайту чувствительные данные (например, пароли). Скрытые браузерные расширения — вредоносные расширения с широкими правами могут работать незаметно, перехватывая данные без видимых следов. Как пользователям защититься от невидимых угроз в Сети
Несмотря на то что невидимые приемы киберпреступников надежно скрыты от пользователей, распознать их все-таки можно. В частности, то, что нейросеть «отравлена» невидимыми промптами, можно понять по указаниям или командам в ее ответах, явно не имеющим отношения к основному запросу, говорит в беседе с «Известиями» Татьяна Буторина.
— Другие тревожные признаки — наличие синтаксических ошибок и логические несоответствия, а также выход за рамки стиля и темы запроса, включая атипичные или повторяющиеся фразы, — рассказывает эксперт. — Например, появление в запросе по научной или деловой теме текстов технического характера.
Определить, что ответ «отравлен», можно по странным вставкам — например, если ИИ вдруг рекомендует вам установить программу или запустить незнакомый скрипт, добавляет Станислав Ежов. Такие команды не относятся к теме и выглядят как инструкции по взлому или установке чего-либо.
Установить, что нейросеть подверглась манипуляциям, также можно, устроив ей «собеседование» с доверенной нейросетью, дополняет Илья Поляков. В ходе такого процесса доверенная нейросеть генерирует множество случайных вопросов для собеседуемой и анализирует ответы, выискивая опасный контент. Более надежный способ — критически проанализировать доверенной нейросетью материалы (если к ним есть доступ), на которых обучалась собеседуемая, на предмет «отравленности».
— Чтобы защититься от невидимых приемов мошенников, используйте проверенные ИИ-сервисы (например, крупные платформы), не загружайте файлы из сомнительных источников и вставляйте текст вручную, а не копируйте целые страницы с форматированием, — рекомендует Станислав Ежов.
Кроме того, важно обращать внимание, если сервис запрашивает разрешение на доступ к коду страницы или скачивание чего-либо дополнительного — обычно это лишнее. Также в обеспечении защиты от скрытых промптов и других невидимых приемов могут помочь браузерные расширения от производителей антивирусных решений и менеджеры паролей, которые не будут вводить сохраненный пароль во вкладке с поддельным сайтом, заключает Илья Поляков.
Фото: hi-tech.mail.ru

