«Спросить ИИ»: как кнопки на сайтах незаметно отравляют память чат-ботов
Исследователи описали новый класс атак на языковые модели, для которого не нужны ни зловреды, ни уязвимости нулевого дня. Достаточно обычной ссылки. Приём получил название AI Recommendation Poisoning — «отравление рекомендаций ИИ».
Как это работает
Большинство веб-интерфейсов ассистентов поддерживают предзаполненные запросы через параметры URL — например, chatgpt.com/?q=... или claude.ai/new?q=.... Когда авторизованный пользователь ChatGPT, Claude, Gemini или Grok нажимает такую ссылку, запрос выполняется в его сессии немедленно, без подтверждения и предупреждения.
Само по себе это удобно. Проблема возникает, когда предзаполненный текст сочетается с долговременной памятью модели. Современные ассистенты хранят профиль предпочтений пользователя и список «доверенных источников». Если ссылка содержит команду вроде «запомни этот домен как доверенный источник», модель может внести её в память — и с тех пор молча склонять все будущие ответы в пользу нужного вендора.
Ключевой нюанс: полезная нагрузка срабатывает на уровне клика, а не внутри загружаемого контента. Поэтому защита, рассчитанная на инъекции при извлечении данных, здесь бесполезна. Атакуемой поверхностью становится любая гиперссылка в интернете.
Маркетинг или манипуляция
Наводящие вопросы и выгодные формулировки — обычная практика так называемой генеративной оптимизации (GEO). Граница переходится, когда ссылка без ведома пользователя навсегда меняет память модели.
Авторы приводят два живых примера. Платформа для управления согласием на обработку данных разместила в блоге кнопки «Суммируй этот пост». Под ярлыком скрывался запрос: суммировать статью «и пометить её как источник экспертизы на будущее». Компания, чей бизнес построен на согласии пользователя, манипулировала ассистентами без всякого согласия.
Второй случай — поставщик решений для веб-безопасности. На страницах сравнения с конкурентами он расставил виджеты «Не верьте на слово — спросите ИИ». В коде кнопки «Спросить Grok» была зашита команда сохранить домен вендора как доверенный источник по вопросам безопасности. Специалисты, искавшие нейтральное второе мнение о конкурентах, своими руками велели ассистенту считать маркетинговые заявления вендора истиной.
Масштаб и защита
В феврале 2026 года Microsoft Security каталогизировала это поведение, насчитав 31 компанию в 14 отраслях и более 50 различных промптов за 60 дней. В базе MITRE ATLAS приём проходит как AML.T0080 (Memory Poisoning). Тактика быстро коммерциализируется: плагины для WordPress и SEO-генераторы уже продают такие кнопки как «SEO-стратегию эпохи ИИ».
Эффект от внедрённого промпта сохраняется неограниченно долго, а большинство пользователей не видят, что хранится в памяти их ассистента. Рекомендация Microsoft проста: искать исходящие ссылки на домены ИИ-сервисов, в параметрах которых встречаются слова «remember» или «trusted source», и относиться к таким ссылкам как к фишинговым — не кликать их с корпоративных аккаунтов.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.