Хакеры нашли новый способ маскировки атак на веб-приложения российских компаний, подменяя данные HTTP-запросов, чтобы их вредоносная активность выглядела как обращения от популярных нейросетевых сервисов. Как сообщила группа компаний «Солар», злоумышленники имитируют запросы от таких сервисов, как Perplexity, DeepSeek, Grok, Claude и ChatGPT, с целью обхода защитных механизмов.
Специалисты Solar WAF выявили эту схему в ходе анализа веб-приложений за период с января 2024 года по август 2026 года. Для атак используются поисковые строки и поля ввода на сайтах, через которые злоумышленники пытаются внедрить вредоносный код и получить доступ к данным. Первый зафиксированный запрос, замаскированный под DeepSeekBot, был обнаружен 12 августа. С 27 августа начали появляться варианты, замаскированные под Claude-User, ChatGPT-User, GrokBot и Perplexity-User.
Хакеры изменяют часть HTTP-запроса, с помощью которой сервер определяет программное обеспечение или клиента, отправившего запрос. Это позволяет им обойти защитные механизмы, которые обычно блокируют подозрительные обращения. Более половины зафиксированных атак использовали технику DNS Rebinding, которая позволяет вредоносному сайту обходить ограничения политики безопасности браузера и получать доступ к устройствам в локальной сети.
Такая маскировка затрудняет обнаружение и блокировку атак, поскольку запросы выглядят как легитимные обращения от известных и доверенных сервисов. Это подчеркивает необходимость усиления мер безопасности и постоянного мониторинга веб-приложений для своевременного выявления и предотвращения подобных угроз.