Az AI által hallucinált domain kész támadási felület
Ha egy chatbot téves domainre ad linket, gyakran mindenkinek ugyanúgy téved. Egy szabad domainre mutató, ismétlődő hallucináció valójában előre megjelölt támadási felület.
Kérdezd meg egy chatbottól, hol léphetsz be a bankodba.
Háromból egyszer olyan domaint mond, amely nem a banké.
Ez a modell alapértelmezett válasza, teljes magabiztossággal.
Mindenkinek ugyanúgy téved, aki megkérdezi.
2025 júliusában a Netcraft az OpenAI GPT-4.1 családjába tartozó modelltől 50 márka bejelentkezési oldalát kérdezte le. A kapott 131 hosztnév kétharmada bizonyult helyesnek. A javasolt domainek közel harminc százaléka regisztrálatlan, parkoltatott vagy inaktív volt, további öt százalék pedig független cégekhez tartozott. A válaszok harmada olyan helyre mutatott, ahol a márkának semmilyen ellenőrzése nincs.
Egy szabad domain kiaknázatlan lehetőség.
És itt kezdődik a domain-probléma.
A folyton változó téves válasz pusztán zaj.
A következetesen ismétlődő téves válasz viszont már egy konkrét cím.
Ha egy modell folyamatosan több ezer embert küld ugyanarra a gazdátlan domainre, a legkézenfekvőbb biztonsági lépés annak regisztrációja, majd a várakozás.
Tíz dollárból megvehető az a belépő, amelyet a gép folyamatosan ajánlgat.
Egy névtérrel arrébb ez már meg is történt.
2024 márciusában Bar Lanyado kutató észrevette, hogy az AI-asszisztensek rendszeresen egy nem létező Python-csomagot ajánlanak: a huggingface-cli-t.
A szabad nevet végül ő maga regisztrálta be.
Három hónap leforgása alatt több mint 30 000 valódi letöltést generált.
Még az Alibaba egyik nyilvános kutatási repója is ezt szerepeltette a telepítési útmutatójában.
A csomag teljesen ártalmatlan volt, Lanyado kizárólag az elmélete bizonyítására hozta létre. Egy támadó viszont visszaélt volna a helyzettel.
A modell kitalál egy domainnevet, elegen megbíznak benne, és akié a domain, azé a forgalom.
Egy 2025-ös USENIX-tanulmányban 16 modellt teszteltek 576 000 kódmintán, és összesen 205 474 különböző, hallucinált csomagnevet gyűjtöttek ki.
Ugyanez a mechanizmus hozza létre a hallucinált domaineket is.
A legkézenfekvőbb védekezés (az összes létező variáció előzetes lefoglalása) a számok tükrében azonnal elbukik. A variációk száma ugyanis végtelen, az AI válaszai pedig pont azokat az intő jeleket tüntetik el, amelyek ellenőrzésére a felhasználókat betanították: a látható URL-t, a domain korát és hírnevét.
Egyelőre a téves válasz csupán javaslat, amelyet az ember még felülbírálhat.
Ez az időablak azonban rohamosan szűkül.
Ahogy az AI-k a puszta javaslattételtől áttérnek a cselekvésre (domaineket regisztrálnak, szoftvercsomagokat töltenek le, vagy épp automatizált folyamatok részeként pénzt utalnak), a hallucinált név maga lesz a tranzakció. Valódi pénzzel a háttérben, a hozzá társuló jogi felelősséggel.
Egy domain értéke eddig azon múlt, mit gépelnek be az emberek a böngészőbe.
Mostantól viszont a gép adja meg a választ, minden kérdezőnek hajszálpontosan ugyanazt: ugyanazokat a helyes és ugyanazokat a téves válaszokat.
A kiszámíthatóság itt sokkal veszélyesebb a véletlenszerűségnél. Egy támadónak nincs más dolga, mint beregisztrálni a gép kedvenc tévedését, aztán várni.