AI

Az AI által hallucinált domain kész támadási felület

Ha egy chatbot téves domainre ad linket, gyakran mindenkinek ugyanúgy téved. Egy szabad domainre mutató, ismétlődő hallucináció valójában előre megjelölt támadási felület.

· 2 perc · Read this essay in English ↗
Az AI által hallucinált domain kész támadási felület

Kérdezd meg egy chatbottól, hol léphetsz be a bankodba.

Háromból egyszer olyan domaint mond, amely nem a banké.

Ez a modell alapértelmezett válasza, teljes magabiztossággal.


Mindenkinek ugyanúgy téved, aki megkérdezi.

2025 júliusában a Netcraft az OpenAI GPT-4.1 családjába tartozó modelltől 50 márka bejelentkezési oldalát kérdezte le. A kapott 131 hosztnév kétharmada bizonyult helyesnek. A javasolt domainek közel harminc százaléka regisztrálatlan, parkoltatott vagy inaktív volt, további öt százalék pedig független cégekhez tartozott. A válaszok harmada olyan helyre mutatott, ahol a márkának semmilyen ellenőrzése nincs.

Egy szabad domain kiaknázatlan lehetőség.


És itt kezdődik a domain-probléma.

A folyton változó téves válasz pusztán zaj.

A következetesen ismétlődő téves válasz viszont már egy konkrét cím.

Ha egy modell folyamatosan több ezer embert küld ugyanarra a gazdátlan domainre, a legkézenfekvőbb biztonsági lépés annak regisztrációja, majd a várakozás.

Tíz dollárból megvehető az a belépő, amelyet a gép folyamatosan ajánlgat.

Egy névtérrel arrébb ez már meg is történt.

2024 márciusában Bar Lanyado kutató észrevette, hogy az AI-asszisztensek rendszeresen egy nem létező Python-csomagot ajánlanak: a huggingface-cli-t.

A szabad nevet végül ő maga regisztrálta be.

Három hónap leforgása alatt több mint 30 000 valódi letöltést generált.

Még az Alibaba egyik nyilvános kutatási repója is ezt szerepeltette a telepítési útmutatójában.

A csomag teljesen ártalmatlan volt, Lanyado kizárólag az elmélete bizonyítására hozta létre. Egy támadó viszont visszaélt volna a helyzettel.


A modell kitalál egy domainnevet, elegen megbíznak benne, és akié a domain, azé a forgalom.

Egy 2025-ös USENIX-tanulmányban 16 modellt teszteltek 576 000 kódmintán, és összesen 205 474 különböző, hallucinált csomagnevet gyűjtöttek ki.

Ugyanez a mechanizmus hozza létre a hallucinált domaineket is.

A legkézenfekvőbb védekezés (az összes létező variáció előzetes lefoglalása) a számok tükrében azonnal elbukik. A variációk száma ugyanis végtelen, az AI válaszai pedig pont azokat az intő jeleket tüntetik el, amelyek ellenőrzésére a felhasználókat betanították: a látható URL-t, a domain korát és hírnevét.

Egyelőre a téves válasz csupán javaslat, amelyet az ember még felülbírálhat.

Ez az időablak azonban rohamosan szűkül.

Ahogy az AI-k a puszta javaslattételtől áttérnek a cselekvésre (domaineket regisztrálnak, szoftvercsomagokat töltenek le, vagy épp automatizált folyamatok részeként pénzt utalnak), a hallucinált név maga lesz a tranzakció. Valódi pénzzel a háttérben, a hozzá társuló jogi felelősséggel.


Egy domain értéke eddig azon múlt, mit gépelnek be az emberek a böngészőbe.

Mostantól viszont a gép adja meg a választ, minden kérdezőnek hajszálpontosan ugyanazt: ugyanazokat a helyes és ugyanazokat a téves válaszokat.

A kiszámíthatóság itt sokkal veszélyesebb a véletlenszerűségnél. Egy támadónak nincs más dolga, mint beregisztrálni a gép kedvenc tévedését, aztán várni.