当AI开始“编造”域名,一场针对软件供应链的精准狙击战已悄然打响

admin 2026-07-22 07:28:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了一种名为幻影抢注(PhantomSquatting)的新型网络攻击,攻击者利用大语言模型(LLM)的幻觉特性,系统性地虚构出看似合法的域名。他们通过分析AI生成内容的模式来预测并抢注这些幽灵域名,然后部署钓鱼网站或恶意软件,引诱由AI推荐或自主访问的用户和代理,绕过传统的安全防御系统。研究发现,这种攻击已形成从探测、注册、引诱到绕过的完整产业链,并存在大量尚未被注册的高风险域名。文章强调,开发者工具和自主AI代理是此攻击的主要目标,建议建立主动监控机制以应对这一结构性威胁。 综合评分: 90 文章分类: 网络安全,供应链安全,恶意软件,钓鱼攻击,AI安全


cover_image

当AI开始“编造”域名,一场针对软件供应链的精准狙击战已悄然打响

幻泉之洲

2026年7月19日 12:19 广东

在小说阅读器读本章

去阅读

大语言模型正被武器化。它不是直接攻击你,而是通过“幻觉”虚构出看似合法的域名。攻击者抢注这些域名,守株待兔,等着AI把这些地址分发给毫不知情的用户和自主运行的AI代理。Unit 42的研究发现,超过25万个这样的“幽灵域名”尚未注册,像一个个裸露的伤口。我们称这种攻击为“幻影抢注”(Phantom Squatting),它让传统URL防御彻底失效,因为威胁到来时,域名是“清白”的——它由AI亲手创造。

被信任的AI,正在成为供应链的软肋

软件供应链攻防的逻辑变了。过去几十年,我们防的是被篡改的构建工具、恶意的依赖包、沦陷的更新服务器。防守者围绕这些明确的实体建立检查点:签名校验、依赖审计。这套打法现在有点打不动了。

因为大语言模型已经从外围工具,变成了开发生命周期的直接参与者。开发者问AI助手要文档链接,AI代理就自动上网搜查,然后自己构造HTTP请求去访问模型生成的URL。企业CI/CD管道里,AI会推荐第三方服务的端点。一个开发者可能收到类似 hxxps[:]//api.build-notifier[.]io/v1/pipeline/events 这样的Webhook地址,并把它写进生产代码。

整个过程里,没人会去验证这个URL。LLM就像一个新的、被充分信任的供应链依赖。但只要是依赖,就有被系统性利用的可能。以前有个概念叫“Slopsquatting”,说的是AI会幻觉出根本不存在的软件包名。现在,“幻影抢注”把这套逻辑从包管理器扩展到了整个互联网基础设施——API端点、企业门户、云服务域名,都可能被AI一本正经地编造出来。

四阶段攻击循环:从发现到绕过,全程利用“零信誉”

攻击者打的是一场精确的时间差战役。整个攻击链分为四步:发现(Discover)、行动(Act)、引诱(Lure)、绕过(Bypass)。

▲ 图1. 幻影抢注攻击生命周期的四个阶段

发现:系统性探测AI的幻觉模式

攻击者的第一步是测绘目标的“幻觉表面”。他们会用大量看似平常的提示词去反复查询LLM,观察模型到底会编造出哪些域名。这不是随机乱试,而是利用模型的一些固有缺陷,比如倾向于接受预设前提,或者习惯用权威口吻补全细节,来诱发有规律可循的幻觉。

行动:抢在防守者反应过来之前注册域名

一旦手里有了一份高价值“幽灵域名”的清单,攻击者就会立刻去抢注。注册一个顶级域名成本极低,近乎即时。我们的监测数据显示,这些域名从注册到部署恶意内容的时间窗口常常只有几个小时。在后续会提到的“蒙大拿帝国”案例中,攻击者甚至是先把网络钓鱼工具包准备好了,域名一到手就立刻上线。

引诱:LLM本身成了攻击分发机制

这是“幻影抢注”最阴险的地方。域名被武器化之后,大语言模型就是那个分发木马的程序。任何一个用户或者AI代理,只要碰巧触发了那个幻觉URL,就会得到一个充满信心的、权威的推荐,然后被引导至攻击者控制的服务器。整个过程不需要一封钓鱼邮件,不需要恶意广告,受害者只是在遵从一个他所在组织正式批准的AI系统的建议。这已经发生了。

绕过:利用“零信誉”状态,让传统防御形同虚设

一个刚刚注册的“幽灵域名”,没有威胁情报历史,没有信誉评分,不在任何黑名单里。对于基于信誉的URL过滤系统来说,它就是空气。等安全系统反应过来、同步完情报,受害者已经被那个“权威的AI建议”引到了陷阱里。而且,狡猾的攻击者会用重定向伪装技术,给安全爬虫看无害内容,给真人访客看恶意页面,从而长时间维持这种“绕过”状态。

我们如何主动预测攻击者的动作

我们构建了一个多智能体的发现框架,模拟整个攻击周期,从对抗性探测到真实世界的注册检测。

▲ 图2. 幻影抢注多智能体发现管道

首先是查询代理。我们为913个全球品牌生成了超过68万个提示词。它不只是随便问,而是先研究品牌的真实产品和服务,确保提示词足够具体,能诱导出高保真的幻觉。同时,我们用Jaccard相似度过滤掉重复的提示,保证探测面的广泛性。

然后是URL创建代理。我们把提示词丢给两款主流的LLM去查询,用了三种不同的温度设置(精确0.1、平衡0.7、创造1.5)。结果收集到了210万个唯一的URL。我们尤其关注两个指标:一个是“热幻觉滞留度”(THP),指同一个域名在模型被调到“精确”模式时是否还会反复出现——出现得越频繁,目标价值越高。另一个是“跨模型幻觉共识”,如果不同模型对同一个提示都生成同一个假域名,那这个域名对攻击者来说就是金矿。

最后是验证管道。我们对生成的URL进行了全方位的风险分类,结合威胁情报、实时页面爬取、所有权分析。如果一个域名尚未注册,我们就把它定义为“不存在域名”(NXD),并加入一个主动监控列表。一旦监测到任何列表里的域名被注册,管道会立刻告警并重新分析它。

量化风险:裸奔中的250万个“幽灵域名”

管道扫描出来的结果触目惊心。

在我们抓取到的210万个URL中,威胁情报系统当时就标记了13,229个(0.61%)为恶意。这意味着,LLM当下正在向用户推荐已知的恶意基础设施。

▲ 图3. LLM幻觉出的已确认恶意URL的威胁类别细分

恶意软件占大头,67.2%,包括驱动式下载和漏洞利用工具包。钓鱼网站占16.2%,还有3.0%是指挥与控制(C2)服务器——这对那些会自动执行网页请求的自主AI代理来说,尤其危险。

除了这些已知的恶意链接,还有41,313个URL(1.90%)被归类为高风险,包括刚注册的停放页面、成人内容等。真正的噩梦是另外那80多万个NXD URL。经过解析和标准化后,它们汇聚成了约25万个尚未被注册的“幽灵域名”。

▲ 图4. LLM结果比较

这些域名就像25万颗上了膛的子弹,攻击者可以随时来取。我们的对比测试发现,生产优化版的LLM1的幻觉域名生成率高达44.6%,远高于轻量级的LLM2的27.5%。但两者生成已知恶意URL的概率却不相上下(0.64% vs 0.56%),说明推荐恶意内容的风险是不同模型都有的内在问题。

温度配置与幻觉风险

别动不动就调高模型的“创造力”。数据显示,在创造性模式下(温度=1.5),幻觉域名的生成率高达43.10%,而精准模式(温度=0.1)下是34.64%。温度不直接增加恶意,但它显著放大了被攻击的表面积。

▲ 图5. 推理温度配置对NXD幻觉率和恶意URL率的影响

幻觉URL的结构解析

这些幻觉URL伪装得有多真?在80多万个NXD URL中,差不多一半(49.7%)是在真实、已在使用的域名后面拼接了一个不存在的路径。还有39.5%是伪造的子域名。最致命的10.8%,是彻底虚构了一个不存在的根域名,为攻击者提供了最直接的抢注机会。

▲ 图6. NXD幻觉在不同LLM系统中的URL模式分布

攻击者是如何协调行动的

真实案例反映出攻击者行动的高度组织化。在表2(注:原文Table 2)中,两个针对博彩运营商的域名,[redacted]-login[.]com[redacted]-es[.]org,是在18分钟内由同一个攻击者使用完全相同的注册商、域名服务器和隐私保护服务注册的。这两个钓鱼网站用了完全一样的模板,连“巨额奖池”的文案和孟加拉语的本地化内容都如出一辙。

真实世界狙击:从“蒙大拿帝国”到银行窃密

理论归理论,真正的战场已经血流成河。

“蒙大拿帝国”:AI造枪,AI画靶

2026年3月8日,我们的管道发现LLM针对某国邮政电商平台的域名产生了幻觉。不论模型、不论温度,甚至精准模式下都生成了同一个假域名。这种高“热幻觉滞留度”让我们立刻将它纳入监控列表。23天后,也就是3月31日,攻击者注册了它,并部署了一套完整的钓鱼工具包。有意思的是,我们在回收钓鱼包时,发现攻击者居然是用AI编程助手开发了整套工具,连项目目录都暴露了。

工具包叫什么?——“Montana Empire”(蒙大拿帝国)。它的控制面板上挂着一句土耳其语 banner “Kimseye Güvenme”,翻译过来就是“别信任何人”。

▲ 图7. Montana Empire 管理面板

这个钓鱼包是技术活:它能实时抓取正规商城信息保持页面同步,能双渠道拦截信用卡和银行转账,还能通过Telegram机器人指令轮换IBAN账号,甚至收集身份证号和支付凭证。更狠的是,它有一个OTP(一次性密码)手动中继面板,攻击者可以实时审核并操控受害者。这不再是广撒网式钓鱼,这是精确制导的供应链狙击。

伪装成邮政App的恶意APK

另一个案例。2月18日,管道预警了一个模仿某国邮政服务的域名 [redacted]post-app[.]com,51天后的4月10日,攻击者注册并上线了一个像素级复刻官方网站的页面,用一模一样的品牌色,虚构了4.8星好评和200万用户的数据,诱导下载一个恶意的Android APK。在官方应用都由应用商店分发的当下,这种渠道外的分发完全绕开平台安全检测。

时间都去哪儿了?——防御的提前量

我们定义了一个关键指标:对抗性利用窗口(AEW),也就是从首次发现幻觉域名到攻击者实际注册它之间的时间差。这个时间是防御者宝贵的提前量。在我们的案例里:

  • 针对邮政电商平台的钓鱼,AEW是23天
  • 针对邮政服务的恶意App分发,AEW是51天
  • 针对一个在线体育博彩品牌的凭证窃取,AEW是45天
  • 针对一家欧洲零售银行的抢注,AEW是35天

还有一个有意思的历史验证案例。针对阿联酋某大型商业银行,一个用于窃取企业IT管理员凭证的域名在2025年4月就被启用了。而我们的管道在将近11个月后,独立地、可重复地生成了完全相同的域名。这事证明,AI的幻觉不是随机的——它对于特定品牌会形成一种“结构上必然的幻觉”,攻击者和防御者完全可能在不同的时间点,基于同一个AI模式,走向同一个目标。

风暴之眼:自主AI代理和开发者工具

幻影抢注最让人后脊发凉的目标不是人,是自主AI代理。

现在的智能体系统在执行多步骤任务时,会自己去抓取网页、调用API、下载资源,所有这一切都建立在大模型生成的URL之上。一个用户点了钓鱼链接,他还得自己输密码;但一个AI代理如果去取那个URL并处理了响应,它可能直接泄露了密钥、执行了恶意指令、或者把受污染的依赖项推进了构建管道。整个过程没有任何人类决策点。这呼应了Unit 42 2026年全球事件响应报告里提到的“身份速度危机”:攻击者从初始入侵到数据外传,整个过程被压缩到不到一小时,全是在机器速度下完成的。

开发者工具这边也一样。从找API文档,到定位包仓库,到设计集成代码,AI编码助手几乎参与了每一个需要生成URL的环节。“蒙大拿帝国”就是个完美的闭环案例:攻击者用AI写了个钓鱼包,去打一个被另一个AI模型预言出来的域名。

AI辅助攻击开发和AI驱动的攻击分发,现在已经合流了。这是一件事的两个面。

结语:是防守者先扣动扳机,还是攻击者?

幻影抢注这事儿,根子在大模型的底层机制上,没法打补丁。模型是被人写出来的语料训练的,它自然而然就会根据语言模式,为品牌、产品、服务“脑补”出听起来很合理的域名。每部署一个新的LLM,每增强一项AI代理能力,每多一个全球品牌被攻击者盯上,“幻影抢注”的攻击面就扩大一圈。

但防守的逻辑也一样是结构性的。正因为LLM的幻觉有那么高的可预测性,我们可以提前画出它的“幻觉地图”,在攻击者行动之前就建立起一个主动的“幽灵观察清单”。那个23天、51天的提前量窗口,是传统的威胁情报框架给不了的。

主动权就在眼前。25万个还没被注册的幽灵域名,就是25万个可能的安全陷阱。问题只剩下一个:在攻击者和防御者之间,谁会先一步行动?


妥协指标(IOCs)

Montana Empire 活动

SHA256哈希: eb07edaa2786cfddfa4c15526168f2200d85300aee0a8f253b32d2462a7b0bcd 文件大小: 7,958,528 字节 文件类型: ZIP 压缩包 文件名: [redacted].zip 文件描述: Montana Empire 网络钓鱼套件压缩包。

相关URL:

  • hxxp[:]//[redacted][.]com/[redacted].zip
  • hxxp[:]//[redacted][.]com/letgovip.zip
  • hxxp[:]//[redacted][.]com/mentalite.php
  • hxxp[:]//[redacted][.]com/panel_track.php
  • hxxp[:]//[redacted][.]com/verify_api.php

国家邮政投递服务APK活动

SHA256哈希: 2202a30daad9928ef47cca5f4ab04ce083692a94428e386fa01c2dd44557e34b 文件大小: 12,649,472 字节 文件类型: APK (Android 应用程序包) 文件名: [redacted]post.apk 文件描述: 恶意Android APK。

相关域名及URL:

  • [redacted]post-app[.]com
  • hxxp[:]//[redacted]post-app[.]com/[redacted]post.apk

其他检测到的幽灵域名

  • [redacted]-login[.]com
  • [redacted]benefitsportal[.]com
  • [redacted]-es[.]org
  • [redacted]business[.]com
  • [redacted]empresas[.]com

参考资料

[1] https://unit42.paloaltonetworks.com/phantom-squatting-hallucinated-web-domains/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:幻泉之洲 《当AI开始“编造”域名,一场针对软件供应链的精准狙击战已悄然打响》

评论:0   参与:  0