Владельцам AI-поиска и RAG стоит пересмотреть само понятие надёжного источника. Сайт с докладами, нейтральным тоном и вывеской исследовательского центра может оказаться не результатом исследований, а контентной операцией, рассчитанной на цитирование машинами.
The Guardian пишет, что несуществующий американский think tank опубликовал 124 доклада общим объёмом более 560 тысяч слов всего за девять дней. Материалы излагали позицию Израиля по пыткам палестинских заключённых, военным преступлениям и намеренному лишению жителей Газы продовольствия, но были оформлены как нейтральные исследования. По данным издания, сайт был создан и профинансирован Израилем.
Ключевая деталь здесь не только содержание. Сайт построили на коммерческой платформе, которая обещает оптимизировать публикации так, чтобы их цитировали AI-чат-боты. То есть перед нами не обычная пропаганда, случайно попавшая в индекс, а попытка подготовить для модели удобный корпус ответов.
Атака происходит до запроса пользователя
Механика выглядит почти скучно, и именно поэтому она опасна. Сначала создаётся институциональная оболочка: американский исследовательский центр, отчёты, деловой язык. Затем поисковое пространство быстро заполняют большим объёмом однотипных публикаций. Наконец, политическую позицию упаковывают не как колонку или агитацию, а как вывод исследования.
Взламывать модель при такой схеме не требуется. Достаточно повлиять на среду, из которой она берёт контекст. Если система оценивает документ по оформлению, тематическому соответствию и доступности для индексации, фиктивный think tank способен выглядеть полезнее настоящей организации с медленным сайтом и редкими публикациями. Масштаб тоже работает на убедительность: 124 доклада похожи на архив института, хотя весь архив появился за девять дней.
Месяцем ранее на Hacker News обсуждали материал о миллионах долларов, которые Израиль якобы тратит на влияние на ответы чат-ботов о Газе. История с фиктивным think tank показывает более приземлённый механизм: влияние возникает не внутри модели, а в слое источников, который AI-поиск и исследовательские агенты считают внешней реальностью.
Под ударом не только публичные чат-боты
Самый неприятный сценарий здесь, не политический, а корпоративный. Представим внутреннего исследовательского агента в инвестфонде или большой консалтинговой команде. Аналитик просит собрать картину регулирования рынка или оценить репутационные риски партнёра. Агент идёт в веб-поиск, находит десятки аккуратно оформленных докладов, видит повторяемость тезисов и начинает воспринимать её как независимое подтверждение.
Сбой возникает не на этапе генерации текста. Он появляется раньше, в проверке источников. Для системы каждый документ выглядит отдельным сигналом: разные URL, разные заголовки, длинные тексты, ссылки друг на друга. Но если вся сеть публикаций возникла синхронно, размещена на одной инфраструктуре и ссылается на один и тот же набор утверждений, то модель принимает координированную кампанию за исследовательскую среду.
Именно поэтому ссылка сама по себе больше не означает проверяемость. AI-агент может честно показать источник, но не понять, что источник был создан специально под его логику ранжирования. В кейсе The Guardian особенно показательно не содержание докладов, а скорость появления архива: объём, который для настоящего исследовательского центра потребовал бы месяцев работы, появился меньше чем за две недели.
Для команд, строящих AI-поиск или корпоративный RAG, это меняет саму процедуру проверки. Важно не только качество документа, но и история его появления: когда зарегистрирован домен, существовала ли организация до спорной темы, кто авторы, есть ли следы реальной исследовательской деятельности вне собственного сайта, как быстро рос массив публикаций и не ведут ли якобы независимые материалы к одной контентной инфраструктуре.
Что смотреть дальше
Главный маркер эффективности этой операции конкретен: начнут ли AI-поиск и чат-боты ссылаться на публикации фиктивного центра или воспроизводить их формулировки при нейтральных запросах о Газе. Для компаний важнее другой вопрос: способны ли их системы отличать независимый корпус источников от сети документов, созданных одновременно и под одну задачу.
Если такие связи остаются невидимыми, AI-проверка фактически оценивает аккуратность упаковки, а не происхождение знания. История с фиктивным think tank показывает, что этого уже достаточно, чтобы попасть в контекст модели.