Хакеры начали подменять часть HTTP-запроса, по которой сервер определяет обращающееся к нему программное обеспечение. Для бизнеса вывод неприятно простой: строка с именем ChatGPT или Claude сообщает, как назвался клиент, но сама по себе не подтверждает, кто отправил запрос.
Как пишет «Коммерсантъ» со ссылкой на РБК и группу компаний «Солар», вредоносный трафик к веб-приложениям российских компаний маскируют под Perplexity, DeepSeek, Grok, Claude и ChatGPT. Аналитики Solar WAF нашли схему при изучении постоянной выборки веб-приложений за период с января 2024 года по август 2026 года.
Первый замаскированный запрос с обозначением DeepSeekBot специалисты обнаружили 12 августа. С 27 августа появились Claude-User, ChatGPT-User, GrokBot и Perplexity-User. Через поисковые запросы и поля ввода атакующие могут внедрять вредоносный код и пытаться получить доступ к данным.
Более 50% обнаруженных атак пришлось на DNS Rebinding. При такой атаке вредоносный сайт обходит защитную политику браузера и получает доступ к устройствам в локальной сети. То есть речь не только о поддельном краулере, который шумит в логах. Маска известного ИИ-бота может прикрывать попытку добраться до ресурсов, которые компания считала внутренними.
User-Agent оказался не пропуском, а бейджем без охраны
Проблема возникает там, где имя бота встроили в логику доверия: разрешили обход части проверок WAF, добавили строку в allowlist или ослабили ограничения на запросы. Это удобная настройка, пока никто не приходит с таким же именем. Теперь приходит.
Рост общего фона делает откладывание аудита особенно дорогим. По данным «Солара», которые приводит «Коммерсантъ», в первом квартале 2025 года российские компании столкнулись с 801,2 млн атак, вдвое больше, чем годом ранее. Чаще всего атаковали сайты логистических сервисов, государственных структур и кредитно-финансовых организаций.
Практический минимум сейчас: найти во всех правилах WAF и сетевого доступа исключения для ChatGPT, Claude, Perplexity, DeepSeek и других ботов; убрать автоматическое доверие по одному User-Agent; отдельно проверить защиту внутренних сервисов от DNS Rebinding. Запрещать все ИИ-краулеры необязательно. Но их название стоит считать меткой, а не удостоверением.
Критерий проверки простой: если смена одной строки в HTTP-запросе дает клиенту меньше проверок или больше доступа, правило уже небезопасно.