С 12 августа 2026 года в веб-трафике российских компаний начали фиксировать запросы с User-Agent DeepSeekBot, а с 27 августа к ним добавились заголовки ChatGPT-User, Perplexity-User, Claude-User и GrokBot. За этими обращениями стоят не ИИ-агенты, а злоумышленники: команда сервиса защиты веб-приложений Solar WAF ГК «Солар» обнаружила, что под именами популярных ассистентов скрываются сканирование уязвимостей и попытки эксплуатации известных векторов веб-атак. В июне и июле запросов с такими User-Agent не наблюдалось — по данным аналитиков, в те месяцы шло массовое сканирование веб-ресурсов на предмет уязвимостей в коде.
User-Agent — это HTTP-заголовок, который клиент передаёт серверу вместе с запросом. По нему веб-приложение понимает, кто к нему обращается: браузер, поисковый робот или бот. Злоумышленники подставляют в этот заголовок названия известных ИИ-агентов, хотя сами запросы остаются вредоносными. Расчёт строится на том, что владельцы веб-сервисов всё чаще относятся к трафику от ИИ-ассистентов как к клиентскому и ценному: пользователи ищут товары и услуги не только через поисковые системы, но и через агентов, а значит, такие запросы влияют на продажи, лидогенерацию и обслуживание клиентов. «Злоумышленники стали активно маскировать свои вредоносные действия под ассистентов и ИИ-агентов. Это связано с тем, что многие владельцы веб-приложений стали доверять агентам и ИИ-ассистентам», — говорит руководитель направления WAF ГК «Солар» Алексей Пашков.
| Тип атаки под маской ИИ-агентов | Доля инцидентов |
|---|---|
| DNS Rebinding | 53% |
| Запросы, провоцирующие утечки данных | 12% |
| Path Traversal | 4% |
| Прочие вредоносные запросы, включая SQL-инъекции | 31% |
Разбор инцидентов показал, какие именно атаки прячутся за заголовками ИИ-агентов. Больше половины — 53% — пришлось на DNS Rebinding: через преобразование доменного имени в IP-адрес злоумышленники заставляют сервер обратиться к внутренней инфраструктуре компании и развивать атаку дальше. Ещё 12% — запросы, провоцирующие утечки данных. Около 4% — Path Traversal, манипуляции путями к файлам на сервере, позволяющие выйти за пределы разрешённой папки. Оставшийся 31% — большая группа прочих вредоносных запросов, среди которых нашлось место даже SQL-инъекциям: они заняли последнее, десятое место в рейтинге. Технику продолжают применять, несмотря на снижение позиций SQL-инъекций в общемировом рейтинге угроз OWASP Top 10 и наличие готовых средств защиты от них во многих фреймворках веб-разработки.
В июне и июле запросов с такими заголовками не было — тогда шло массовое сканирование веб-ресурсов на уязвимости.
Маскировка под ИИ-агентов — логичное продолжение того, как меняется структура интернет-трафика. Ассистенты и агенты становятся для сайтов отдельным классом посетителей: они обращаются к страницам, каталогам и API, а их запросы нередко пропускают через те же фильтры, что и обычных пользователей. Если владелец сервиса настроил правила так, чтобы не блокировать ИИ-ботов, этот же канал открывается и для вредоносных запросов с поддельным заголовком. Отличить подделку по одному User-Agent нельзя — его легко скопировать.
В «Солар» ожидают, что злоумышленники будут применять ИИ-инструменты в веб-атаках глубже. Пашков прогнозирует уникальные инциденты типа 0-day, которые не детектируются сигнатурами в составе средств защиты веб-приложений. Это повышает необходимость эшелонированной защиты и дополнения классического WAF средствами на основе машинного обучения, такими как Antibot: они анализируют более 100 параметров и определяют, является ли запрос вредоносным и с какой вероятностью, даже если он не совпадает с существующими сигнатурами.

