Unit 42:Phantom Squatting——AI 幻觉域名成为软件供应链攻击向量

研究人员发现 LLM 幻觉出的虚构域名(NXD)可达 809,455 个,归一化约 25 万唯一幻影域名尚未注册;攻击者可抢注并借 AI 编码助手导向恶意基础设施,绕开基于信誉的防御。

📖 原文翻译与解读。原文:Phantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector(Palo Alto Unit 42,2026-07-01)

一、核心发现:海量幻影域名

Unit 42 提出 Phantom Squatting(幻影域名抢注):攻击者利用 LLM 幻觉出的虚构 web 域名作为软件供应链攻击向量,提前注册这些不存在的域名拦截 AI 系统产生的流量。研究人员分析 913 个全球品牌、执行 685,339 次 URL 查询,生成 210 万 URL,其中发现 13,229 个确认恶意 URL(占 0.61%)。管线识别出 809,455 个 NXD URL(占 37.28%)解析为不存在域名,归一化后约 25 万唯一幻影域名尚未被注册,可供攻击者抢注;其中 10.8%(约 87,630)为纯域名级幻觉,其余为子域/路径级幻觉。真实案例中,防御方可在攻击者注册前 18–51 天预测域名(如邮政 APK 案例对抗利用窗口 51 天)。

二、攻击生命周期

与传统 slopsquatting(幻觉软件包名)不同,phantom squatting 把攻击逻辑从包扩展到 web 基础设施(域名、API endpoint),分四阶段:Discover(对抗性幻觉探测,映射品牌幻觉面)→ Act(抢注高价值幻影域名,数小时内部署恶意内容)→ Lure(LLM 本身作为不知情的投递机制,把用户/agent 导向攻击者基础设施,绕过传统钓鱼)→ Bypass(利用零信誉规避基于信誉的防御)。多代理框架含 Query Agent(生成 prompt 语料、Jaccard 相似度过滤)→ URL Creator Agent(跨 LLM1/LLM2、temperature 0.1/0.7/1.5)→ Verification Pipeline(威胁情报、主动爬取、归属分析)。

三、为何能绕过信誉防御

LLM 已成为软件开发生命周期中的可信供应链依赖:AI 编码助手提供文档链接、webhook URL(如 api.build-notifier[.]io/v1/pipeline/events),自主 AI agent 直接抓取模型生成的 URL。现有防御(URL filtering、威胁情报)依赖信誉,而幻影域名具备 zero-reputation bypass——注册时无量化的威胁历史、blocklist 或信誉分,传统边界无信号。攻击技术含 redirect cloaking、CAPTCHA 保护的设施。

四、防护

建立 phantom domain watchlist,监控域名注册事件流,在对手注册前响应(主动发现被视为唯一根因防御姿态);对 AI 生成的 URL 做独立验证,勿直接信任 LLM 输出;在 CI/CD 中集成 URL 合法性检查;开发者的 agentic 工作流可用 Prisma AIRS 等运行时安全产品管控 AI artifacts。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译