Etapa 2: Registro do domínio fantasma. Uma vez identificado um domínio alucinado, o atacante compra o domínio não registrado por alguns dólares, monta uma infraestrutura maliciosa e espera .
Etapa 3: Exploração da confiança do usuário. As vítimas — seja um usuário humano ou um agente de IA autônomo — seguem o link gerado pela IA e caem em uma armadilha . Quando um feed de segurança tradicional sinaliza o domínio como malicioso, o estrago geralmente já está feito
.
Isso representa uma mudança significativa em relação ao cybersquatting tradicional. O cybersquatting clássico depende de erros de digitação humanos ou de domínios visualmente semelhantes, como "netflix-payments[.]com" . O phantom squatting substitui o erro humano pela alucinação da IA, transformando a própria falha do modelo no vetor de ataque
.
A Palo Alto Networks não divulgou publicamente nomes de marcas ou domínios específicos pegos em campanhas de phantom squatting, mas vários padrões documentados fornecem contexto concreto .
Falsificação de suporte ao cliente. O phantom squatting pode ser usado para criar links de phishing que se passam por URLs legítimas de marcas ou de suporte geradas por um sistema de IA . O ataque explora o fato de que os usuários podem confiar mais em um link quando ele parece vir de um assistente de IA
.
Phishing e squatting com tema de IA. A Palo Alto Networks relatou um boom de técnicas tradicionais de malware e phishing que aproveitam o interesse em IA e ChatGPT . Entre novembro de 2022 e abril de 2023, o Unit 42 observou um aumento de 910% nos registros mensais de domínios relacionados ao ChatGPT, e até 118 detecções diárias de URLs maliciosas relacionadas ao ChatGPT
. O objetivo dos atacantes é atrair usuários do ChatGPT para sites aparentemente relacionados, projetados para infectá-los
.
Técnica relacionada: "Slopsquatting". Uma variante paralela na cadeia de suprimentos — chamada slopsquatting — tem como alvo nomes de pacotes de software alucinados pela IA, em vez de nomes de domínio . Nesse modelo, os atacantes identificam nomes de pacotes fabricados que os LLMs recomendam com frequência para tarefas de codificação, registram esses nomes em repositórios públicos como npm, PyPI ou RubyGems e嵌入 malware
. Quando um desenvolvedor pede uma solução a um assistente de IA, o assistente sugere confiantemente o pacote fantasma, e o desenvolvedor o instala, confiando no tom autoritário da IA
. Pesquisas com 16 modelos descobriram que aproximadamente 19,7% dos pacotes recomendados por ferramentas de codificação de IA eram totalmente fabricados — mais de 205.000 nomes de pacotes alucinados
.
A Palo Alto Networks descreve várias camadas defensivas para mitigar o risco do phantom squatting:
1. Monitoramento proativo de domínios. As organizações devem monitorar domínios de squatting suspeitos. Sistemas baseados em LLM também podem ser usados defensivamente: a pesquisa sobre o DomainLynx mostrou que um sistema de IA composto alcançou 94,7% de precisão em um conjunto de dados de 1.649 domínios de squatting, detectando 34.359 domínios de squatting entre 2,09 milhões de novos domínios em um teste de um mês no mundo real .
2. Filtragem de Domínios Recentemente Registrados (NRD). O Advanced DNS Security da Palo Alto Networks inclui uma assinatura para Domínios Recentemente Registrados (UTID 109020001) . Domínios recentemente registrados são domínios adicionados recentemente por um operador de TLD ou que mudaram de proprietário nos últimos 32 dias, e muitos são usados para facilitar atividades maliciosas, como operar servidores de comando e controle ou distribuir malware
.
3. Proteções na camada de DNS. Os controles de segurança de DNS podem inspecionar ou bloquear o tráfego para domínios arriscados, incluindo NRDs comumente abusados em phishing e engenharia social . O Advanced URL Filtering (AURL), alimentado por Precision AI e detectores de deep learning inline em tempo real, pode identificar e bloquear domínios de phishing nunca antes vistos à medida que surgem
.
4. Educação do usuário e verificação de saídas da IA. Os usuários devem tratar URLs geradas por IA com cautela e verificar saídas de alto risco por meio de revisão humana, bancos de dados confiáveis, APIs ou bases de conhecimento selecionadas . A referência cruzada das respostas do modelo com fontes autoritativas é crítica para qualquer caso de uso de alto risco
.
5. Salvaguardas para agentes de IA. Agentes autônomos e fluxos de trabalho assistidos por IA devem validar URLs geradas, nomes de pacotes e outros recursos externos em relação a fontes confiáveis antes de buscar, instalar ou agir sobre eles . Isso é especialmente importante para assistentes de codificação, onde a variante slopsquatting representa risco direto para os pipelines de desenvolvimento
.
O phantom squatting é uma ameaça emergente e prática que transforma uma falha conhecida da IA — a alucinação — em uma arma contra usuários que confiam em resultados gerados por IA . O ataque explora a própria característica que torna os LLMs úteis: sua capacidade de gerar conteúdo com aparência plausível e confiança, mesmo quando a referência subjacente não existe. Para se defender, as organizações precisam de uma abordagem em camadas que combine monitoramento proativo de domínios, filtragem rigorosa de DNS/NRD, educação do usuário e salvaguardas para agentes de IA que tratem URLs geradas por IA como não confiáveis até que sejam verificadas de forma independente
.