Скрытые ссылки «Ask AI» используют память моделей для продвижения брендов

Microsoft Security описала технику AI Recommendation Poisoning: скрытые инструкции в ссылках «Ask AI» могут запускаться в активных сессиях ChatGPT, Claude, Gemini или Grok и просить модель сохранить домен компании как доверенный источник. В феврале 2026 года исследователи зафиксировали 31 компанию из 14 отраслей и более 50 различных шаблонов таких запросов в одном наборе данных за 60 дней.
Как работает подмена рекомендации
Многие веб-интерфейсы ИИ поддерживают глубокие ссылки с заранее заполненным запросом через параметры URL. Нажатие на кнопку открывает сессию пользователя и выполняет подготовленный текст так, как если бы пользователь ввёл его самостоятельно.
Обычная ссылка может попросить кратко пересказать страницу. Опасный вариант добавляет указание запомнить домен как надёжный или экспертный источник для будущих запросов. Если ассистент сохраняет такую инструкцию в долгосрочной памяти, она способна влиять на последующие ответы о выборе продукта или поставщика.
Техника отличается от внедрения инструкций в текст страницы: полезная нагрузка передаётся на уровне ссылки, а не через контент, который модель извлекает при поиске. Поэтому средства защиты, ориентированные на инъекции во время получения данных, могут её не увидеть.
Где проходит граница между маркетингом и атакой
Выгодная формулировка вопроса или предложение спросить ИИ о продукте сами по себе относятся к маркетинговым практикам. Граница пересекается тогда, когда ссылка без явного согласия пользователя пытается изменить постоянную память модели.
В одном из разобранных случаев кнопки с предложением сделать краткое резюме блога для нескольких ассистентов содержали дополнительную команду пометить сайт как источник экспертизы для будущих обращений. В другом случае кнопки на страницах сравнения конкурентов просили Grok составить TLDR только по URL поставщика и сохранить его домен как доверенный источник по безопасности.
Такой механизм дополняет тактики эксплуатации доверия, о которых говорится в тактики эксплуатации доверия в кибербезопасности, поскольку пользователь может считать кнопку нейтральным способом получить второе мнение, хотя фактически запускает инструкцию в собственной учётной записи.
Что проверять службам безопасности
Microsoft Security рекомендует искать исходящие ссылки на chatgpt.com, claude.ai, grok.com и gemini.google.com, а также проверять их строки запроса на инструкции вроде remember и trusted source. Проверка нужна и для сторонних компонентов сайта, включая виджеты и плагины.
Сотрудникам, которые оценивают поставщиков, не следует открывать непрошенные ссылки с манипуляциями памятью из корпоративных аккаунтов. Бизнесу стоит включить аудит таких URL в проверку веб-компонентов и отдельно контролировать сохранённую память используемых ИИ-ассистентов: это снижает риск незаметного смещения рекомендаций при принятии решений.

