Wraz z rozwojem generatywnej sztucznej inteligencji pojawiła się koncepcja dynamicznych witryn internetowych, które nie są projektowane i publikowane w tradycyjny sposób, lecz generowane na bieżąco dla odwiedzających. Treść miała zależeć od lokalizacji użytkownika, użytych słów kluczowych, nawyków przeglądania, urządzenia, intencji i wielu innych czynników. Jak na razie wizja ta się nie urzeczywistniła, aczkolwiek wiele wskazuje na to, że pionierami takiego podejścia będą cyberprzestępcy. Badacze bezpieczeństwa z jednostki Unit 42 należącej do Palo Alto Networks odkryli, że technika ta może być z łatwością wykorzystana w atakach phishingowych.

Gdy ofiara wchodzi na stronę, w tle automatycznie wysyłane są starannie przygotowane zapytania do legalnego API sztucznej inteligencji, takiego jak ChatGPT, Google Gemini czy Claude. To tak, jakby strona prosiła AI o pomoc w napisaniu kodu. Model językowy, nie wiedząc o złych intencjach, posłusznie generuje kod JavaScript unikalny dla każdego użytkownika. Ten świeżo wygenerowany kod jest natychmiast montowany i uruchamiany bezpośrednio w przeglądarce ofiary. Użytkownik widzi w pełni funkcjonalną, realistyczną i spersonalizowaną stronę phishingową, na przykład fałszywy formularz logowania do banku czy portalu społecznościowego. Cały atak odbywa się w czasie rzeczywistym, bez przesyłania przez sieć jakiegokolwiek stałego złośliwego pliku.

W rezultacie atak jest wyjątkowo trudny do wykrycia. Badacze bezpieczeństwa nie mogą po prostu przechwycić i przeanalizować „ładunku” phishingowego, ponieważ nie istnieje on jako gotowy plik, lecz jest tworzony na bieżąco przez AI. Każda ofiara otrzymuje nieco inną wersję ataku, a całość wykorzystuje legalne narzędzia, więc tradycyjne metody obrony zawodzą.

Choć obecnie metoda ta służy głównie do demonstracji możliwości technicznych, nie jest wyłącznie teorią. Zespół Unit 42 nie odnotował takiego ataku w rzeczywistych warunkach, ale zasugerował, że gotowe komponenty tej techniki są już w użyciu. Modele LLM generują już zaciemniony kod JavaScript (choć na razie głównie na etapie przygotowawczym), a wykorzystywanie skryptów na zainfekowanych maszynach jest powszechnym zjawiskiem. Z każdym dniem rośnie też liczba kampanii ransomware oraz operacji cyberszpiegowskich wspieranych przez sztuczną inteligencję.

Raport Unit 42 ostrzega: strony phishingowe tworzone „w locie” to nowa metoda oszustów na unikanie detekcji. Mimo to, nowoczesne skanery wykorzystujące pełne silniki przeglądarek, demaskują te pułapki, zapewniając użytkownikom bezpieczeństwo tam, gdzie zawodzi prosta analiza kodu.