Ceri unui asistent AI pagina de autentificare a băncii tale, site-ul companiei aeriene pentru check-in sau linkul de descărcare pentru un program. Îți răspunde instantaneu, cu un URL pe care poți da clic. Dai clic, pagina arată corect și introduci adresa de e-mail și parola. Această singură secvență — întrebi, dai clic, introduci datele — devine unul dintre obiceiurile discret periculoase ale erei AI, deoarece asistentul poate greși linkul fără să-și dea seama că este greșit.
Două moduri distincte prin care AI-ul îți poate oferi un link periculos
Primul este simplu: modelele AI inventează uneori URL-uri care nu există sau care duc la un domeniu pe care compania reală nu l-a înregistrat niciodată. Nu este un caz ipotetic marginal — este un mod de eșec bine documentat al felului în care aceste modele generează text și devine mai frecvent în cazul companiilor mai mici sau mai noi, despre care modelul are date de antrenare mai puțin fiabile.
Al doilea este cel pe care merită să-l iei în serios chiar acum: atacatorii au început să înregistreze domenii care seamănă cu branduri reale, tocmai pentru a atrage traficul trimis în direcția lor de sistemele AI. Cercetătorii în securitate de la ESET au descris acest fenomen în sinteza lor din iulie 2026 drept „phantom squatting” — cumpărarea unor domenii similare și poziționarea lor pentru a intercepta linkurile pe care instrumentele AI și sistemele agentice le generează și le oferă utilizatorilor. (welivesecurity.com) Cu alte cuvinte, nu este vorba doar despre faptul că un model își amintește greșit un URL — ci despre atacatori care exploatează în mod activ faptul că oamenii au ajuns să aibă încredere în linkurile sugerate de AI, așa cum aveau odinioară încredere într-un rezultat de top din Google.
În ambele cazuri, din locul în care te afli, eșecul arată identic: un link plauzibil, o pagină care pare legitimă și un formular care îți cere informații. AI-ul nu te-a mințit intenționat — nu are cum să verifice webul în timp real așa cum poți tu.
Ce trebuie să faci de fapt înainte să introduci orice date
Nu trebuie să neîncrezi în mod automat în fiecare link oferit de AI. Ai nevoie de un singur obicei: verifică înainte să tastezi, nu după.
- Nu da clic — tastează din nou ceea ce știi deja. Dacă știi deja compania (banca, compania aeriană, furnizorul de utilități), nu urma deloc linkul AI-ului. Deschide o filă nouă și tastează domeniul în care ai deja încredere, din memorie, sau folosește un marcaj salvat chiar de tine. Numai acest lucru înlătură atât linkurile halucinate, cât și pe cele provenite din domenii similare, deoarece elimină complet AI-ul din traseu.
- Dacă nu știi deja domeniul real, citește linkul înainte să dai clic, nu după. Treci cu cursorul peste el (pe desktop) sau ține apăsat pe el (pe mobil) pentru a vedea destinația reală, nu doar textul afișat. Caută în mod special cuvinte în plus, cratime, litere inversate sau un domeniu de nivel superior necunoscut (
.info,.cc,.topîn locul celui obișnuit.com) — indicatorii clasici ai unui domeniu similar. - Verifică domeniul printr-o căutare independentă înainte să introduci orice date. Caută numele companiei într-un motor de căutare obișnuit și compară domeniul primului rezultat organic cu cel oferit de AI. Dacă nu se potrivesc caracter cu caracter, oprește-te.
- Lasă managerul de parole să decidă. Dacă folosești unul și nu îți oferă completarea automată pe pagina către care te-a trimis AI-ul, consideră acest lucru un semnal de alarmă real — managerii de parole asociază datele de autentificare cu domeniul exact pentru care au fost salvate, așa că nu le vor completa automat pe un domeniu similar, nici măcar pe unul care, vizual, pare identic până la ultimul pixel.
- Nu lipi niciodată informații sensibile într-o pagină la care ai ajuns printr-un link generat de AI, dacă o vizitezi pentru prima dată. Aici intră parolele, codurile de unică folosință, numerele cardurilor și numerele actelor de identitate. Dacă asistentul te trimite undeva pentru autentificare sau plată, navighează singur până acolo și folosește acea sesiune.
- Consideră acest lucru de două ori mai important în instrumentele AI „agentice” — cele care nu doar sugerează un link, ci pot naviga, completa formulare sau efectua acțiuni în numele tău. Dacă un agent alege unde să meargă și ce să trimită fără să-ți arate mai întâi destinația, cere-i să-ți afișeze URL-ul exact înainte de a continua sau efectuează chiar tu manual acel pas.
Schimbarea fundamentală
Motivul pentru care acest lucru merită să devină un obicei separat, în loc să fie inclus în recomandările obișnuite despre phishing, este că sursa linkului periculos s-a schimbat. Un e-mail de phishing sosește cu o intenție evidentă — cineva încearcă să te păcălească. Un asistent AI încearcă să te ajute și totuși te poate îndruma greșit, fie din cauza propriei erori, fie pentru că un atacator a întins o capcană exact în locul în care ajunge de obicei traficul AI. Tindem să lăsăm garda jos când sursa pare utilă, nu ostilă. Păstrează pasul de verificare indiferent de felul în care a sosit linkul: dacă urmează să primească o parolă, o plată sau un cod, confirmă tu însuți domeniul înainte să introduci orice în el.