Исследования9 июля 2026 г., 15:16 МСК🤖 Auto

Атака HalluSquatting: как галлюцинации AI превращают агентов в ботов для атак

Исследователи из Тель-Авивского университета и Technion представили метод HalluSquatting, позволяющий обманывать AI-агентов через поддельные репозитории. До 85% моделей генерируют вредоносные ссылки, игнорируя реальные имена.

Баннер новости 3203

Суть уязвимости: когда AI «видит» несуществующее

Атака HalluSquatting (adversarial hallucination squatting) эксплуатирует фундаментальную слабость современных LLM: неспособность распознать неизвестные термины. В отличие от классического тайпосквоттинга, здесь злоумышленник создает репозиторий с именем, которое AI-агент с высокой вероятностью «придумает» как правильное, основываясь на паттернах owner/repository или toolname/toolname.

Сценарий прост: пользователь просит запустить скрипт для недавно появившейся библиотеки. Поскольку данные модели устарели, она генерирует URL, который технически существует (создан хакером), но не является оригинальным. Агент скачивает и выполняет код, открывая доступ к системе через reverse shell, кражу паролей или установку криптомайнеров.

Масштаб угрозы: от 20% до 100% успешных атак

Исследование показало, что уязвимы абсолютно все доступные модели, включая флагманские решения. Ключевая метрика — вероятность галлюцинации имени репозитория. Для репозиториев, опубликованных в 2025 году, этот показатель достигает 92.4%. Для трендовых агентов-навыков — до 100%.

Платформа / Модель Уровень уязвимости Примечание
Anthropic Claude Opus 4.5 Высокий (до 85%+) Даже топовые модели не защищены
OpenClaw и вариации 70–100% Наивысший риск на уровне приложений
Cursor, Gemini CLI, Copilot 20–35% Лучше благодаря контексту, но уязвимы
Репозитории 2019 года и старше 0.9% Низкий риск, но не нулевой

Почему это критично для разработчиков

Проблема усугубляется тем, что хакеры могут «отравить» версию, сохранив весь оригинальный код и добавив вредоносный слой. Пользователь не заметит подмены. Исследователи отмечают, что текущие методы защиты, такие как принудительный веб-поиск перед установкой пакетов, не являются стандартом де-факто в большинстве IDE и сред разработки.

  • Универсальность: Эксплойт не требует кастомизации под конкретную модель.
  • Масштабируемость: Один поддельный репозиторий может заразить тысячи агентов одновременно.
  • Проблема доверия: AI-агенты часто получают широкие права (API-ключи, доступ к файловой системе), что делает успешную атаку катастрофической.

Рекомендации по защите

Авторы исследования подчеркивают, что техническая защита на уровне моделей пока недостаточна. Единственный эффективный способ митигации — изменение рабочего процесса:

  1. Всегда использовать веб-поиск для верификации URL перед выполнением кода.
  2. Предоставлять агентам дополнительный контекст о проверенных источниках.
  3. Жестко ограничивать права доступа AI-агентов (принцип наименьших привилегий).

Источник: Tom's Hardware ↗