Суть уязвимости: когда AI «видит» несуществующее
Атака HalluSquatting (adversarial hallucination squatting) эксплуатирует фундаментальную слабость современных LLM: неспособность распознать неизвестные термины. В отличие от классического тайпосквоттинга, здесь злоумышленник создает репозиторий с именем, которое AI-агент с высокой вероятностью «придумает» как правильное, основываясь на паттернах owner/repository или toolname/toolname.
Сценарий прост: пользователь просит запустить скрипт для недавно появившейся библиотеки. Поскольку данные модели устарели, она генерирует URL, который технически существует (создан хакером), но не является оригинальным. Агент скачивает и выполняет код, открывая доступ к системе через reverse shell, кражу паролей или установку криптомайнеров.
Масштаб угрозы: от 20% до 100% успешных атак
Исследование показало, что уязвимы абсолютно все доступные модели, включая флагманские решения. Ключевая метрика — вероятность галлюцинации имени репозитория. Для репозиториев, опубликованных в 2025 году, этот показатель достигает 92.4%. Для трендовых агентов-навыков — до 100%.
| Платформа / Модель | Уровень уязвимости | Примечание |
|---|---|---|
| Anthropic Claude Opus 4.5 | Высокий (до 85%+) | Даже топовые модели не защищены |
| OpenClaw и вариации | 70–100% | Наивысший риск на уровне приложений |
| Cursor, Gemini CLI, Copilot | 20–35% | Лучше благодаря контексту, но уязвимы |
| Репозитории 2019 года и старше | 0.9% | Низкий риск, но не нулевой |
Почему это критично для разработчиков
Проблема усугубляется тем, что хакеры могут «отравить» версию, сохранив весь оригинальный код и добавив вредоносный слой. Пользователь не заметит подмены. Исследователи отмечают, что текущие методы защиты, такие как принудительный веб-поиск перед установкой пакетов, не являются стандартом де-факто в большинстве IDE и сред разработки.
- Универсальность: Эксплойт не требует кастомизации под конкретную модель.
- Масштабируемость: Один поддельный репозиторий может заразить тысячи агентов одновременно.
- Проблема доверия: AI-агенты часто получают широкие права (API-ключи, доступ к файловой системе), что делает успешную атаку катастрофической.
Рекомендации по защите
Авторы исследования подчеркивают, что техническая защита на уровне моделей пока недостаточна. Единственный эффективный способ митигации — изменение рабочего процесса:
- Всегда использовать веб-поиск для верификации URL перед выполнением кода.
- Предоставлять агентам дополнительный контекст о проверенных источниках.
- Жестко ограничивать права доступа AI-агентов (принцип наименьших привилегий).
Источник: Tom's Hardware ↗
