Уязвимости Новая атака HalluSquatting может обманом заставить программистов-ИИ установить вредоносное ПО ботнета.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
ai-botnet.jpg

Искусственный интеллект, помогающий программировать, имеет обыкновение выдумывать вещи. Попросите его найти популярный инструмент, и он иногда вернет название проекта, которого на самом деле не существует.
Новое исследование, которое его авторы называют HalluSquatting , превращает эту привычку в атаку: нужно выяснить, какие вымышленные имена надежно придумывает ИИ, сначала зарегистрировать их и дождаться, пока помощник найдет вашу ловушку от имени пользователя.
Любой, чей ИИ-помощник может получать доступ к внешним ресурсам, а затем выполнять команды практически без участия человека, уязвим. В ходе тестов такой подход приводил к тому, что помощник запускал предоставленный злоумышленником код на машине.
Повторите это с достаточно популярным ресурсом, и одно внедренное имя сможет охватить множество машин, поэтому исследователи рассматривают это как способ создания ботнета.

Как это работает​

Атака объединяет две особенности ИИ. Первая — это галлюцинация : ИИ что-то выдумывает и выдает за реальность. Вторая — это внедрение подсказки : замаскированная инструкция, которая перехватывает управление ИИ, заставляя его следовать за злоумышленником, а не за пользователем.

В данном случае внедрение происходит косвенно, через контент, который получает голосовой помощник, а не через то, что вводит пользователь.


  1. Выберите цель. Злоумышленник находит популярный репозиторий или плагин, поэтому многие просят его ИИ получить к нему доступ. Популярность имеет значение, потому что совершенно новый ресурс отсутствует в обучающих данных ИИ, и именно тогда модель начинает угадывать названия.
  2. Усвойте ошибку. Злоумышленник снова и снова просит ИИ получить этот ресурс и записывает вымышленное имя, которое тот чаще всего придумывает.
  3. присваивает себе поддельное имя. Он регистрирует это имя на GitHub или в магазине плагинов и скрывает в нём инструкции, направленные на противодействие злоумышленникам. Злоумышленник
  4. Подождите. Реальный пользователь просит своего ассистента получить популярный ресурс. Ассистент придумывает то же самое поддельное имя и вместо него использует версию злоумышленника. Его скрытые инструкции подстраиваются под то, что, по мнению ассистента, ему было приказано сделать, и захваченный ассистент использует свой собственный инструмент для выполнения команд, чтобы их выполнить.

Ловушка заключается не в коде, который запускается сам по себе. Она работает потому, что эти помощники держат терминал среди своих встроенных инструментов, поэтому, как только внедренные инструкции возьмут верх, «установить бота» — это просто то, что помощник может сделать.

Практическая ценность метода заключается в том, что поддельные имена не случайны. В экспериментах исследователей ошибка была постоянной: при разных формулировках и моделях от разных компаний ассистент использовал одно и то же неправильное имя в 85% запросов к репозиторию и в 100% случаев установки навыков. Это пиковые значения, о которых сообщают авторы; полный анализ приведен в статье.


demo-main.jpg

Они протестировали его на таких инструментах, как Cursor, Windsurf, GitHub Copilot, Cline, Google Gemini CLI и семейство ассистентов OpenClaw, заставив каждый из них запустить код злоумышленника. Тестовые полезные нагрузки представляли собой безобидные заменители, а не настоящее вредоносное ПО; реальный вредоносный код пошел бы тем же путем.


Исследование Для просмотра ссылки Войди или Зарегистрируйся Айей Спирой и ее коллегами из группы Бена Насси в Тель-Авивском университете, а также Ставом Коэном из Техниона и Роном Биттоном из Intuit. Группа Насси уже делала это раньше, создав самораспространяющийся почтовый червь на основе ИИ и приглашение в календарь, которое взломало Google Gemini.


Команда утверждает, что уведомила пострадавших поставщиков, разработчиков моделей и операторов торговых площадок до того, как обнародовать информацию, и не раскрыла точные шаги, необходимые для копирования атаки.


Почему это новый тип ботнета?​


Создание традиционных ботнетов требует значительных усилий. Они используют слабые пароли или вредоносное ПО, распространяющееся от машины к машине, и обычно управляют одним типом устройств, как Mirai управлял камерами и маршрутизаторами.


Здесь ничего подобного не требуется. Никаких паролей, никакого распространения вредоносного ПО, и поскольку полезная нагрузка поступает в виде текста, который считывает ИИ, а не сетевой уязвимости, это не то, за чем следит брандмауэр. На машинах, на которые она попадает, может работать любая операционная система, а не один единый набор.


Здесь в роли фургона для доставки выступает не груз, а сам ИИ. Заложенные инструкции обманом заставляют его установить обычного бота, и как только этот бот запускается, машина становится частью ботнета, как и любая другая. Новым является сочетание, которое приводит к этому: имя, которое ИИ предсказуемо придумывает, торговая площадка, где любой может зарегистрировать это имя, и агент с разрешением на получение и запуск данных.


Эти элементы не новы, даже если их комбинация оригинальна. Злоумышленники сначала научились регистрировать поддельные имена программных пакетов, придуманные искусственным интеллектом, — приём, называемый «слопсквоттинг».


В январе 2026 года Чарли Эриксен из Aikido Security обнаружил один такой вымышленный npm-пакет, react-codeshift, инструкции для установки которого, написанные искусственным интеллектом, уже распространились на 237 проектов, и агенты продолжали ежедневно пытаться его установить; он Для просмотра ссылки Войди или Зарегистрируйся до того, как это смог сделать какой-либо злоумышленник, поэтому он не причинил никакого вреда.


Затем идея перескочила с пакетов на веб-адреса. Подразделение Unit 42 компании Palo Alto Networks недавно описало Для просмотра ссылки Войди или Зарегистрируйся примерно 250 000 вымышленных доменов, которые остаются незарегистрированными и доступными для всех (статья THN Для просмотра ссылки Войди или Зарегистрируйся ).

HalluSquatting — это версия, которая проникает вплоть до запуска кода, перехватывая агент, выполняющий загрузку данных. А торговые площадки, предназначенные для проверки некорректных загрузок, не являются надёжной защитой: в июне Trail of Bits удалось пропустить вредоносные «навыки» мимо нескольких сканеров магазинов менее Для просмотра ссылки Войди или Зарегистрируйся .


Что делать​


Всё сводится к одному условию: агент должен получать доступ к внешнему ресурсу и запускать его без чьей-либо проверки. Закройте это условие, и атака прекратится. Самое эффективное и простое решение: заставить помощника выполнить поиск перед получением ресурса.


Точный поиск позволяет агенту точно определить, что существует на самом деле, и значительно исключает догадки. Это задача для разработчиков этих инструментов, которые также могут обучить планировщик (часть, которая сопоставляет запрос с шагами) сначала искать ресурс и рассматривать такие слова, как «клонировать», «установить» и «получить», как флаги.


У пользователей и групп безопасности есть рычаги воздействия в ближайшей перспективе. По умолчанию эти агенты запрашивают разрешение перед выполнением команды. Уязвимость заключается в режимах автоматического запуска (флаг skip-permissions в Claude Code, режим yolo в Gemini CLI), которые отключают эту функцию, поэтому первое правило — не позволять агенту работать без присмотра с тем, что он запросил.


В некоторых инструментах теперь добавлен защитный слой, который проверяет, что агент читает или собирается сделать, прежде чем действовать, например, автоматический режим Claude Code и проверка Conseca в Gemini CLI, но это снижает риск, а не устраняет его. Единого переключателя, полностью исключающего эту проблему, нет, поэтому также проверяйте, что имя репозитория или пакета соответствует реальному, ожидаемому источнику, прежде чем агент его получит, и рассматривайте любое имя, предоставленное ИИ, как предположение, а не как факт.


У платформ есть свой рычаг воздействия. Они могут запретить пользователям повторно использовать известные названия репозиториев под новыми учетными записями и предварительно зарегистрировать поддельные имена, которые, вероятно, придумают ИИ (та же защита, которая уже используется против тайпсквоттинга), чтобы эти имена указывали на настоящий проект.


Исследователи называют свои результаты нижней границей: «Атаки всегда становятся лучше, они никогда не становятся хуже». Здесь нет какой-либо одной уязвимости CVE, которую нужно было бы исправлять. Они рассматривают это не как ошибку в одном продукте, а как слабость в том, как агенты ИИ доверяют именам, которые им на самом деле никогда не были присвоены.

Для просмотра ссылки Войди или Зарегистрируйся
 

Вложения

  • demo-main.jpg
    demo-main.jpg
    312.2 KB · Просмотры: 1
Последнее редактирование: