В мире кибербезопасности появился новый термин, описывающий угрозу, рожденную из самой природы искусственного интеллекта. Исследователи из компании Intuit, Тель-Авивского университета и израильского Техниона представили схему атаки под названием HalluSquatting. Этот метод позволяет злоумышленникам использовать склонность нейросетей к ошибкам для внедрения вредоносного кода на компьютеры пользователей и создания из них ботнетов.
Механика атаки: от опечаток до галлюцинаций
Чтобы понять суть угрозы, стоит обратиться к известной схеме TypoSquatting. Ранее хакеры создавали сайты с адресами, похожими на популярные ресурсы, рассчитывая на то, что пользователь случайно введет неверный домен. HalluSquatting работает по схожему принципу, но жертвой становится не человек, а сама ИИ-модель.
Искусственные интеллекты, особенно большие языковые модели, склонны к «галлюцинациям» — генерации правдоподобных, но фактически неверных данных. Злоумышленники используют это, вынуждая ИИ систематически ссылаться на несуществующие ресурсы или проекты. Как только модель начинает упоминать такой ресурс, хакеры регистрируют соответствующий домен и размещают на нем скрытый запрос. Этот код заставляет ИИ-приложение выполнять вредоносные действия без ведома пользователя.
Масштаб угрозы и протестированные сервисы
В ходе исследований команда проверила уязвимость популярных инструментов, которыми пользуются программисты и разработчики. Атака была успешно реализована против широкого спектра сервисов:
- Помощники программиста: Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline и Gemini CLI.
- Приложения ИИ-агентов: OpenClaw, ZeroClaw и NanoClaw.
В результате тестов исследователи смогли не только получить удаленный доступ к большим языковым моделям, но и управлять ими, а также выполнять произвольный код на машинах пользователей. Это открывает путь к формированию ботнетов — сетей зараженных устройств, используемых для проведения DDoS-атак или развертывания теневых прокси-серверов.
Пути защиты и вызовы для индустрии
Эксперты уже предложили ряд мер для нейтрализации угрозы HalluSquatting. Ключевым направлением является блокировка прямого обращения ИИ-приложений к внешним ресурсам. Вместо этого системы должны сначала подключать штатные средства поиска для верификации данных. Кроме того, специалисты рекомендуют ужесточить правила именования проектов и перейти на использование глобально уникальных имен ресурсов.
Однако, признают исследователи, реализация этих мер не будет мгновенной. Она потребует масштабного сотрудничества между разработчиками платформ, вендорами ПО и регуляторами, а также времени на внедрение новых стандартов безопасности.