У світі кібербезпеки з'явився новий термін, що описує загрозу, народжену з самої природи штучного інтелекту. Дослідники з компанії Intuit, Тель-Авівського університету та ізраїльського Техніону представили схему атаки під назвою HalluSquatting. Цей метод дозволяє зловмисникам використовувати схильність нейромереж до помилок для впровадження шкідливого коду на комп'ютери користувачів та створення з них ботнетів.

Механіка атаки: від одруківок до галюцинацій

Щоб зрозуміти суть загрози, варто звернутися до відомої схеми TypoSquatting. Раніше хакери створювали сайти з адресами, схожими на популярні ресурси, розраховуючи на те, що користувач випадково введе неправильний домен. HalluSquatting працює за схожим принципом, але жертвою стає не людина, а сама модель ШІ.

Штучні інтелекти, особливо великі мовні моделі, схильні до «галюцинацій» — генерації правдоподібних, але фактично хибних даних. Зловмисники використовують це, змушуючи ШІ систематично посилатися на несуществуючі ресурси чи проєкти. Як тільки модель починає згадувати такий ресурс, хакери реєструють відповідний домен і розміщують на ньому прихований запит. Цей код змушує застосунок ШІ виконувати шкідливі дії без відома користувача.

Масштаб загрози та протестовані сервіси

Під час досліджень команда перевірила вразливість популярних інструментів, якими користуються програмісти та розробники. Атака була успішно реалізована проти широкого спектру сервісів:

  • Помічники програмістів: Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline та Gemini CLI.
  • Застосунки ШІ-агентів: OpenClaw, ZeroClaw та NanoClaw.

В результаті тестів дослідники змогли не лише отримати віддалений доступ до великих мовних моделей, але й керувати ними, а також виконувати довільний код на машинах користувачів. Це відкриває шлях до формування ботнетів — мереж заражених пристроїв, що використовуються для проведення DDoS-атак або розгортання тіньових проксі-серверів.

Шляхи захисту та виклики для індустрії

Експерти вже запропонували низку заходів для нейтралізації загрози HalluSquatting. Ключовим напрямком є блокування прямого звернення застосунків ШІ до зовнішніх ресурсів. Замість цього системи повинні спочатку підключати штатні засоби пошуку для верифікації даних. Крім того, спеціалісти рекомендують ужесточити правила називання проєктів та перейти на використання глобально унікальних імен ресурсів.

Однак, визнають дослідники, реалізація цих заходів не буде миттєвою. Вона вимагатиме масштабної співпраці між розробниками платформ, постачальниками ПЗ та регуляторами, а також часу на впровадження нових стандартів безпеки.