🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting — 16 июля 2026 г. в 11:17:27.263
🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting Пока одни пытаются научить ИИ-агентов писать код лучше, другие ищут способы использовать их ошибки. Исследователи описали новую атаку под названием HalluSquatting («сквоттинг на галлюцинациях»), которая превращает предсказуемые галлюцинации языковых моделей в инструмент атаки. Если ИИ-ассистент неверно определяет название репозитория или пакета, злоумышленник может воспользоваться этим и заставить агента загрузить подконтрольный ресурс. 😈 Как работает атака: 1. Злоумышленник выбирает новый или быстро набирающий популярность проект, информации о котором еще недостаточно в обучающих данных модели. 2. Выясняет, какое название репозитория или пакета ИИ генерирует чаще всего вместо настоящего. 3. Под этим именем создает репозиторий или публикует «навык», содержащий вредоносные инструкции. 4. Пользователь просит ИИ-агента найти и установить нужный инструмент. 5. Если модель предлагает поддельный ресурс, агент может загрузить его и выполнить содержащиеся в нем команды. В исследовании этот сценарий был продемонстрирован для Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline, Gemini CLI, OpenClaw, ZeroClaw и NanoClaw. При этом авторы подчеркивают, что подтвержденных случаев использования HalluSquatting в реальных атаках пока не зафиксировано. HalluSquatting показывает, что ИИ-агентам нельзя безоговорочно доверять поиск и установку внешних компонентов. Любой автоматически найденный репозиторий или пакет должен проходить такую же проверку, как и обычные зависимости. По мере того как ИИ получает все больше возможностей взаимодействовать с внешней средой, контроль происхождения ресурсов становится одним из ключевых элементов безопасности. — отметил Денис Данилов, руководитель группы обеспечения безопасности приложений Swordfish Security. Как защищаться: ✅ Проверять, что ИИ-агент использует официальный репозиторий или пакет, а не сгенерированный моделью аналог. ✅ Не разрешать ИИ-агентам автоматически выполнять команды или устанавливать зависимости без подтверждения пользователя. ✅ Использовать списки доверенных источников (allowlist) и проверять происхождение загружаемых компонентов. ✅ Логировать действия ИИ-агентов и контролировать их работу с внешними ресурсами. 🐟 Рассылка | Habr #ЭкспертизаSFS #Понятно_о_AISecurity

