HalluSquatting攻击:利用AI幻觉劫持编码助手安装僵尸网络
HalluSquatting攻击利用AI编码助手幻觉生成虚构包名或仓库名,攻击者提前注册这些名称并植入恶意指令,当用户请求热门资源时,助手自动拉取攻击者版本并执行终端命令安装僵尸网络恶意软件。该攻击无需漏洞或弱密码,可跨平台传播,威胁所有使用AI编码助手的开发团队。了解攻击原理、受影响工具(Cursor、Copilot等)及防御措施。
⛓️ High 供应链攻击
研究人员发现一种名为HalluSquatting的新攻击技术,攻击者利用AI编码助手的幻觉特性,让助手反复请求热门资源,记录其虚构的包名或仓库名,然后提前注册这些名称并嵌入恶意指令。当真实用户请求同一资源时,AI助手会拉取攻击者的毒化版本,自动执行命令安装僵尸网络恶意软件,从而组建大规模的异质设备僵尸网络。
来源:The Hacker News | 2026-07-08 | 原文链接
🔍 关键发现
- AI编码助手在请求不存在或训练数据外的资源时,会高频率(最高85%的仓库请求、100%的技能安装)一致性地产生特定的虚构名称,这为攻击者提供了可预测的劫持目标。
- 攻击链组合了AI幻觉和间接提示注入:虚构名称被注册后,其内部隐藏的指令会被助手当成用户意图的一部分执行,助手通过内置终端工具自动安装攻击者提供的恶意软件。
- 该攻击无需利用密码、漏洞或防火墙穿透,可横跨不同操作系统,且能通过单个虚假名称感染大量机器,构建无需传统蠕虫传播的AI驱动型僵尸网络。
⚔️ 攻击链分析
1. 攻击者识别当前热门且AI训练数据中不存在的新资源(如热门仓库或插件)。 2. 向AI助手反复请求该资源,记录其最常产生的虚构名称。 3. 在GitHub或插件市场上注册该虚构名称,并隐藏恶意指令。 4. 真实用户请求该资源时,助手拉取攻击者注册的版本,被隐藏指令劫持并执行安装僵尸网络恶意软件的终端命令。
🚩 失陷指标 (IOC)
注册的虚构GitHub仓库名(如AI生成的react-codeshift类名称)恶意npm包名(由AI幻觉产生并被提前注册)AI助手生成的虚假插件/技能ID
🛡️ 缓解建议
- ✅ 强制AI助手在拉取外部资源前先执行真实搜索,确认资源存在,避免依赖训练数据中的幻觉名称。
- ✅ 禁用AI助手的自动运行模式(如Claude Code的--skip-permissions、Gemini CLI的yolo模式),每次执行命令前必须获得用户显式确认。
- ✅ 平台应预注册AI常见幻觉名称(类似防域名抢注),并将其重定向到真实项目;同时禁止新账号复用知名仓库名进行注册。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测AI助手是否遭受HalluSquatting攻击?
监控助手执行的fetch/install命令,检查所拉取资源名是否与官方来源一致;使用安全工具拦截对未见过的、由AI生成名称的仓库或包的请求。
❓ 该攻击的实际成功率有多高?
实验显示,在不同模型和提示措辞下,对仓库请求的幻觉一致性最高达85%,对技能安装达100%,即多数情况下AI会重复生成相同虚假名称。
❓ 哪些AI编码助手受影响?
测试覆盖Cursor、Windsurf、GitHub Copilot、Cline、Google Gemini CLI及OpenClaw系列助手,均能成功执行攻击者代码,提示该风险具有普遍性。