乐于分享
好东西不私藏

AI 编程助手沦为肉鸡?大模型幻觉正在被黑客利用组建僵尸网络

AI 编程助手沦为肉鸡?大模型幻觉正在被黑客利用组建僵尸网络
还记得 typosquatting(域名抢注)吗?攻击者注册与知名服务相似的名字来欺骗用户。现在,一种名为 HalluSquatting(幻觉抢注) 的新型攻击手段将这种套路带入了 AI 时代——不同的是,这次上当的不是人,而是 AI 编程助手本身。

提示注入:AI 安全的头号顽疾

在 AI 安全短暂的历史中,提示注入(Prompt Injection)已经迅速成为头号威胁。大语言模型天生无法区分用户提供的合法指令和隐藏在邮件、源代码等第三方内容中的恶意指令。攻击者可以轻松地偷偷注入恶意命令,让 LLM 乖乖执行。
更要命的是,由于无法在可信与不可信来源之间建立强制边界,AI 引擎开发者只能建立层层防护栏,试图减轻损害,而非解决根本问题。

从"推送"到"拉取":攻击规模的质变

此前的大多数提示注入都属于"推送型"攻击——攻击者需要将恶意指令逐个"推送"给每个目标受害者,比如向某个人的邮件或日历邀请中注入恶意指令。这种模式限制了攻击规模,无法实现大规模网络攻击。
而"拉取型"攻击——让 LLM 主动去拉取攻击者布下的恶意提示——也一直没做起来。因为没有方法能吸引大量 LLM 主动访问恶意网站,这种攻击同样难以规模化。
现在,这个局面被打破了。

HalluSquatting:利用 AI 的"幻觉"发动大规模攻击

来自特拉维夫大学、Technion 和 Intuit 的研究人员设计了一种名为 HalluSquatting(对抗性幻觉抢注) 的新型攻击方法,这是提示注入攻击领域首个能够大规模组建僵尸网络、发动 DDoS 攻击、感染设备的方案。
受影响的 AI 编程助手和代理包括:Cursor、Cursor CLI、Gemini CLI、Windsurf、GitHub Copilot、Cline、OpenClaw、ZeroClaw 和 NanoClaw。这些工具在日常工作中会频繁从代码仓库和注册表中拉取代码和资源。

攻击原理:大模型"瞎猜"资源路径

HalluSquatting 的名字来自"对抗性幻觉抢注"(Adversarial Hallucination Squatting)。原理说起来很简单,后果却很致命:
LLM 天生倾向于"幻觉"出托管在代码仓库中的资源标识符。当开发者让编程助手克隆一个仓库时,LLM 有高达 85% 的概率会"瞎猜"资源位置。而当克隆一个"热门 skill"(一种赋予 AI Agent 特殊能力的指令或脚本)时,幻觉率竟然达到 100%
研究人员指出,LLM 无法提供正确位置是一个固有缺陷,源于训练偏差或对上下文指令的误解。这意味着当用户让编程助手"clone repo name"或"install skill name"时,AI 经常导航到错误的地址去拉取资源。

覆盖所有主流大模型

更棘手的是,这种幻觉不是某个模型的 bug,而是所有主流 LLM 的基础性缺陷。受影响的大模型包括:
  • Gemini-2.5-flash / Gemini-2.5-pro
  • GPT-5.1 / GPT-5.2
  • Sonnet-4.5 / Opus-4.5
研究人员发现,这六种模型在解析仓库名时都遵循相同的"自我引用"模式——它们会产生 `repo-name/repo-name` 这样的路径,把仓库名同时当作所有者名。攻击者不需要先探测模型,直接就能利用这个模式。
一组惊人的数据对比:LLM 正确解析 2019 年前发布的仓库时,平均幻觉率仅为 0.9%。而对于 2025 年发布的仓库,平均幻觉率飙升至 92.4%

攻击流程:三步组建僵尸网络

  1. 预测:分析 LLM 最容易幻觉出哪些资源标识符
  2. 抢注:找到可注册的"幻觉名称",上传一个模仿热门资源的恶意仓库或 skill
  3. 感染:在仓库的 README 或代码中嵌入指令,让 AI 编程助手在用户机器上安装反向 Shell(Reverse Shell)
由于 AI 编程助手拥有高权限的命令行访问权限,它们会忠实地执行这些指令。攻击者可以在不逐个定位目标的情况下,无差别地感染大量设备。

潜在危害:从勒索软件到挖矿木马

研究人员在论文中写道:
"攻击者可以有效'感染'大量独立的 AI 应用程序,通过在这些资源中嵌入安装反向 Shell 的指令。获得分布式计算资源的控制权,为实现多种高影响目标打开了大门。"
具体来说,HalluSquatting 可以实现:
  • 大规模勒索软件攻击:跨网络加密文件,最大化经济收益
  • 组建僵尸网络:用于加密货币挖矿(如 Smominru、WannaMine)
  • DDoS 攻击:对目标发动分布式拒绝服务攻击(如 Mirai)

安全专家:威胁真实存在,问题不会消失

这项研究已经引起了 AI 安全界的关注。安全公司 Zenity 的 CTO Michael Bargury 评价道:
    "这是一项非常酷的研究,威胁非常真实。就像 typosquatting 一样,这个问题不会消失。归根结底,这取决于我们赋予 AI Agent 多大的自主权。它们总会被以某种方式欺骗,这应该是我们的基本假设,我们需要对此具备弹性。"
独立研究员 Johann Rehberger 指出,这项研究最有价值的地方在于找到了一种发现"高概率幻觉名称"的技术,这意味着在真实环境中可能会有大量 AI Agent 中招。

警钟:AI 的效率神话需要打个问号

AI 工具厂商经常夸大自家平台的便捷性和效率。营销人员声称这些平台能通过自动化来减轻工作负担、简化繁琐任务。但对于那些可能让整个项目翻车的固有缺陷,他们往往闭口不谈。
HalluSquatting 提供了一个有力的提醒:AI 带来的效率提升可能被夸大了。归根结底,用户还是得亲自核实每个资源的位置等细节。它也敲响了警钟——当人们过度依赖 AI 助手时,可能会引发意想不到的、甚至灾难性的后果。

🌟 喜欢这篇文章吗?

如果你也对科技资讯感兴趣,欢迎关注【科技圈茶话会】!

📌 点赞支持我们的科普分享

📌 收藏文章,随时了解科技最新进展

📌 关注我们,第一时间获取前沿科技资讯

📌 转发给同样热爱科技的朋友一起看

你的每一个互动,都是我们持续更新的动力!🚀

科技圈茶话会 —— 和你一起聊聊最新科技那些事儿!☕️