
当AI从“回答问题”走向“执行任务”,幻觉的后果也变了。图片:Will Ulmer / Unsplash
过去,AI幻觉最多让你得到一个错误答案。现在,能写代码、调用工具、访问网络的AI智能体,可能把一个“不存在的资源名”当真,主动下载并运行它。安全研究者将这类新攻击称为 HalluSquatting,即“幻觉抢注”。
2026年7月8日,一篇新论文把这个风险推到了聚光灯下:攻击者不必直接黑进你的电脑,只需要提前注册AI可能“编出来”的软件包、代码仓库或技能名称,然后等待某个智能体自己找上门。
这不是又一个“AI要失控”的惊悚故事。它真正提醒我们的是:当AI获得行动权,“会不会回答”就必须升级为“能不能被信任”。
一、攻击者等的,就是AI“记错名字”
假设你让一个编程智能体“找到某个开源工具,安装它,然后完成任务”。AI没有找到准确名称,却生成了一个听上去很真的假名。
如果这个名字从未被注册,以前的结果通常是“下载失败”。但如果攻击者早已预测到这类幻觉,并抢先用这个名字上传了恶意内容,智能体就可能把攻击者的东西当成正常依赖。

问题不在于AI能写代码,而在于它可能自动安装未经验证的依赖。图片:Danial Igdery / Unsplash
这个过程有三个环节:
- 预测幻觉:
攻击者围绕热门仓库、插件或技能名称,批量试探模型容易编造哪些名字。 - 提前抢注:
在对应软件包平台或资源市场注册同名项目,植入恶意指令或代码。 - 等待执行:
当智能体再次产生同样的幻觉,就可能主动拉取并运行攻击者的内容。
论文实验显示,在特定的仓库克隆与技能安装测试中,幻觉资源的生成率可以很高,且某些幻觉会跨模型、跨提示词重复出现。这意味着,幻觉并不总是纯随机噪声,它有时是可预测的攻击面。
注:上述结果来自2026年7月公开的预印本研究,具体比例受实验场景和配置影响,不宜直接外推到所有AI产品。原始研究:Beware of Agentic Botnets。
二、为什么偏偏是现在?
1. AI的角色变了
聊天机器人说错一句话,通常需要人来采信,才会造成后果。而智能体可以连续完成“搜索—判断—下载—运行”。它把语言模型的错误,直接变成了系统动作。
斯坦福大学2026年AI Index指出,AI智能体已从回答问题向完成任务前进,但在结构化基准上仍有大约三分之一的尝试会失败。能力提升和可靠性滋后,正在同时发生。
2. 软件供应链太长了
一个现代软件项目可能依赖几十乃至上千个开源组件。开发者很难逐一审查,智能体更倾向于以“任务是否完成”为目标。只要其中一个名字被幻觉、一个来源未被校验,风险就可以沿依赖链放大。

依赖安装不应成为智能体的“无人区”。图片:Christina / Unsplash
3. 平台默认的“方便”,可能正在放大权限
智能体越方便,往往意味着它能访问更多文件、使用更多工具、少等几次人类确认。但安全与便利不是单选题,关键是把高风险动作从自动流程中切出来。
我国《智能体规范应用与创新发展实施意见》也明确提出:需要厘清用户本人决策、用户授权决策和智能体自主决策的边界,且智能体的操作不得超出用户授权。这个原则正是应对新型攻击的底层答案。
三、普通用户和企业,现在就能做的5件事
01.把“安装”列为必须人工确认的动作
新软件包、插件、技能、代码仓库首次安装时,要求智能体停下并展示来源、版本、维护者和所需权限。
02.不仅检查“有没有”,还要检查“是不是”
一个包能被成功下载,不等于它就是正版依赖。应当与官方文档、项目锁定文件或内部白名单交叉验证。
03.默认在沙箱中运行未知内容
给智能体一个隔离环境,限制它读取私密文件、访问凭证、修改系统和向外发送数据的能力。最小权限不是拖慢效率,而是给自动化加安全带。
04.记录智能体的每一次工具调用
企业应保留“谁发起、AI做了什么、使用了什么权限、结果如何”的日志,并对异常下载、新增执行文件和外联行为设置告警。
05.把“任务完成”改成“任务安全完成”
评估智能体时,不能只看它能否到达目标,还要看它是否使用了可验证的资源、是否越权、是否在不确定时请求人类介入。

真正可靠的AI流程,不是完全没有人,而是人出现在最关键的节点。图片:Christina / Unsplash
四、智能体的下半场,拼的不只是能力
过去两年,大家比较AI,喜欢问“谁更聪明”。接下来,更重要的问题将是:谁更可靠?谁能说清自己做了什么?谁在不确定时懂得停下?
真正成熟的自动化,不是让AI拥有无限权限,而是让每一份权限都有清晰边界。
HalluSquatting这个拗口的新名词,最终指向一个很朴素的道理:当一个系统从“给建议”升级到“帮你做”,它就不再只是生产力工具,也成了需要被管理的行动主体。
我们不需要因此拒绝AI智能体。但在点下“始终允许”之前,最好先想一想:它即将获得的,究竟是完成任务的工具,还是超出你预期的权力?
夜雨聆风