HalluSquatting:当 AI 幻觉成为攻击武器
研究人员披露了一种名为 HalluSquatting 的新型攻击手法——攻击者利用大语言模型可预测的幻觉行为,预注册模型常「编造」的代码仓库和技能文件名称,在其中植入恶意指令,进而劫持 AI 编程助手的终端执行权限。
2026 年 7 月,来自特拉维夫大学、以色列理工学院和 Intuit 的研究团队披露了一项令人不安的攻击技术:HalluSquatting。它将大语言模型(LLM)的幻觉行为——那个我们早已习惯、偶尔令人啼笑皆非的「一本正经胡说八道」——变成了一套可规模化运作的僵尸网络构建流水线。
从 Slopsquatting 到 HalluSquatting
HalluSquatting 并非凭空出现。2026 年初,安全研究人员首次提出「Slopsquatting」概念:LLM 在生成代码时,经常「发明」一些听起来合理但实际不存在的包名——通常是两个真实库名称的混合体。由于这些幻觉并非随机错误,而是模型训练方式的产物,相同的虚假名称会在不同提示词、不同会话甚至不同模型家族之间反复出现。
学术分析发现,主流前沿模型在面对相同提示词重复十次时,有 43% 的幻觉包名在每一次运行中都稳定出现。这种可预测性正是攻击者可以利用的:只需一批提示词实验,就能筛选出最常出现的虚假名称,然后抢先注册。
真实案例来得比论文更早。2026 年 1 月,安全研究员 Charlie Eriksen 发现了一个名为 react-codeshift 的 npm 包——它从未被合法发布过,却是 jscodeshift 和 react-codemod 两个真实库名的混合。更惊人的是,这个名称最初出现在一个包含 47 个 AI 生成技能文件的仓库中,随后通过分叉和翻译扩散到了 237 个 GitHub 仓库,每天都有自动化代理试图安装它。
攻击如何运作
HalluSquatting 的突破在于将攻击目标从「静态包安装」扩展到 AI 代理可自主获取并执行的任何资源——包括 GitHub 仓库和 Agent Skill 文件。
攻击链路如下:
- 探测幻觉:攻击者对目标模型进行批量提示词测试,找出模型稳定「编造」的资源名称(仓库名、技能文件名等)
- 预注册:在公共平台抢先注册这些名称,植入携带恶意载荷的资源
- 等待上钩:当开发者让 AI 编程助手克隆仓库或安装技能时,助手自主「幻想」出攻击者的资源名称并拉取
- 载荷注入:资源中嵌入的指令劫持助手内置终端,直接安装并启动僵尸网络恶意软件
这种攻击被研究者归类为非定向、拉取式间接提示注入攻击。攻击者不需要任何直连受害者的通道——任何 AI 代理只要独立产生相同的幻觉并获取了资源,就会自动被感染。研究团队将此机制称为「通用且可迁移」。
测试结果令人警醒:克隆仓库的幻觉率达到 85%,技能安装的幻觉率高达 100%。
影响范围远超代码包
Palo Alto Networks Unit 42 在同期公布的研究显示,问题不仅限于软件包。他们对 913 个全球品牌进行了 68.5 万次查询,生成了 210 万个候选 URL,发现其中超过 13,229 个已被恶意注册,还有约 25 万个幻觉域名尚未被注册——随时可供攻击者认领。
在一个已证实的案例中,一个被幻觉生成的邮政服务域名在被识别 51 天后,被攻击者注册并用于分发恶意 Android 应用。CSA 将此定性为:幻觉驱动的抢注已从孤立案例演变为一种持久的攻击者技术。
「代理僵尸网络」的威胁模型
受影响的 AI 编程助手包括 Cursor、Cursor CLI、Windsurf、GitHub Copilot、Cline、Gemini CLI 及 OpenClaw 系列等。这些工具在正常使用中被授予 Shell 执行权限,而 HalluSquatting 的载荷恰恰利用了这一点——直接通过助手自身的终端安装恶意软件,无需利用额外的软件漏洞。
由此形成的「代理僵尸网络」与传统僵尸网络(如 Mirai)有着本质区别:它聚合的是已拥有合法 Shell 和网络访问权限的开发者工作站和企业系统。攻击者继承了受害者环境中现成的权限,跳过了横向移动和提权的步骤。
防御策略
研究团队在发布前已通知受影响厂商,并在论文中主动隐去了可直接被滥用的具体利用细节。但这不降低底层风险——因为攻击所依赖的幻觉行为是当前前沿模型生成代码时的内在特性,没有单一厂商能通过补丁根除。
可行的防御措施包括:
- 验证而非信任:将 AI 编程助手建议的每个仓库名、包引用和技能标识符视为未验证,必须与可信来源交叉比对
- 最小权限原则:限制 AI 助手终端的 Shell 执行和网络出口权限
- 人工确认门禁:Agent 克隆未见过仓库或安装新技能前强制人工确认
- 构建管道加固:强制锁文件 pinning 和加密哈希验证,防止依赖项替换
- 扩大监控范围:将幻觉模式监控纳入已有的误植域名和品牌保护计划
从更长远的视角看,构建 AI 编程助手的平台方处于最佳防御位置:它们可以通过跨注册中心强制执行名称唯一性、主动注册自身模型最可能幻觉出的名称、加强新注册仓库和技能的恶意内容检测等方式,从结构上缩小攻击面。
这不是第一次,也不会是最后一次
HalluSquatting 是 AI 供应链安全威胁升级链条上的最新一环。当 AI Agent 从「回答问题」进化到「自主执行」,安全边界也在同步模糊——一次幻觉触发的依赖拉取,其结果与传统的网络入侵已没有本质区别。
对于每一支已经深度使用 AI 编程助手的团队来说,今天需要问自己的不是「我的模型会不会幻觉」,而是「当它幻觉时,我的系统有没有护栏」。