Тель-Авив университетінің, Технионның және Intuit компаниясының зерттеу тобы агенттік AI қосымшаларына бағытталған кибершабуылдардың жаңа класын егжей-тегжейлі талдады. Adversarial HalluSquatting деп аталатын бұл әдіс үлкен тілдік модельдердің (LLM) іргелі ерекшелігін – олардың «галлюцинацияға», яғни жоқ, бірақ шынайы көрінетін идентификаторларды жасауға бейімділігін пайдаланады.

Шабуылдың мәні – зиянкестер пайдаланушының сұрауына жауап ретінде модель қандай жоқ репозиторий мекенжайларын, дағдыларды немесе басқа сыртқы ресурстарды жиі ойлап табатынын алдын ала анықтайды. Содан кейін олар бұл «елес» атауларды GitHub немесе ClawHub сияқты платформаларда тіркеп, оларға зиянды код орналастырады. Пайдаланушының тапсырмасын орындау кезінде AI-агент осы нақты мекенжайды «галлюцинациялағанда», ол зиянды нұсқауларды заңды деп қабылдап, автоматты түрде жүктеп алып, орындайды.

HalluSquatting-тің дәстүрлі промпт инъекцияларынан басты айырмашылығы – масштабталу мүмкіндігінде. Шабуылдаушыға нақты құрбанмен әрекеттесудің қажеті жоқ; зиянды ресурсты бір рет жария жерде жариялап, сенімді агенттің өзі оған жүгінуін күту жеткілікті. Авторлар атап өткендей, «бір бұзылған ресурс көптеген машиналардың бұзылуына әкелуі мүмкін», бұл схеманы ботнеттер құру үшін өте қолайлы етеді.

Эксперименттік деректер: қауіп ауқымы

Зерттеу аясында 14 000-нан астам сынақ жүргізілді. Бірінші кезеңде Gemini 2.5 Flash, GPT-5.1 және Sonnet 4.5 қоса алғанда, алты негізгі модель зерттелді. Нәтижелер әсерлі болды: жаңа, жақында пайда болған репозиторийлер үшін галлюцинациялардың орташа деңгейі 92,4% құрады. 60 «репозиторий-модель» комбинациясының 53-інде жүйе жобаның дұрыс иесін бір рет те көрсетпеді. Оқу деректерінде болған ескі жобалар үшін бұл көрсеткіш 0,9%-ға дейін төмендеді.

Екінші кезеңде зерттеушілер терминалға қол жеткізе алатын нақты қосымшаларды сынады: Cursor, Windsurf, GitHub Copilot және басқалары. Репозиторийлерді клондау сценарийлерінде соңына дейінгі шабуыл (end-to-end) қосымшаға байланысты 20-65% жағдайда сәтті болды. OpenClaw платформасы әсіресе осал болып шықты: Sonnet 4.6 моделімен шабуыл кірістірілген құралдарды шақыруда да, кодты қашықтан орындауда да (RCE) 100% сәттілікке жетті.

Skill Squatting және қорғаныс шаралары

Зерттеудің жеке блогы дағдылар маркетплейстері арқылы жасалатын шабуылдарға (skill squatting) арналды. OpenClaw-дағы сынақтарда сұраулардың 90,7% зиянкес тіркей алатын идентификаторға әкелді. Контекстті эксфильтрациялау сценарийі 100% сәттілік берді, ал командалық жолға қашықтан қол жеткізу 88% жағдайда жұмыс істеді.

Зерттеушілер кез келген сыртқы ресурсты жүктеу алдында міндетті веб-іздеудің негізгі қорғаныс факторы екенін атап көрсетеді. Cursor CLI клондау алдында іздеу жүргізгенде, нәтижелердің 93,4% дұрыс болды, ал іздеусіз мекенжайлардың 99,1% галлюцинацияланған болып шықты. Дегенмен, сұраудың тұжырымдалуы да нәтижеге қатты әсер етеді және промпттің бірде-бір түрі әмбебап қауіпсіздікті көрсетпеді.

Сарапшының пікірі: HalluSquatting – бұл жай теориялық осалдық емес, агенттік AI жүйелеріндегі сенім архитектурасының өзін күмәнға қалдыратын практикалық шабуыл векторы. Әзірлеушілер міндетті тексерусіз сыртқы ресурстарды таңдау үшін модельдің «интеллектіне» сүйенетін болса, біз зиянды кодты автоматты түрде орындауға байланысты оқиғалардың көбеюін байқаймыз. Индустрияға AI-агенттердің барлық әрекеттері, әсіресе сыртқы көздерден кодты жүктеу және орындауға байланысты әрекеттері үшін «нөлдік сенім» (Zero Trust) қағидатын шұғыл енгізу қажет.