以色列特拉維夫大學(Tel Aviv University)等研究人員揭露一種名為HalluSquatting的新型大型語言模型(LLM)攻擊手法。攻擊者可先找出LLM在查找儲存庫、AI代理技能(skill)等外部資源時容易編造出的錯誤名稱,搶先註冊這些名稱,藉此建立假資源,並植入對抗性提示內容;一旦AI程式開發助理拉取這些假資源,就可能執行攻擊者控制的指令。
HalluSquatting攻擊結合LLM幻覺與間接提示注入。當使用者要求AI程式開發助理複製熱門儲存庫或安裝AI代理技能時,若LLM找不到正確資源位置,就可能拉取攻擊者搶註的假資源。由於許多代理式AI應用與AI程式開發助理內建終端機,可在使用者環境執行指令,假資源中的對抗性提示內容可能被AI工具納入後續執行流程,觸發工具呼叫,使AI助理執行攻擊者指定的動作,例如在受害裝置上安裝殭屍網路惡意程式。
研究人員測試多款代理式LLM應用程式,驗證這項攻擊可導致遠端工具執行與遠端程式碼執行(RCE)。受測工具包括Cursor、Cursor CLI、Windsurf、GitHub Copilot、Cline、Gemini CLI,以及OpenClaw、ZeroClaw、NanoClaw等AI助理。研究團隊指出,在複製(clone)儲存庫的情境中,模型產生錯誤資源名稱的比例最高可達85%;在安裝AI代理技能資源的情境中,最高可達100%。
研究人員認為,這類手法不需要仰賴弱密碼或蠕蟲式擴散,也可能被用於建立大規模殭屍網路,建議開發者要求AI代理在複製、拉取或安裝外部資源前,先執行明確的搜尋與驗證步驟,並檢查代理產生的執行計畫。企業與開發者也應避免讓AI代理在缺乏人工確認的情況下自動執行指令;導入外部儲存庫、套件或技能資源前,也應確認名稱是否對應到原始專案與可信維護者。
Comments (0)