Перепечатка статьи
https://xakep.ru/2026/07/15/hallusquatting/
Специалисты из Тель-Авивского университета, Израильского технологического института и компании Intuit продемонстрировали атаку HalluSquatting. Она строится на склонности ИИ-ассистентов «выдумывать» адреса репозиториев и других ресурсов. Эксперты показали, что атакующий может заранее зарегистрировать такой несуществующий адрес, дождаться подключения ИИ-агента и добиться выполнения вредоносного кода на машине пользователя.
Исследователи объясняют, что для эксплуатации большинства промпт-инжектов нужен прямой контакт с жертвой. Например, злоумышленник скрывает вредоносные инструкции в письме, приглашении календаря, комментарии или логе, а затем должен каким-то образом доставить зараженный контент пользователю. HalluSquatting работает иначе, и в этом случае сам ИИ-агент приходит на вредоносный ресурс, поэтому такую атаку можно масштабировать без массовых рассылок и выбора целей.
Название HalluSquatting расшифровывается как adversarial hallucination squatting — сквоттинг, основанный на состязательных галлюцинациях. В целом атака напоминает тайпосквоттинг, но здесь атакующему нужно предугадать не человеческую опечатку, а адреса, которые LLM чаще всего «придумывают» в ходе обработки запросов на клонирование репозитория или установку навыка.
Затем злоумышленник регистрирует «выдуманное» имя на GitHub или в каталоге навыков и размещает там копию популярного проекта. В README или конфигурации атакующий может спрятать промпт-инжект с командой, вынуждающей ИИ установить бэкдор или ревер-шелл. В результате, когда ИИ-ассистент галлюцинирует и «придумывает» этот адрес, он попадает в ловушку, в итоге выполняя инструкции злоумышленника.
Исследователи протестировали атаку на Cursor, Cursor CLI, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw и NanoClaw. Во всех случаях им удалось добиться выполнения кода (в экспериментах использовались безопасные тестовые пейлоады).
По данным специалистов, проблема затрагивает базовые модели Gemini 2.5 Flash, Gemini 2.5 Pro, GPT-5.1, GPT-5.2, Sonnet 4.5 и Opus 4.5. Их галлюцинации оказались предсказуемыми и часто повторялись. К примеру, обнаружилось, что LLM склонны генерировать адреса вида repo-name/repo-name, принимая название проекта за имя владельца аккаунта.
Исследователи отмечают, что чаще всего подобные ошибки возникают с новыми и трендовыми проектами, которые отсутствовали в обучающих данных LLM. Так, для проектов, опубликованных до 2019 года, средний показатель галлюцинирования составлял лишь 0,9%, тогда как для репозиториев, созданных в 2025 году — уже 92,4%. В итоге при клонировании репозиториев пиковая доля галлюцинаций достигала 85%, а при установке навыков — 100%.
Авторы HalluSquatting предупреждают, что атака может стать механизмом для доставки малвари на множество независимых систем. Зараженные машины в итоге можно объединить в ботнет для DDoS-атак или майнинга криптовалюты, а также использовать в массовых вымогательских кампаниях. В отличие от традиционных ботнетов, в этом случае хакерам не потребуется использовать уязвимости, слабые пароли и так далее. Малварь будет устанавливать сам ИИ-агент, имеющий доступ к командной строке.
Разработчиков затронутых ИИ-инструментов предупредили о проблеме до публикации исследования, а часть деталей атаки пока решили не раскрывать. В качестве защитной меры специалисты советуют заставлять ИИ-агентов сначала искать и проверять нужный ресурс, а уже затем переходить к скачиванию. Также не рекомендуется запускать ИИ-инструменты в автоматическом режиме без подтверждения команд, ведь любой адрес, предложенный LLM, нельзя считать достоверным.
Отметим, что недавно о похожей технике атак под названием phantom squatting писали специалисты компании Palo Alto Networks. Суть этой проблемы заключается в том, что злоумышленники могут регистрировать несуществующие домены, которые «придумывают» LLM, а затем размещать на них фишинговые страницы и малварь.
В свою очередь, атака phantom squatting похожа на описанные еще в 2025 году атаки типа slopsquatting, в ходе которых хакеры создают вредоносные пакеты в PyPI или npm, используя названия, которые «выдумывают» ИИ-модели. Причем эта схема уже применялась злоумышленниками на практике в кампании PhantomRaven, когда малварь разместили в 126 пакетах npm, которые в итоге установили более 86 000 раз.
* * *
https://xakep.ru/2026/07/06/phantom-squatting/
Эксперты компании Palo Alto Networks обнаружили новую технику атак, которой дали название phantom squatting. Злоумышленники регистрируют несуществующие домены, которые «придумывают» LLM, а затем размещают на них фишинговые страницы и малварь. В результате пользователь попадает на опасный сайт не через фишинговое письмо или вредоносную рекламу, а через ИИ-инструмент, которому доверяет.
Чтобы оценить масштаб проблемы, исследователи задали двум неназванным ИИ-моделям 685 339 вопросов о 913 известных брендах из технологического, финансового, медицинского, государственного и других секторов. В ответ модели предоставили специалистам 2,1 млн ссылок, причем системы анализа киберугроз уже считали 13 229 их этих адресов вредоносными. То есть ИИ напрямую рекомендовал пользователям заведомо опасные ресурсы. Еще около 250 000 доменов, порожденных галлюцинациями ИИ, были свободны, и зарегистрировать их мог любой желающий.
Исследователи отмечают, что недавно зарегистрированные домены удобны для атак, поскольку еще не успели заработать плохую репутацию. Черным спискам и защитным системам требуется время, чтобы обнаружить вредоносную активность, поэтому к моменту блокировки такого домена пользователь может успеть перейти на сайт по рекомендации ИИ.
Подчеркивается, что модели не могли почерпнуть странные адреса из обучающих данных, и домены возникали из-за языковых паттернов самих LLM. Причем разные модели часто придумывали одинаковые адреса в ответ на один и тот же вопрос, а повышение «креативности» модели лишь увеличивало количество галлюцинаций. Специалисты пишут, что это «структурное свойство архитектуры LLM, которое невозможно исправить».
В одном случае система Palo Alto Networks предсказала, что модели «придумают» домен, похожий на адрес онлайн-маркетплейса национальной почтовой службы. Обе изученные модели действительно стабильно генерировали этот адрес при любых настройках температуры. Через 23 дня злоумышленник зарегистрировали этот домен и развернули там фишинг-кит Montana Empire.
Поддельный сайт в режиме реального времени копировал настоящую витрину маркетплейса и похищал данные банковских карт и переводов, а также информацию о документах, удостоверяющих личность. Операторы малвари могли вручную подтверждать одноразовые коды, введенные жертвами, через бота в Telegram. При этом сохранившиеся на сервере файлы и логи свидетельствуют о том, что преступники создавали малварь с помощью ИИ-ассистента.
В другом случае исследователи заметили «выдуманный» домен почтовой службы за 51 день до его регистрации. Позже на этом домене появился точный клон официального сайта с фальшивой оценкой 4,8 звезды и заявлением о более чем двух миллионах пользователей. Ресурс распространял вредоносное приложение для Android.
Прочие вредоносные домены имитировали банки в ОАЭ и странах Европы, а также сайты для спортивных ставок, которые были ориентированы на пользователей из Бангладеш.
Phantom squatting очень похож на описанные в 2025 году атаки типа slopsquatting, при которых преступники создают вредоносные пакеты в PyPI или npm, используя названия, которые «выдумывают» ИИ-модели. Именно эта схема применялась злоумышленниками в кампании PhantomRaven, когда малварь скрыли в 126 пакетах npm, которые в итоге установили более 86 000 раз.
* * *
https://xakep.ru/2025/04/14/slopsquatting/
Эксперты предупреждают о новом типе атак на цепочку поставок, получившем название слопсквоттинг (slopsquatting). Такие атаки становятся возможны благодаря широкому применению генеративных ИИ-инструментов для кодинга, так как модели склонны к «галлюцинациям» и могут придумывать несуществующие пакеты.
Впервые термин слопсквоттинг был предложен ИБ-исследователем Сетом Ларсоном (Seth Larson) и родственен слову «тайпсквоттинг». В отличие от тайпсквоттинга, слопсквоттинг связан не с эксплуатацией опечаток, а с тем фактом, что злоумышленники могут создавать вредоносные пакеты в PyPI или npm, используя названия, которые часто «выдумывают» ИИ-модели.
Опубликованное в конце марта исследование, посвященное изучению «галлюцинаций» ИИ, показало, что примерно в 20% случаев (576 000 сгенерированных примеров кода на Python и JavaScript) рекомендуемые искусственным интеллектом пакеты не существовали.
Причем ситуация выглядит хуже для опенсорсных LLM (CodeLlama, DeepSeek, WizardCoder и Mistral), а коммерческие инструменты, такие как ChatGPT-4, галлюцинируют примерно в 5% случаев, что тоже совсем немало.
Исследователи отметили, что количество уникальных имен таких несуществующих пакетов превысило 200 000, причем 43% из них постоянно появлялись в ответах LLM при похожих промптах, а 58% повторялись хотя бы один раз из десяти.
Отмечается, что 38% названий несуществующих пакетов явно были вдохновлены настоящими пакетами, 13% были результатом опечаток, а остальные 51% являлись полностью вымышленными.

Хотя пока нет никаких признаков того, что злоумышленники уже взяли на вооружение новый тип атак, исследователи из компании Socket предупреждают, что «галлюцинации» в названиях пакетов встречаются часто, регулярно повторяются и выглядят семантически правдоподобно, что можно легко применить во вредоносных целях.
«В целом 58% “галлюцинаций” повторялись более одного раза. Это свидетельствует о том, что большинство “галлюцинаций” — не просто случайный шум, а повторяющиеся артефакты того, как модели реагируют на определенные промпты, — объясняют исследователи Socket. — Такая повторяемость повышает их ценность для злоумышленников, облегчая выявление жизнеспособных целей для слопсквоттинга, просто наблюдая за результатами работы моделей даже на небольших выборках».
Единственным способом снижения рисков в данном случае является проверка имен пакетов вручную. Также всегда стоит помнить о том, что любой пакет, упомянутый ИИ, может не существовать в реальности и не быть безопасным.
Также специалисты рекомендуют использовать сканеры зависимостей, lockfile и проверки хешей для установления связи пакетов с известными и надежными версиями.
Кроме того, отмечается, что снижение «температуры» ИИ помогает снизить количество галлюцинаций, что тоже следует учитывать всем вайб-кодерам. Однако запускать и развертывать созданный ИИ код в любом случае рекомендуется только после тестирования в безопасной и изолированной среде.
* * *
https://xakep.ru/2025/10/30/phantomraven/
С августа 2024 года, в рамках кампании PhantomRaven в npm загрузили 126 вредоносных пакетов, которые суммарно скачали более 86 000 раз. Кампанию обнаружили специалисты Koi Security, которые пишут, что атаки осуществлялись благодаря малоизвестной особенности npm, которая позволяет обходить защиту и детектирование.
Подчеркивается, что на момент публикации отчета около 80 вредоносных пакетов все еще были активны.
Специалисты объясняют, что злоумышленники используют механизм удаленных динамических зависимостей (Remote Dynamic Dependencies, RDD). Обычно разработчик видит все зависимости устанавливаемого пакета — они загружаются из доверенной инфраструктуры npm. Однако RDD позволяет пакетам автоматически подтягивать код с внешних URL, причем даже по незашифрованному HTTP-каналу. При этом в манифесте пакета отображается ноль зависимостей.
Когда разработчик запускает npm install, вредоносный пакет незаметно подгружает пейлоад с контролируемого атакующими сервера и сразу выполняет его. Никакого взаимодействия с пользователем не требуется, а инструменты статического анализа не замечают происходящее.
«PhantomRaven показывает, насколько изощренными могут быть атакующие при эксплуатации слепых зон в традиционных средствах защиты. Удаленные динамические зависимости просто невидимы для статического анализа», — говорят исследователи.
Отмечается, что малварь загружается с сервера при каждой установке пакета, а не кешируется. Это открывает возможности для таргетированных атак: злоумышленники могут проверять IP-адрес запроса и отправлять безобидный код ИБ-исследователям, отдавать вредоносный код для корпоративных сетей, специализированные пейлоады для облачных сред.
После заражения малварь тщательно собирает информацию о системе жертвы:
- переменные окружения с конфигурациями внутренних систем разработчика;
- токены и учетные данные для npm, GitHub Actions, GitLab, Jenkins и CircleCI;
- всю среду CI/CD, через которую проходят изменения кода от разных разработчиков.
Украденные токены могут использоваться для атак на цепочки поставок и внедрения вредоносного кода в легитимные проекты. Кража данных организована с избыточностью, сразу тремя методами: HTTP GET с данными в URL, HTTP POST с JSON и через WebSocket-соединения.
Специалисты пишут, что многие вредоносные пакеты маскируются под инструменты GitLab и Apache.
Отдельную роль в этой кампании играет слопсквоттинг (slopsquatting), то есть эксплуатация галлюцинаций ИИ. Дело в том, что разработчики часто спрашивают у LLM-ассистентов, какие пакеты лучше использовать для того или иного проекта. ИИ-модели нередко выдумывают несуществующие, но правдоподобно выглядящие названия. Операторы PhantomRaven отслеживают такие галлюцинации и регистрируют пакеты с этими именами. В итоге жертвы сами устанавливают малварь, следуя рекомендациям LLM.
Разработчики LLM пока не понимают точных причин этих галлюцинаций и не умеют строить модели, которые их не допускают, чем и пользуются злоумышленники.
Исследователи напоминают, что не стоит полагаться на LLM при выборе зависимостей, а также следует внимательно проверять названия пакетов и их источники, устанавливая только пакеты проверенных вендоров.





