让 AI 帮你"克隆一个流行的缓存库",它有时会一本正经地给出一个听起来很真、实际却并不存在的仓库名。这个被业界熟知的"幻觉"毛病,如今被黑客系统性地武器化了。据多家安全媒体报道,2026 年 7 月,来自特拉维夫大学、以色列理工学院与 Intuit 的研究人员披露了一种新型攻击技术——HalluSquatting(可译为"对抗性幻觉抢注"),并将其定性为提示注入攻击首次实现规模化。
一、攻击原理:先算出 AI 会"编"什么,再抢先埋雷
HalluSquatting 的巧妙(也是可怕)之处,在于它把两个已知的 AI 缺陷串成了一条新的攻击链。第一个是幻觉:模型会把一个虚构的软件包、仓库、插件或技能名称,当作真实存在的东西自信地输出。第二个是提示注入:藏在被拉取资源里的恶意指令,会劫持智能体,让它转而听从攻击者。
据研究披露,攻击流程大致分四步:其一,侦察——攻击者离线反复运行"克隆仓库""安装技能"等常见开发指令,统计出模型高概率会幻觉出的名称清单;其二,抢注——把这些预测出的名称,抢先在 GitHub、插件商店、技能市场等真实平台上注册;其三,武器化——在这些"抢注"的资源里植入隐藏的恶意指令或载荷;其四,触发——当开发者让编程智能体去获取某个工具时,智能体"幻觉"出了攻击者控制的名称,将其拉取下来,若具备免审自动执行能力,就会直接运行恶意载荷。
二、与传统攻击的根本不同:无差别、"守株待兔"式
要理解它的威胁量级,需要对比它的"前辈"——误植攻击(Typosquatting)。后者依赖用户打错字,攻击者注册与知名库仅一字之差的名称等待误装。而 HalluSquatting 直接瞄准的是 AI 的幻觉机制:引入错误名称的,不再是打错字的人,而是一个在编码那一刻自信给出"合理建议"的智能体。
更关键的是,它是"无差别、拉取型"的。传统提示注入往往是"推送型"——要么针对某个受害者的邮件或日历邀请,要么需要受害者主动访问恶意网站,两者都难以大规模生效。HalluSquatting 改变了这一切:攻击者只需注册一批预判好的假资源,然后"守株待兔",坐等任意一个会幻觉到它的智能体自动撞上门。正如研究人员所述,这种可扩展性使攻击者能"以最小精力攻陷大量用户",进而组建用于 DDoS、加密货币挖矿乃至勒索软件分发的僵尸网络。
三、数字触目:幻觉不是随机噪声,而是可预测的
攻击的危险性,根源在于"可复现"。据研究披露的数据,在仓库克隆场景下,幻觉率高达约 85%,部分技能安装场景甚至达到 100%;研究测试的六大主流模型在解析仓库或技能名称时,呈现出高度相似的幻觉模式——这意味着攻击者可以提前预测模型最可能虚构哪些名称。据其展示,共有 9 款 AI 编程工具被证明存在该风险,涉及 Cursor、GitHub Copilot、Windsurf、Gemini CLI 等。
相关研究还引用了此前的行业数据作为佐证:约 20% 的 AI 建议软件包属于幻觉产物,其中约 43% 的幻觉名称会在 10 次相同提问中每次都重复出现。换言之,幻觉并非不可捉摸的随机噪声,而是训练数据分布带来的、可被编目和预注册的稳定输出。这正是 HalluSquatting 得以规模化的技术地基。
四、为什么"这次不一样":智能体让风险从个人蔓延到组织
如果只是单个开发者复制粘贴一段代码,风险尚且局限。但当 AI 编程助手被直接嵌入 IDE、并具备自动拉取外部资源和执行命令的能力时,威胁便从个人蔓延到整个组织。一旦被智能体建议的"抢注包"作为依赖声明写入代码并提交到企业仓库,自动化的 CI/CD 流水线会在下一次构建时从公共源拉取该恶意包——整个感染过程由系统自身的开发流程"主动请求"完成,因而能绕过大多数传统安全扫描。
多家安全媒体强调,这是一则研究披露,而非大规模在野利用的报告;但其揭示的暴露面足够严峻,被定性为具有"组织级影响"的软件供应链风险。它与近期业界关注的"Phantom Squatting"等 AI 供应链研究一脉相承,共同指向一个新命题:当越来越多代码由 AI 生成,"谁引入了这个名字"这一责任主体,正在从人转移到不具确定性的模型。
五、如何防:关键在于堵住"免审自动执行"的口子
综合研究与安全机构的建议,防御的核心并非某个单点补丁,而是回到"验证与溯源"这一软件供应链安全的基本功。研究人员指出,最有效的单项防御,是关闭"自动执行"的缺口——在任何拉取动作之前,强制加入一步"搜索并验证",并停用无人值守的"YOLO 模式"式免审执行,确保没有代码能在缺少人工或校验环节的情况下运行。
在工程层面,可采取的措施包括:对 AI 建议的任何软件包名,先验证其是否解析到真实、可信的发布者,再决定安装;将依赖锁定到已知良好的版本(pinning);启用发布者白名单(allowlist);并借助软件成分分析(SCA)工具,识别"近期新注册却突然获得大量 AI 集成流量"等异常特征。研究人员坦言,这类风险"在模型层没有干净的解法"——因为幻觉是大模型的固有特性。因此可以预见,随着智能体编程的普及,"验证优先、免审收敛"将成为团队安全实践的新常态。对正在把 Agent 深度嵌入研发流程的组织而言,与其寄望模型不再幻觉,不如尽早在"执行"这道闸门上建立可控、可审计、可回溯的护栏。