
一句话看懂:研究人员发现一种名为“HalluSquatting”的新型攻击手段,利用AI编码助手和智能体的“幻觉”特性,通过伪造资源标识符,可在不逐个攻击目标的情况下,大规模组建僵尸网络、发起DDoS攻击。Cursor、GitHub Copilot等9款主流AI工具均被证实存在这一安全缺口。
事件核心:发生了什么
据Ars Technica报道,安全研究人员在2026年7月公开了一种名为HalluSquatting(“对抗性幻觉抢注”)的攻击方法。该攻击利用大型语言模型(LLM)在识别资源位置时频繁产生“幻觉”的固有缺陷——LLM无法准确判断第三方资源标识符的真实性,倾向于错误地“想象”出不存在或已失效的包名、仓库地址。攻击者通过提前预测LLM最可能“幻觉”出的流行资源名称,注册这些资源并嵌入恶意指令(如安装反向Shell),当AI编码助手自动拉取这些资源时,即可在不经用户明确授权的情况下,远程控制大量设备。
受影响的9款工具包括:Cursor、Cursor CLI、Gemini CLI、Windsurf、GitHub Copilot、Cline、OpenClaw、ZeroClaw和NanoClaw。研究指出,当AI代理克隆“趋势”类资源时,LLM产生幻觉的概率可达100%。这种“拉取式”注入攻击首次实现了大规模自动化传播,彻底改变了此前“推送式”提示注入只能针对单个受害者的局限。
为什么重要
这一发现揭示了AI安全领域的一个根本性漏洞:LLM无法区分可信与不可信的指令来源。此前的防护手段多为“加围栏”而非根治,而HalluSquatting直接利用了AI工具日常工作的核心流程——从代码仓库拉取资源。由于这些编码助手通常被授予高权限的终端访问命令执行能力,攻击一旦规模化,就可能用于驱动勒索软件部署、加密货币挖矿或分布式拒绝服务(DDoS)攻击,其破坏力远超传统的域名抢注(Typosquatting)。传统Typosquatting依赖人工输入错误,而HalluSquatting利用了机器自身的错误生成,攻击面呈指数级扩大。
对用户/开发者/创作者的影响
对于使用AI编码助手(尤其是文中提及的9款工具)的开发者而言,风险最直接:即便自己不手动输入命令,仅通过常规的代码克隆、拉取操作,也可能在无感知中被植入恶意载荷。建议在AI工具工作流程中增加“手动确认资源来源”的环节,或使用内网、私有镜像仓库以减少外部依赖。对于AI工具开发者(如Cursor、Copilot等团队),亟需改进LLM的资源验证机制,例如引入签名校验、可信源白名单或强制中断高权限命令的执行。对于普通创作者和使用者,目前暂无直接威胁,但需关注后续更新和补丁发布情况。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
第一,是否能形成修复标准。目前9款受影响工具均未完成防御部署,预计将陆续发布安全更新,行业能否形成统一的“资源验证”协议将决定漏洞的弥合速度。第二,是否会波及更多AI Agent。现代AI Agent普遍具备自动执行终端命令的能力(如文件操作、网络请求),如果LLM“幻觉”问题无法在架构层面解决,更多类似攻击手段可能涌现。第三,监管层面是否介入。大规模组建僵尸网络明显触及网络犯罪红线,且涉及开源生态污染,可能倒逼政府或开源基金会出台更严格的包注册与审计规则。目前公开信息显示,该攻击尚停留在实验室验证阶段,但利用成本极低,需要用户和厂商提前应对。
![[Question]: How to improve image PDF parsing quality?](https://www.chat-gpts.plus/wp-content/uploads/2026/07/8762-c968787d-768x403.jpg)
![[Question]: Letter 'n' missing when parsing documents](https://www.chat-gpts.plus/wp-content/uploads/2026/07/8724-b12951ff-768x403.jpg)
![[Question] BE can't connect to minio when changing port](https://www.chat-gpts.plus/wp-content/uploads/2026/07/8821-07f7de62-768x403.jpg)