🎬 Higgsfield Plus na rok 549 zł 1 990 zł -72% zostało 8 szt. albo Gemini Pro na 18 miesięcy 170 zł Kup teraz →
Przejdź do treści
Nauka

Halucynacje asystentów AI mogą zamienić twój komputer w żołnierza botnetu

Gdy asystent AI myli nazwę repozytorium, hakerzy dostają gotowy wektor ataku. Nowo odkryta technika HalluSquatting przeradza przypadkowe pomyłki modeli językowych w masowe infekcje - bez żadnego kliknięcia w podejrzany link.
pl.

3 min czytania
Ostatnia aktualizacja:
Hands typing on a keyboard as a glowing blue brain hologram and data streams float above the desk.

👁 125 przeczytań

// w skrócie
  • Atak HalluSquatting zamienia komputer w część botnetu, bo asystent AI halucynuje nazwy repozytoriów i sam pobiera złośliwy kod bez wiedzy użytkownika.
  • Badacze z Uniwersytetu w Tel Awiwie, Technionu i Intuit sprawdzili 6 modeli i stwierdzili, że dla repozytoriów po 2025 roku średnia halucynacji sięga 92,4%, a dla niektórych skills wynosi 100%.
  • Na liście podatnych narzędzi znalazło się 9 asystentów, m.in. Cursor, GitHub Copilot, Windsurf i Gemini CLI, które rutynowo pobierają zewnętrzny kod i wykonują go na maszynie użytkownika.

Kiedy w 2016 roku student wgrał do repozytoriów 214 paczek o nazwach łudząco podobnych do popularnych bibliotek, jego kod wykonał się 45 tysięcy razy, a na ponad połowie zaatakowanych domen zyskał prawa administratora. Dziś ten sam mechanizm - podszywanie się pod znane zasoby - doczekał się groźniejszego, napędzanego sztuczną inteligencją następcy. Nowy atak o nazwie HalluSquatting nie wymaga już podszeptów w e-mailach ani fałszywych linków. Wykorzystuje coś, co modele językowe robią same z siebie: halucynują.

Dlaczego asystent kodowania regularnie się myli

Duże modele językowe mają kłopot z odróżnieniem zaufanych instrukcji od złośliwych poleceń wstrzykniętych w zewnętrzną treść. To źródło fali ataków prompt injection. Dotychczas jednak większość z nich miała charakter push - atakujący musiał wysłać spreparowaną wiadomość do każdej ofiary z osobna, co ograniczało skalę. Wariant pull, w którym to asystent AI sam ściąga wrogą zawartość, pozostawał rzadki, bo trudno było zwabić wiele modeli w to samo zainfekowane miejsce.

HalluSquatting przełamuje tę barierę. Opiera się na fundamentalnej cesze dużych modeli językowych: nie potrafią poprawnie wskazać adresu zasobu, o który prosi użytkownik. Gdy programista wydaje polecenie w stylu „clone repo XYZ”, asystent - zamiast przyznać, że nie wie - zmyśla lokalizację. Badacze z Uniwersytetu w Tel Awiwie, Technionu i Intuit sprawdzili sześć wiodących modeli, m.in. Gemini-2.5-flash, GPT-5.1 i Sonnet-4.5. Dla repozytoriów opublikowanych po 2025 roku średnia halucynacji sięgała 92,4%, a dla niektórych „umiejętności” (skills) - nawet 100%. Co kluczowe: błędy te są przewidywalne.

Samonaśladujące się pomyłki i masowe infekcje

Naukowcy zauważyli, że modele niezwykle często generują tzw. samoreferencyjne ścieżki - np. repozytorium trending-tool szukają pod nazwą trending-tool/trending-tool. Atakujący nie musi badać każdego zapytania oddzielnie; wystarczy, że zarejestruje te przewidywalne, a zarazem wolne nazwy na GitHubie czy w rejestrach paczek. W przesyłanym tam kodzie umieszcza instrukcje do pobrania i uruchomienia powłoki zwrotnej (reverse shell) na komputerze ofiary.

W ten sposób z jednego fałszywego repozytorium może skorzystać wielu użytkowników - zupełnie nieświadomie. „Skalowalność ataku umożliwia przejęcie kontroli nad rozproszonymi urządzeniami przy minimalnym wysiłku, poprzez celowanie w popularne zasoby, co maksymalizuje prawdopodobieństwo, że zasymilowane repozytorium zostanie pobrane” - piszą autorzy w opublikowanej w środę pracy.

„Wykorzystując zintegrowane powłoki i terminale agentowych aplikacji, atakujący mogą w praktyce »zainfekować« wiele niezależnych agentów” - czytamy w badaniu.

Dziewięć narzędzi, jeden mechanizm

Lista podatnych asystentów jest długa i obejmuje popularne na co dzień środowiska: Cursor, Cursor CLI, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw oraz NanoClaw. Wszystkie rutynowo sięgają do zewnętrznych repozytoriów i wykonują kod na maszynie użytkownika. W normalnych warunkach przyspiesza to pracę; w wariancie HalluSquatting czyni z asystenta nieświadomego konia trojańskiego.

Dotychczas iniekcje zniechęcały do ataków na wielką skalę. Teraz, gdy wystarczy „wstrzyknąć” instrukcję do jednego zasobu, który AI aktywnie wyszuka, można budować olbrzymie botnety, prowadzić ataki DDoS, kopać kryptowaluty czy rozsyłać ransomware - bez wysyłania ani jednego e-maila. Z danych badaczy wynika, że dla repozytoriów sprzed 2019 roku odsetek halucynacji to tylko 0,9%, co pokazuje, jak bardzo problem wiąże się z danymi spoza treningu modeli.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł

Czy obrona w ogóle jest możliwa?

Kłopot leży w konstrukcji samych LLM-ów. Nie istnieje metoda, która stuprocentowo oddzieliłaby zaufane instrukcje od wrogich - twórcy stawiają jedynie bariery ochronne, które atakujący zawsze może spróbować ominąć. HalluSquatting nie wymaga żadnego wyrafinowanego obejścia; opiera się na cesze, którą trudno wyeliminować bez fundamentalnych zmian w architekturze modeli.

Odkrycie to przypomina, że rosnąca autonomia agentów AI bez zmiany podejścia do bezpieczeństwa to prosta droga do masowych incydentów. Każdy prompt do asystenta kodowania jest dziś potencjalną furtką - pytanie brzmi, jak szybko twórcy narzędzi zaczną traktować halucynacje nie jak ciekawostkę, lecz jak wektor ataku o sieciowej skali.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.

Najczęstsze pytania

Na czym polega atak HalluSquatting i jak działa?

HalluSquatting wykorzystuje to, że modele językowe zamiast przyznać się do niewiedzy, zmyślają lokalizacje repozytoriów - atakujący rejestruje te przewidywalne nazwy i umieszcza tam złośliwy kod z instrukcją uruchomienia reverse shell. Gdy użytkownik każe asystentowi sklonować jakieś repozytorium, ten sam je odnajduje i pobiera zainfekowany zasób bez żadnej dodatkowej interakcji ze strony atakującego.

Które asystenty AI są podatne na atak HalluSquatting?

Podatnych jest 9 narzędzi: Cursor, Cursor CLI, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw i NanoClaw. Wszystkie rutynowo sięgają do zewnętrznych repozytoriów i wykonują kod bezpośrednio na maszynie użytkownika.

Jak duży jest odsetek halucynacji w popularnych modelach AI przy wskazywaniu repozytoriów?

Dla repozytoriów opublikowanych po 2025 roku średnia halucynacji wynosi 92,4%, a dla niektórych kategorii skills sięga nawet 100%. Dla repozytoriów sprzed 2019 roku odsetek ten spada do zaledwie 0,9%, co wskazuje, że problem wiąże się z danymi spoza okresu treningu modeli.

Do czego atakujący może wykorzystać botnety zbudowane przez HalluSquatting?

Przejęte urządzenia można użyć do ataków DDoS, kopania kryptowalut lub rozsyłania ransomware - i to bez wysyłania ani jednego e-maila. Wystarczy umieścić złośliwą instrukcję w jednym zasobie, który AI aktywnie wyszuka i pobierze dla wielu niezależnych użytkowników jednocześnie.

// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

ADMINISTRATOR

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony
🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Cursor Pro+ 99 zł/mc Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× powiększenie