Исследователи раскрыли способ превращения ИИ-приложений в ботнеты через галлюцинации
Новый класс кибератак на ИИ-агентов
Компания Intuit совместно с Тель-Авивским университетом и Университетом Технион представила уязвимость, позволяющую превращать популярные ИИ-приложения в ботнеты. Метод получил название Agentic Botnets и основан на использовании галлюцинаций больших языковых моделей для удаленного выполнения вредоносного кода.
Принцип работы HalluSquatting
Ключевая техника атаки носит название HalluSquatting. Злоумышленники регистрируют репозитории, плагины или skills с названиями, которые ИИ-модели с высокой вероятностью могут "выдумать" при обработке запросов. В отличие от классического TypoSquatting, где пользователь делает опечатку, здесь вредоносный ресурс выбирается моделью по своей инициативе из-за галлюцинаций.
При тестировании удалось выявить высокую частоту галлюцинаций: до 85% в сценариях клонирования репозиториев и до 100% при установке skills. Особо тревожит перенос этих ошибок между различными базовыми моделями и прикладными системами.
Продемонстрированный доступ к системам
Исследователи протестировали метод на множестве популярных сервисов. Подверглись проверке помощники программиста: Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline и Gemini CLI, а также ИИ-агенты OpenClaw, ZeroClaw и NanoClaw. В результате удалось получить удаленный доступ к LLM-моделям, управлять ими и выполнять произвольный код на компьютерах пользователей.
Последствия и защита
Атакующие могут формировать из зараженных устройств ботнеты для DDoS-атак или разворачивать теневые прокси-серверы. Эксперты отмечают переход от promptware к традиционной malware-цепочке: вредоносный контент попадает в контекст агента, влияет на действия и при наличии прав приводит к установке бота.
Для защиты исследователи рекомендуют проверять канонические источники перед загрузкой ресурсов, ограничивать доступ агентов к терминалу и установке пакетов, использовать allowlist для репозиториев, требовать подтверждение человека для новых установок и отслеживать цепочки «неизвестный ресурс — выполнение команд».