Skip to content
Исследователи раскрыли способ превращения ИИ-приложений в ботнеты через галлюцинации
17 июля 08:35 24 Просмотров Новости

Исследователи раскрыли способ превращения ИИ-приложений в ботнеты через галлюцинации

Новый класс кибератак на ИИ-агентов

Компания Intuit совместно с Тель-Авивским университетом и Университетом Технион представила уязвимость, позволяющую превращать популярные ИИ-приложения в ботнеты. Метод получил название Agentic Botnets и основан на использовании галлюцинаций больших языковых моделей для удаленного выполнения вредоносного кода.

Интерфейс ИИ-ассистента Cursor

Принцип работы HalluSquatting

Ключевая техника атаки носит название HalluSquatting. Злоумышленники регистрируют репозитории, плагины или skills с названиями, которые ИИ-модели с высокой вероятностью могут "выдумать" при обработке запросов. В отличие от классического TypoSquatting, где пользователь делает опечатку, здесь вредоносный ресурс выбирается моделью по своей инициативе из-за галлюцинаций.

При тестировании удалось выявить высокую частоту галлюцинаций: до 85% в сценариях клонирования репозиториев и до 100% при установке skills. Особо тревожит перенос этих ошибок между различными базовыми моделями и прикладными системами.

Продемонстрированный доступ к системам

Исследователи протестировали метод на множестве популярных сервисов. Подверглись проверке помощники программиста: Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline и Gemini CLI, а также ИИ-агенты OpenClaw, ZeroClaw и NanoClaw. В результате удалось получить удаленный доступ к LLM-моделям, управлять ими и выполнять произвольный код на компьютерах пользователей.

Логотипы ИИ-агентов OpenClaw и ZeroClaw

Последствия и защита

Атакующие могут формировать из зараженных устройств ботнеты для DDoS-атак или разворачивать теневые прокси-серверы. Эксперты отмечают переход от promptware к традиционной malware-цепочке: вредоносный контент попадает в контекст агента, влияет на действия и при наличии прав приводит к установке бота.

Для защиты исследователи рекомендуют проверять канонические источники перед загрузкой ресурсов, ограничивать доступ агентов к терминалу и установке пакетов, использовать allowlist для репозиториев, требовать подтверждение человека для новых установок и отслеживать цепочки «неизвестный ресурс — выполнение команд».

Схема защиты от ИИ-ботнетов

Поделиться

Похожие публикации