تحقیقات جدیدی از دانشگاه تلآویو، تکنیون و Intuit نشان میدهد که عاملهای هوش مصنوعی (AI agents) میتوانند در ۸۵٪ موارد مخزنهای کد مخرب را توهم کرده و اجرا کنند. این حمله که «HalluSquatting» نام دارد، از یک ضعف اساسی در تمام مدلهای زبانی بزرگ (LLM) بهرهبرداری میکند.
مکانیسم ساده اما خطرناک
مکانیسم HalluSquatting بسیار ساده است: وقتی یک LLM با اصطلاحات ناآشنا مواجه میشود، به جای اعلام ناآگاهی، یک پاسخ «درست» را توهم میکند. مهاجم با شناسایی مخازن کد جدید و محبوب، نامهای مشابهی ایجاد کرده و یک مخزن مخرب راهاندازی میکند. سپس با دستوراتی مانند «اسکریپت windowstelemetryoff را اجرا کن»، عامل هوش مصنوعی به اشتباه به مخزن جعلی هدایت شده و کد مخرب را اجرا میکند.
این روش با «تسخیر غلط املایی» (typo-squatting) تفاوت دارد، زیرا خود مکانیسم توهم را هدف قرار میدهد. برای مثال، یک مخزن جدید در GitHub با آدرس OriginalOwner/WindowsTelemetryOff ممکن است توسط مهاجم به SuperHacker/WindowsTelemetryOff تبدیل شود. عاملهای هوش مصنوعی به دلیل نبود دادههای کافی در آموزش خود، این نامهای جعلی را معتبر تشخیص میدهند.
آسیبپذیری گسترده تمام مدلها
تیم تحقیقاتی دریافت که مدلهای زبانی بزرگ تا ۸۵٪ مواقع مکان یک مخزن کد جدید را اشتباه تشخیص میدهند. این رقم برای مهارتهای عاملی پرطرفدار به ۱۰۰٪ میرسد. حتی مدل قدرتمند Claude Opus 4.5 نیز از این آسیبپذیری مصون نیست. در سطح برنامههای کاربردی، نرخ موفقیت هک از ۲۰٪ تا ۳۵٪ برای ابزارهایی مانند Cursor، Gemini CLI و Copilot متغیر است، اما در OpenClaw به ۸۰-۱۰۰٪ میرسد.
پیامدهای وحشتناک برای کاربران
پس از اجرای کد مخرب، مهاجم میتواند یک شل معکوس (reverse shell) ایجاد کرده و کنترل کامل دستگاه کاربر را به دست گیرد. این دسترسی امکان سرقت دادهها و رمزهای عبور، نصب بدافزار، اجرای استخراجکنندگان ارز دیجیتال و سوءاستفاده از عامل هوش مصنوعی برای حملات بعدی را فراهم میکند. با توجه به قدرت مراکز داده مدرن، یک مهاجم میتواند در کمترین زمان هزاران ربات را آلوده کند.
نکته جالب اینجاست: مهاجمان زیرک میتوانند تمام کد اصلی را در نسخه مسموم خود حفظ کنند و لایهای از پنهانکاری اضافه کنند.
راههای کاهش ریسک
محققان توصیه میکنند که گردش کار عاملهای هوش مصنوعی بهگونهای تنظیم شود که قبل از نصب هر نرمافزاری، جستجوی وب انجام دهند و زمینه اضافی دریافت کنند. بر اساس گزارش TechCrunch، این روش میتواند خطر را به طور چشمگیری کاهش دهد، اما متأسفانه به عنوان پیشفرض در اکثر ابزارها فعال نیست.
آمار نگرانکننده از مخازن GitHub
میانگین نرخ توهم برای مخزنهای نمونه GitHub منتشر شده در سال ۲۰۲۵ برابر ۹۲.۴٪ است، در حالی که برای مخزنهای ۲۰۱۹ یا قبل از آن این رقم به ۰.۹٪ کاهش مییابد. این نشان میدهد که مشکل عمدتاً به محتوای جدید برمیگردد.
جمعبندی
حمله HalluSquatting یک هشدار جدی برای جامعه هوش مصنوعی است. اعطای مجوزهای سطح کاربر به LLMها بدون محافظتهای کافی میتواند عواقب فاجعهباری داشته باشد. تا زمان ارائه راهحلهای قطعی، بهترین دفاع آگاهی و تنظیم دقیق گردش کار عاملهاست.





