تحقیقات جدیدی از دانشگاه تلآویو، تکنیون و Intuit نشان میدهد که عاملها در ۸۵٪ موارد میتوانند مخزنهای کدِ مخرب را توهم زده و آنها را اجرا کنند. این حمله که «HalluSquatting» نام دارد، از ضعفِ بنیادی در بسیاری از مدلها و چارچوبهای استنتاج بهرهبرداری میکند.
مکانیسمِ ساده اما خطرناک
مکانیسمِ «HalluSquatting» بسیار ساده است: وقتی یک LLM با اصطلاحات یا منابع ناآشنا مواجه میشود، بهجای اعلامِ ناآگاهی، یک پاسخِ «درست» را توهم میکند. مهاجم با رصدِ مخزنهای جدید و محبوب، نامهای مشابه ایجاد میکند و یک مخزنِ مخرب راهاندازی مینماید. سپس با دستوراتی مانند اسکریپت windowstelemetryoff را اجرا کن، عاملِ هوشمصنوعی به اشتباه به مخزنِ جعلی هدایت شده و کدِ مخرب را اجرا میکند.
این روش با «تسخیرِ غلطاملایی» (typo-squatting) متفاوت است، زیرا هدفِ اصلی خودِ مکانیسمِ توهمِ مدلها است. برای مثال، یک مخزنِ جدید در GitHub با آدرس OriginalOwner/WindowsTelemetryOff ممکن است توسط مهاجم به SuperHacker/WindowsTelemetryOff تبدیل شود. عاملها بهدلیلِ نبودِ دادههای کافی دربارهٔ منابعِ تازهمنتشرشده در مجموعههای آموزشیشان، این نامهای جعلی را معتبر تشخیص میدهند.
آسیبپذیریِ گسترده در مدلها
تیمِ تحقیقاتی دریافت که مدلها تا ۸۵٪ مواقع مکان یا منبعِ یک مخزنِ کدِ جدید را اشتباه تشخیص میدهند. این رقم برای وظایفِ خاصِ عاملمحورِ پرطرفدار به ۱۰۰٪ نیز میرسد. حتی مدلهای پیشرفتهای مانند Claude Opus 4.5 نیز از این آسیبپذیری مصون نیستند. در سطحِ ابزارهای کاربردی، نرخِ موفقیتِ نفوذ بین ۲۰٪ تا ۳۵٪ برای ابزارهایی مانند Cursor، Gemini CLI و Copilot گزارش شده است، اما در OpenClaw این نرخ در محدودهٔ ۸۰–۱۰۰٪ قرار دارد.
پیامدهای خطرناک برای کاربران
پس از اجرای کدِ مخرب، مهاجم میتواند یک شِلِ معکوس (reverse shell) برقرار کند و کنترلِ کاملِ دستگاهِ کاربر را در اختیار گیرد. این دسترسی امکانِ سرقتِ دادهها و رمزهای عبور، نصبِ بدافزار، اجرای استخراجکنندگانِ ارزِ دیجیتال و استفاده از عاملِ هوشمصنوعی بهعنوان سکوی حملاتِ بعدی را فراهم میسازد. با توجه به توانِ محاسباتیِ مراکزِ دادهٔ مدرن، یک مهاجم میتواند در زمانِ کوتاهی هزاران سیستم را آلوده کند.
نکتهٔ نگرانکننده این است که مهاجمان میتوانند کدِ اصلی را در نسخهٔ مسموم نگه دارند و تنها لایهای از پنهانکاری یا کدِ مخرب را اضافه نمایند تا تشخیصِ تغییرات سختتر شود.
راههای کاهشِ ریسک
محققان توصیه میکنند گردشکارِ عاملها طوری تنظیم شود که پیش از نصب یا اجرای هر نرمافزار، جستجوی وب و اعتبارسنجیهای زمینهای انجام شود تا منبع و اعتبارِ مخزنهای جدید بررسی گردد. بر اساسِ گزارشِ TechCrunch، این رویکرد میتواند خطر را بهطورِ چشمگیری کاهش دهد، اما متأسفانه بهعنوانِ پیشفرض در بسیاری از ابزارها فعال نیست.
آمارِ نگرانکننده از مخزنهای GitHub
میانگینِ نرخِ «توهم» برای مخزنهای نمونهٔ GitHub منتشرشده در سالِ ۲۰۲۵ برابرِ ۹۲٫۴٪ گزارش شده است، در حالی که برای مخزنهای مربوط به سالِ ۲۰۱۹ و قبل از آن این رقم به ۰٫۹٪ کاهش مییابد. این اختلاف نشان میدهد که مشکل عمدتاً مربوط به محتوای جدید و ناآشنا برای مدلها است.
جمعبندی
حملهٔ «HalluSquatting» یک هشدارِ جدی برای جامعهٔ توسعهدهندگان و پژوهشگرانِ هوشمصنوعی است. اعطایِ مجوزهای سطحِ کاربر به عاملها مجهز به LLMها بدون محافظتها و سیاستهای مناسب میتواند پیامدهایِ فاجعهباری داشته باشد. تا زمانِ ارائهٔ راهحلهایِ قطعی، بهترین دفاع افزایشِ آگاهی، تنظیمِ دقیقِ گردشکارِ عاملها و پیادهسازیِ فرایندِ اعتبارسنجیِ منبع است.





