تحقیقات جدیدی از دانشگاه تل‌آویو، تک‌نیون و Intuit نشان می‌دهد که عامل‌های هوش مصنوعی (AI agents) می‌توانند در ۸۵٪ موارد مخزن‌های کد مخرب را توهم کرده و اجرا کنند. این حمله که «HalluSquatting» نام دارد، از یک ضعف اساسی در تمام مدل‌های زبانی بزرگ (LLM) بهره‌برداری می‌کند.

مکانیسم ساده اما خطرناک

مکانیسم HalluSquatting بسیار ساده است: وقتی یک LLM با اصطلاحات ناآشنا مواجه می‌شود، به جای اعلام ناآگاهی، یک پاسخ «درست» را توهم می‌کند. مهاجم با شناسایی مخازن کد جدید و محبوب، نام‌های مشابهی ایجاد کرده و یک مخزن مخرب راه‌اندازی می‌کند. سپس با دستوراتی مانند «اسکریپت windowstelemetryoff را اجرا کن»، عامل هوش مصنوعی به اشتباه به مخزن جعلی هدایت شده و کد مخرب را اجرا می‌کند.

نمودار شماتیک حمله HalluSquatting که نحوه فریب عامل هوش مصنوعی را نشان می‌دهد

این روش با «تسخیر غلط املایی» (typo-squatting) تفاوت دارد، زیرا خود مکانیسم توهم را هدف قرار می‌دهد. برای مثال، یک مخزن جدید در GitHub با آدرس OriginalOwner/WindowsTelemetryOff ممکن است توسط مهاجم به SuperHacker/WindowsTelemetryOff تبدیل شود. عامل‌های هوش مصنوعی به دلیل نبود داده‌های کافی در آموزش خود، این نام‌های جعلی را معتبر تشخیص می‌دهند.

آسیب‌پذیری گسترده تمام مدل‌ها

تیم تحقیقاتی دریافت که مدل‌های زبانی بزرگ تا ۸۵٪ مواقع مکان یک مخزن کد جدید را اشتباه تشخیص می‌دهند. این رقم برای مهارت‌های عاملی پرطرفدار به ۱۰۰٪ می‌رسد. حتی مدل قدرتمند Claude Opus 4.5 نیز از این آسیب‌پذیری مصون نیست. در سطح برنامه‌های کاربردی، نرخ موفقیت هک از ۲۰٪ تا ۳۵٪ برای ابزارهایی مانند Cursor، Gemini CLI و Copilot متغیر است، اما در OpenClaw به ۸۰-۱۰۰٪ می‌رسد.

نمونه کدهای مخرب در مخزن جعلی

پیامدهای وحشتناک برای کاربران

پس از اجرای کد مخرب، مهاجم می‌تواند یک شل معکوس (reverse shell) ایجاد کرده و کنترل کامل دستگاه کاربر را به دست گیرد. این دسترسی امکان سرقت داده‌ها و رمزهای عبور، نصب بدافزار، اجرای استخراج‌کنندگان ارز دیجیتال و سوءاستفاده از عامل هوش مصنوعی برای حملات بعدی را فراهم می‌کند. با توجه به قدرت مراکز داده مدرن، یک مهاجم می‌تواند در کمترین زمان هزاران ربات را آلوده کند.

نکته جالب اینجاست: مهاجمان زیرک می‌توانند تمام کد اصلی را در نسخه مسموم خود حفظ کنند و لایه‌ای از پنهان‌کاری اضافه کنند.

راه‌های کاهش ریسک

محققان توصیه می‌کنند که گردش کار عامل‌های هوش مصنوعی به‌گونه‌ای تنظیم شود که قبل از نصب هر نرم‌افزاری، جستجوی وب انجام دهند و زمینه اضافی دریافت کنند. بر اساس گزارش TechCrunch، این روش می‌تواند خطر را به طور چشمگیری کاهش دهد، اما متأسفانه به عنوان پیش‌فرض در اکثر ابزارها فعال نیست.

آمار نگران‌کننده از مخازن GitHub

میانگین نرخ توهم برای مخزن‌های نمونه GitHub منتشر شده در سال ۲۰۲۵ برابر ۹۲.۴٪ است، در حالی که برای مخزن‌های ۲۰۱۹ یا قبل از آن این رقم به ۰.۹٪ کاهش می‌یابد. این نشان می‌دهد که مشکل عمدتاً به محتوای جدید برمی‌گردد.

نمودار مقایسه نرخ توهم برای مخزن‌های جدید و قدیمی

جمع‌بندی

حمله HalluSquatting یک هشدار جدی برای جامعه هوش مصنوعی است. اعطای مجوزهای سطح کاربر به LLMها بدون محافظت‌های کافی می‌تواند عواقب فاجعه‌باری داشته باشد. تا زمان ارائه راه‌حل‌های قطعی، بهترین دفاع آگاهی و تنظیم دقیق گردش کار عامل‌هاست.