تحقیقات جدیدی از دانشگاه تل‌آویو، تک‌نیون و Intuit نشان می‌دهد که عامل‌ها در ۸۵٪ موارد می‌توانند مخزن‌های کدِ مخرب را توهم زده و آن‌ها را اجرا کنند. این حمله که «HalluSquatting» نام دارد، از ضعفِ بنیادی در بسیاری از مدل‌ها و چارچوب‌های استنتاج بهره‌برداری می‌کند.

مکانیسمِ ساده اما خطرناک

مکانیسمِ «HalluSquatting» بسیار ساده است: وقتی یک LLM با اصطلاحات یا منابع ناآشنا مواجه می‌شود، به‌جای اعلامِ ناآگاهی، یک پاسخِ «درست» را توهم می‌کند. مهاجم با رصدِ مخزن‌های جدید و محبوب، نام‌های مشابه ایجاد می‌کند و یک مخزنِ مخرب راه‌اندازی می‌نماید. سپس با دستوراتی مانند اسکریپت windowstelemetryoff را اجرا کن، عاملِ هوش‌مصنوعی به اشتباه به مخزنِ جعلی هدایت شده و کدِ مخرب را اجرا می‌کند.

نمودار شماتیک حمله HalluSquatting که نحوهٔ فریب عاملِ هوش‌مصنوعی را نشان می‌دهد

این روش با «تسخیرِ غلط‌املایی» (typo-squatting) متفاوت است، زیرا هدفِ اصلی خودِ مکانیسمِ توهمِ مدل‌ها است. برای مثال، یک مخزنِ جدید در GitHub با آدرس OriginalOwner/WindowsTelemetryOff ممکن است توسط مهاجم به SuperHacker/WindowsTelemetryOff تبدیل شود. عامل‌ها به‌دلیلِ نبودِ داده‌های کافی دربارهٔ منابعِ تازه‌منتشرشده در مجموعه‌های آموزشی‌شان، این نام‌های جعلی را معتبر تشخیص می‌دهند.

آسیب‌پذیریِ گسترده در مدل‌ها

تیمِ تحقیقاتی دریافت که مدل‌ها تا ۸۵٪ مواقع مکان یا منبعِ یک مخزنِ کدِ جدید را اشتباه تشخیص می‌دهند. این رقم برای وظایفِ خاصِ عامل‌محورِ پرطرفدار به ۱۰۰٪ نیز می‌رسد. حتی مدل‌های پیشرفته‌ای مانند Claude Opus 4.5 نیز از این آسیب‌پذیری مصون نیستند. در سطحِ ابزارهای کاربردی، نرخِ موفقیتِ نفوذ بین ۲۰٪ تا ۳۵٪ برای ابزارهایی مانند Cursor، Gemini CLI و Copilot گزارش شده است، اما در OpenClaw این نرخ در محدودهٔ ۸۰–۱۰۰٪ قرار دارد.

نمونه کدهای مخرب در مخزن جعلی

پیامدهای خطرناک برای کاربران

پس از اجرای کدِ مخرب، مهاجم می‌تواند یک شِلِ معکوس (reverse shell) برقرار کند و کنترلِ کاملِ دستگاهِ کاربر را در اختیار گیرد. این دسترسی امکانِ سرقتِ داده‌ها و رمزهای عبور، نصبِ بدافزار، اجرای استخراج‌کنندگانِ ارزِ دیجیتال و استفاده از عاملِ هوش‌مصنوعی به‌عنوان سکوی حملاتِ بعدی را فراهم می‌سازد. با توجه به توانِ محاسباتیِ مراکزِ دادهٔ مدرن، یک مهاجم می‌تواند در زمانِ کوتاهی هزاران سیستم را آلوده کند.

نکتهٔ نگران‌کننده این است که مهاجمان می‌توانند کدِ اصلی را در نسخهٔ مسموم نگه دارند و تنها لایه‌ای از پنهان‌کاری یا کدِ مخرب را اضافه نمایند تا تشخیصِ تغییرات سخت‌تر شود.

راه‌های کاهشِ ریسک

محققان توصیه می‌کنند گردش‌کارِ عامل‌ها طوری تنظیم شود که پیش از نصب یا اجرای هر نرم‌افزار، جستجوی وب و اعتبارسنجی‌های زمینه‌ای انجام شود تا منبع و اعتبارِ مخزن‌های جدید بررسی گردد. بر اساسِ گزارشِ TechCrunch، این رویکرد می‌تواند خطر را به‌طورِ چشم‌گیری کاهش دهد، اما متأسفانه به‌عنوانِ پیش‌فرض در بسیاری از ابزارها فعال نیست.

آمارِ نگران‌کننده از مخزن‌های GitHub

میانگینِ نرخِ «توهم» برای مخزن‌های نمونهٔ GitHub منتشرشده در سالِ ۲۰۲۵ برابرِ ۹۲٫۴٪ گزارش شده است، در حالی که برای مخزن‌های مربوط به سالِ ۲۰۱۹ و قبل از آن این رقم به ۰٫۹٪ کاهش می‌یابد. این اختلاف نشان می‌دهد که مشکل عمدتاً مربوط به محتوای جدید و ناآشنا برای مدل‌ها است.

نمودار مقایسه نرخ توهم برای مخزن‌های جدید و قدیمی

جمع‌بندی

حملهٔ «HalluSquatting» یک هشدارِ جدی برای جامعهٔ توسعه‌دهندگان و پژوهشگرانِ هوش‌مصنوعی است. اعطایِ مجوزهای سطحِ کاربر به عامل‌ها مجهز به LLM‌ها بدون محافظت‌ها و سیاست‌های مناسب می‌تواند پیامدهایِ فاجعه‌باری داشته باشد. تا زمانِ ارائهٔ راه‌حل‌هایِ قطعی، بهترین دفاع افزایشِ آگاهی، تنظیمِ دقیقِ گردش‌کارِ عامل‌ها و پیاده‌سازیِ فرایندِ اعتبارسنجیِ منبع است.