AI编程助手成帮凶?利用幻觉的HalluSquatting攻击可组建百万级僵尸网络

大语言模型(LLM)的“幻觉”现象——即模型生成看似合理实则虚构的内容——一直是AI可靠性的软肋。安全研究者现在证明,这一软肋可被武器化:一种名为HalluSquatting的攻击技术,利用LLM在代码补全中编造不存在的软件包名,诱导开发者安装恶意包,从而将AI编程助手转化为大规模僵尸网络的“招募渠道”。这项研究首次揭示了提示注入攻击从单点渗透转向规模化利用的可行路径,覆盖了市场上最流行的9款AI编码工具。

传统提示注入攻击分为推送式(直接向模型注入恶意指令)和拉取式(诱导模型从外部资源拉取恶意内容),二者受限于攻击者需直接接触模型输入或依赖特定环境,规模难以扩大。HalluSquatting创新性地结合了LLM的幻觉特性与拉取式攻击架构:研究者发现,当开发者在AI编码工具中输入诸如“实现某个功能”等模糊指令时,模型常会“发明”一个看似合理的第三方库(例如虚构的“utils-helper”),并自动生成安装该库的代码。攻击者只需在公共包管理器(如PyPI、npm)中预先注册这些虚构的包名,并植入后门代码,即可在开发者无意识执行安装命令时感染其设备

这一攻击链的致命之处在于其自动化与规模化能力。由于LLM的幻觉具有随机性和重复性,不同的开发者面对相似指令时可能得到相同的虚构包名,攻击者只需注册少量热门“幻觉包”即可覆盖大量受害者。研究者通过实验证实,利用该技术可在短时间内组建一个包含数千台被控设备的僵尸网络,并执行分布式拒绝服务攻击(DDoS)、数据窃取或横向渗透。更值得警惕的是,攻击无需直接操纵AI模型本身——只需在公共仓库中“埋伏”与常见幻觉模式匹配的恶意包,即形成持久化的感染通道。

从行业背景看,AI编码助手正从辅助工具演变为开发工作流的核心组件。GitHub Copilot、Amazon CodeWhisperer、Tabnine等9款最流行工具均被证实存在可被利用的幻觉漏洞,这意味着依赖这些工具的开发者都暴露在风险中。HalluSquatting与传统的依赖混淆攻击(typofucking)有相似之处,但后者利用的是人为拼写错误,而前者利用的是AI模型内生的“创造力缺陷”,更难通过传统的代码审查机制防御。此外,该攻击不需要攻击者具备高超的社会工程学能力——只需在包管理器上注册名称与模型幻觉匹配的包,即可坐等开发者“入瓮”。

对开发者而言,最直接的防护策略是严格审计AI生成的代码中的包名,在安装前逐一核对公共仓库中是否存在该包,并启用包签名验证。对AI工具厂商来说,抑制模型生成虚构包名的能力是根本解决方向——例如通过后训练阶段增加“不生成不存在包”的约束,或在生成代码时附带官方仓库的引用验证。研究人员已向各厂商通报了漏洞细节,但鉴于幻觉是LLM内嵌的统计特性,短期内完全消除并不现实。

HalluSquatting标志着提示注入攻击进入“自动化僵尸网络时代”。当AI编写代码成为常态,安全防御的战线必须从“模型输入”延伸到依赖链的每一个节点。未来,攻击者可能进一步结合AI生成的高可信度伪造文档,将幻觉包“伪装”得更加逼真。对于依赖AI编码的团队,将安全审计嵌入AI开发流程已不再是可选项,而是生存底线。