
HalluSquatting 盯上 AI coding agent:亂估 repo 名都可以變供應鏈風險
研究指部分 agent 拉錯外部資源後,可能照讀假 skill 同 repo 內嘅指令。
AI 亂估名,唔只係答錯
iThome 報道,以色列特拉維夫大學、Technion 同 Intuit 研究人員公開 HalluSquatting。件事同傳統 typo-squatting 唔同,佢唔靠開發者手快打錯字;攻擊者會先摸清 LLM 喺搵 repo、agent skill 呢類外部資源時最常亂估咩名,再搶先註冊嗰啲名。當 AI coding agent 之後拉咗假資源,入面嘅提示同檔案就有機會俾 agent 當成工作上下文,繼續開 terminal 或工具做嘢。

圖片:Wikimedia Commons — LrgFranzones(CC BY-SA 4.0)
點解而家先變大鑊
之前講 AI 安全,好多時都停喺 prompt injection:你餵咗毒文字,模型照跟。HalluSquatting 麻煩位係入口唔係一封攻擊郵件,而係開發者自己叫 agent 做嘅正常工序,例如 clone 一個新 repo 或安裝一個 skill。新 project、熱門工具、啱啱爆紅 package 好多時未入模型訓練資料,LLM 就會靠記憶同語感估 owner/repo slug。研究最值得留意嘅位係:呢啲錯名唔係完全隨機,唔同模型同工具有時會估中同一批錯名,攻擊者就可以預先霸位。
論文實測咗咩,邊度要收斂
論文喺 arXiv 公開,作者包括 Aya Spira、Stav Cohen、Elad Feldman、Ron Bitton、Avishai Wool 同 Ben Nassi。佢哋測咗 Cursor、Cursor CLI、Windsurf、GitHub Copilot Chat、Cline、Gemini CLI,同 OpenClaw、ZeroClaw、NanoClaw 等 agentic 工具;喺 repo clone 情境,研究話錯誤資源名最高去到 85%,skill 安裝情境最高去到 100%。呢啲係研究條件下嘅峰值,唔等於每個 prompt、每個模型、每次使用都會中招。
研究團隊話佢哋做 end-to-end 示範時,用嘅係受控環境同假資料;公開材料亦提到,真正可直接複製攻擊嘅細節有遮走,註冊過嘅測試資源事後亦處理返。呢點好重要,因為唔應該將 HalluSquatting 寫到似出面已經有成熟 botnet 追住所有 coding assistant 打;準確講,佢證明咗一條可行攻擊鏈,下一步要睇平台同工具供應商點補。
同 slopsquatting 分別喺邊
slopsquatting 舊問題係 AI 建議咗一個 npm/PyPI 上唔存在嘅 package,攻擊者之後去霸名,等開發者照裝。HalluSquatting 再推前一步:agent 唔止產生安裝指令,仲可能自己去 clone、自己讀 README 或 project rules、自己決定下一步 command。換句話講,問題唔再只係 AI 講錯 package 名,而係錯資源有機會直接入到 agent 工作區,開發團隊要當供應鏈風險處理。
開發者實際點守
第一,叫 agent 拉任何外部資源之前,先要佢做真搜尋同列 source,唔好信一個聽落合理嘅 repo slug。第二,package、repo、skill、MCP server 都要 pin 版本、pin commit,最好經公司 registry 或 allowlist 入場,唔好由 agent 即場揀。第三,自動執行模式要分環境:無 secrets、無 production credentials、無 home directory 讀權限嘅 sandbox 先畀佢放手;有真 key 嘅機,一律保留 command review。OpenAI、Anthropic 同 GitHub 自家文件其實都係呢個方向:sandbox、approval、deny/allow rules 同網上權限要一齊睇。
公司層面就唔好只靠 developer 自律。IT team 可以將 agent 跑喺 container 或 VM,封住 home directory、SSH key、雲端 credential,network egress 只開 GitHub、npm、PyPI 同內部 registry 呢啲指定 host;安裝新 skill/MCP server 要經 PR review,記低來源、版本同維護者。Trail of Bits 早前測 skill marketplace scanner,結論都好直接:掃描可以幫手,但唔應該代替信任決策。
Codex、Claude Code、Cursor 用家要點睇
如果你用 Codex、Claude Code、Cursor 或 Copilot 呢類工具,重點唔係恐慌式停用,而係收窄 agent 可自把自為嘅範圍。今次論文冇逐一證明每個版本、每個模式都受同一種影響;但只要個 agent 有三樣嘢:會根據模糊名稱拉外部資源、會讀入對方提供嘅自然語言指令、又有 shell 或 MCP 工具權限,攻擊面就出現咗。最危險嘅設定通常係「可以上網、可以裝嘢、可以跑 command、冇人望住」。
下一步睇工具點改
AI coding agent 好用,係因為佢可以幫你連住做幾個工序;同一件事亦會令安全風險放大。老生常談嗰句「模型會幻覺」已經唔夠用;而家嘅問題係幻覺會連住 package manager、git、terminal、MCP 同 skill marketplace。下一步最值得睇嘅係工具會唔會預設先 search 再 fetch,企業會唔會將 agent 當成一個有權限嘅自動化帳號去管。
參考來源
- iThome — 研究揭LLM攻擊新手法HalluSquatting,可誘使AI程式開發助理安裝惡意程式 — original report
- Beware of Agentic Botnets: Scalable Untargeted Promptware Attacks via Universal and Transferable Adversarial HalluSquatting — 研究團隊主頁,核對作者、攻擊模型、倫理披露同防禦建議。
- arXiv: Beware of Agentic Botnets — 論文摘要同作者資料,核對 HalluSquatting 名稱、日期同研究範圍。
- arXiv HTML full paper — 核對實驗工具、repo clone 同 skill 安裝數據,以及研究限制。
- OpenAI Codex: Agent approvals & security — 核對 Codex 官方對 sandbox、approval 同網上權限嘅安全建議。
- Claude Code Docs: Configure permissions — 核對 Claude Code 官方權限模式、allow/ask/deny rules 同工具批准機制。
- GitHub Docs: About GitHub Copilot CLI — 核對 Copilot CLI 自動批准工具、deny/allow 設定同 sandbox 建議。
- Trail of Bits: The sorry state of skill distribution — 補充 skill marketplace 同 scanner 局限,支撐外部 skill 要當供應鏈處理嘅觀點。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







