Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Forscherteam hat zwei typische Fehler von IA-gesteuerten Code-Assistenten - die Tendenz, Wesen und die Fähigkeit, externe Anweisungen ohne ausreichende Überprüfung zu akzeptieren - in einen praktischen Angriffsvektor verwandelt, den seine Autoren HalluSquatting genannt haben. Im Wesentlichen entsteht das Risiko, wenn ein Agent, der in der Lage ist, externe Ressourcen zu suchen, die Phantasie des Modells mit Ausführungsgenehmigungen vermischt: wenn der Assistent "erinnert" oder erfindet einen Repository-Namen oder eine Ergänzung und ein Angreifer registriert diesen Namen und setzt in bösartige Anweisungen, kann der Agent diese Inhalte als legitim zu bringen und auszuführen.
Die Kombination ist, was das Spiel verändert: Es ist keine traditionelle Netzwerkexplosion oder ein schwaches Passwort, sondern die Lieferung einer Textkette, die der Assistent selbst in Aktionen in der Maschine des Benutzers interpretiert und materialisiert. Wie bei klassischen Botnets (Denke von Mirai), wenn ein schädliches Binär- oder Skript installiert und ausgeführt wird, wird diese Maschine Teil eines Netzwerks gesteuert durch den Angreifer; der Unterschied ist, dass hier der Eingabevektor eine legitime Anfrage sein kann: "installiert X," und das "X" wird von der IA erfunden.

Es gibt mehrere Bedingungen, die diesen Angriff lebensfähig machen. Erstens, Modelle sind oft falsch mit neuen oder unbesetzten Ressourcen: Wenn es keine Einheit in ihren Daten gibt, werden die Ausgänge konsistente Konjekte. Zweitens ermöglichen viele Plattformen die Möglichkeit, menschliche Schritte und Berechtigungen zu speichern - "auto-run", "Ski-Berechtigungen", "oyo", etc. - die die Reibung, die benötigt wird, um Anomalien zu erkennen. Drittens, Märkte und Repositories blockieren immer noch nicht systematisch böswillige Namenserholungen; das erleichtert es einem Angreifer, einen "flöteren" Namen zu buchen und mit Social Engineering-Anweisungen oder -Befehlen zu ermöglichen.
Die operativen Auswirkungen sind tiefgreifend. Eine einzelne Textkette kann Plattformbarrieren springen: Sie hängt nicht von dem Betriebssystem des Opfers oder von einer rechtzeitigen Sicherheitslücke im Netzstapel ab; sie hängt von einem Assistenten ab, der auf eine externe Quelle angewiesen ist und die Erlaubnis hat, das zu führen, was er liest. Dies macht jede Organisation, die Agenten mit weiten Berechtigungen ein attraktives Ziel zu sein, und reduziert die Wirksamkeit von traditionellen Verteidigungen wie Firewalls oder Segmentierung, weil die Lieferung durch die Anwendungsschicht (Text) erfolgt und dann von innen abläuft.
Kurzfristig gibt es praktische Maßnahmen, die das Risiko sofort reduzieren: erlauben keine Möglichkeiten, die menschliche Verifikation in Agenten zu unterdrücken, die Code herunterladen und ausführen; jede Installationsempfehlung muss von einer überprüften URL und Integritätsprüfung (Signaturen, Prüfsummen) begleitet werden, bevor sie fortfahren; und behandeln die Namen, die der Assistent ihm als Hypothesen zurückgibt, nicht als Fakten. Darüber hinaus erhöht die Zugabe einer Schicht zur Überprüfung des durch das Mittel zurückgewonnenen Inhalts, bevor es zu einer Ausführungsordnung wird, die Bedienbarriere deutlich.
In der Verantwortungskette gibt es auch Änderungen, die Lieferanten vorantreiben müssen. Die Assistenten müssen den Planer priorisieren, überprüfte Suchanfragen zu tun, bevor sie Aktionen wie "Klon" oder "installieren", und sie müssen die Modelle trainieren, um zu erkennen, wenn sie Namen oder Organisationen extrapolieren und einen menschlichen Scheck zurückgeben, anstatt zu vermuten. Marketplaces und Repositories können Missbrauch mildern, indem sie die Wiederverwendung von Emblematic-Namen unter neuen Konten einschränken, Namen automatisch mit einer hohen Wahrscheinlichkeit "erfindet" durch Modelle und in vernünftigen Fällen sie für das legitime Projekt reservieren oder einen formalen Beschwerde- und Verifikationsmechanismus bereitstellen.
Die Verbesserung der internen Richtlinien und Audits ist ebenfalls relevant: Sicherheits- und Governance-Teams sollten katalogisieren, wann und wie Agenten Befehle ausführen können, Audit-Ausführungsprotokolle durchführen und Anomalien-Erkennung hinzufügen, die Muster im Einklang mit den von Agenten initiierten Einrichtungen suchen. Pentesting-Tests sollten Szenarien mit IA-Agenten, die HalluSquatting simulieren, um die tatsächliche Exposition der Umgebungen zu bewerten.

Es ist wichtig zu verstehen, dass es keinen einzelnen Patch gibt. Dies ist keine isolierte Schwachstelle, die mit einem CVE korrigiert wird; es ist eine Art Interaktion zwischen Modellen, Schnittstellen und Berechtigungen. Die effektive Verteidigung mischt technische Kontrolle (Block-Selbstausführungen, Hauskontrollen), Modelldesign (Kraftverifizierte Suchanfragen) und menschliche Richtlinien (obligatorische Überprüfung für Änderungen, die die Sicherheit oder installierte Software betreffen).
Für diejenigen, die Systeme und Benutzer mit IA-Tools verwalten: bevorzugen interaktive Modi und bitten um Bestätigung, überprüfen Sie manuell die Identität des Autors und den Ursprung jedes Pakets oder Repository, bevor es seine Installation erlaubt, und halten Integritätskontrollen über die Geräte, die heruntergeladen werden. Für Hersteller von Teilnehmern und Inhabern von Marktplätzen ist die Empfehlung mehr strukturell: Verwenden Sie Suche und Überprüfung als obligatorischer Schritt im Installationsfluss und betrachten Sie Vor-Registrierung und Namensblockierung Strategien, die Modelle oft erfinden.
Das Phänomen liegt an der Grenze zwischen automatischer Lernsicherheit und klassischer Sicherheit: Lösungen kommen aus beiden Disziplinen. Ressourcen wie das OWASP-Sprachmodell Risiko- und Minderungsleitfaden bieten einen Rahmen für die Integration von Kontrollen in den Lebenszyklus dieser Werkzeuge https: / / owasp.org / www-project-top-ten-for-large-language-models /, und das historische Beispiel von Botnets wie Mirai erinnert daran, dass eine einzige neue Lieferung Technik genug sein kann, um eine Bedrohung zu skalieren, wenn keine eingehende Verteidigung angewendet wird https: / / en.wikipedia.org / wiki / Mirai _ (Malware). Schließlich erfordert die Minderung von HalliSquatting, dass IA-Produkte aufhören, Namen, die als Wahrheiten erfunden wurden, zu behandeln und dass Organisationen die menschliche Bestätigung und Quellverifikation im Zentrum ersetzen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...