AI · 80 giorni fa
Il punto non è che il prompt injection peggiora. È che l’abitudine dei modelli di inventare nomi mancanti può diventare un canale di infezione scalabile, se l’agente prova davvero a risolvere, scaricare ed eseguire risorse di terze parti. Il rischio si sposta dal testo del prompt alla fiducia nel nome che il modello si sente autorizzato a riempire da solo.
I ricercatori descrivono HalluSquatting come un attacco pull-based che colpisce nove strumenti molto usati, tra cui Cursor, Gemini CLI, Windsurf e GitHub Copilot. L’idea è pre-registrare gli identificatori che l’LLM è più portato a inventare e caricarli con installer malevoli; così, quando l’assistente li recupera come se fossero legittimi, può eseguire codice ostile e aprire la strada a botnet o DDoS su larga scala.
Per i team che usano AI coding agent, il punto di rottura è la risoluzione automatica delle dipendenze: non serve più convincere un utente a cliccare su qualcosa di sospetto, basta far funzionare l’errore di previsione del modello dentro il flusso normale di retrieval.
3 fonti che coprono questa storia
‘HalluSquatting’ Turns AI Hallucinations Into Botnet Delivery Mechanism
Researchers demonstrate adversarial hallucination squatting against popular AI assistants to achieve remote code execution.
New HalluSquatting Attack Could Trick AI Coding Assistants Into Installing Botnet Malware
Researchers show HalluSquatting can make AI coding agents fetch fake repositories or skills and run attacker-supplied code.
Hackers can use 9 of the most popular AI tools to assemble massive botnets
HalluSquatting" weaponizes LLMs' inability to say "I don't know."
Part of the PlainSec briefing for 2026-07-11