Исследователи показали, как ИИ-агентов можно превращать в ботнеты

Исследователи показали, как ИИ-агентов можно превращать в ботнеты

Группа исследователей из Tel Aviv University, Technion и Intuit описала новый класс атак на агентные ИИ-системы - Agentic Botnets. Работа показывает, как злоумышленники могут использовать галлюцинации LLM, чтобы заставлять ИИ-агентов скачивать и выполнять вредоносные ресурсы без прямого контакта с конкретной жертвой.

Ключевая техника получила название HalluSquatting. Атакующий заранее регистрирует репозиторий, плагин, skill или другой ресурс с названием, которое модель с высокой вероятностью может выдумать при запросе пользователя. Если агенту разрешено самостоятельно искать, скачивать, устанавливать или запускать такие ресурсы, он может обратиться не к реальному проекту, а к ресурсу злоумышленника.

По данным исследования, галлюцинации идентификаторов происходили с высокой частотой: до 85% в сценариях клонирования репозиториев и до 100% при установке skills. Авторы также утверждают, что такие галлюцинации переносятся между разными базовыми моделями и прикладными агентными системами.

Практические сценарии были проверены на популярных инструментах с доступом к терминалу, включая Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline, Gemini CLI, OpenClaw, ZeroClaw и NanoClaw. В ряде случаев исследователи добились удаленного выполнения команд и удаленного выполнения кода.

Опасность HalluSquatting похожа на typosquatting, но ошибка возникает не из-за опечатки человека, а из-за уверенного, но неверного ответа модели. Один поддельный ресурс может масштабироваться на множество пользователей, если разные агенты галлюцинируют одно и то же название и имеют похожие права на установку или выполнение.

Исследователи называют это переходом от promptware к традиционной malware-цепочке: сначала вредоносный контент попадает в контекст агента, затем влияет на его дальнейшие действия и при наличии прав может привести к установке бота на устройство.

Для снижения риска авторы рекомендуют проверять канонические источники перед загрузкой ресурсов, ограничивать доступ агентов к терминалу и установке пакетов, использовать allowlist для репозиториев и маркетплейсов, требовать подтверждение человека для новых установок и отслеживать цепочки «неизвестный ресурс - выполнение команд».

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.