Το HalluSquatting είναι η νέα τεχνική επίθεσης που μόλις αποκάλυψαν ερευνητές των πανεπιστημίων Τελ Αβίβ, Technion και της Intuit, και υπόσχεται να μετατρέψει τα δημοφιλέστερα AI coding assistants σε αυτόματους διανομείς κακόβουλου κώδικα. Η μελέτη, που δημοσιεύτηκε στις 9 Ιουλίου 2026 στο arXiv, δείχνει ότι εργαλεία όπως Cursor, GitHub Copilot, Gemini CLI, Windsurf και Cline παρακινούνται από ανυποψίαστους developers να τραβούν κακόβουλα repositories με ποσοστά επιτυχίας που φτάνουν το 85% για repository cloning και το 100% για skill installation.

Η τεχνική HalluSquatting —που στην τεχνική βιβλιογραφία ονομάζεται και adversarial hallucination squatting— εκμεταλλεύεται μια θεμελιώδη αδυναμία των μεγάλων γλωσσικών μοντέλων: όταν οι developers ζητούν από ένα AI coding assistant να κατεβάσει ένα trending repository ή να εγκαταστήσει μια εξειδικευμένη βιβλιοθήκη, το μοντέλο συχνά επινοεί ονόματα που ακούγονται λογικά αλλά δεν υπάρχουν στην πραγματικότητα. Ο επιτιθέμενος δεν χρειάζεται να στοχεύσει κανένα θύμα — απλώς προμαντεύει ποια ονόματα θα «ονειρευτεί» το μοντέλο και τα καταχωρεί εγκαίρως με κακόβουλο περιεχόμενο.
Ο μηχανισμός της επίθεσης HalluSquatting
Η αλυσίδα της επίθεσης HalluSquatting περιλαμβάνει πέντε βήματα, μηχανικά απλά αλλά καταστροφικά αποτελεσματικά, όπως τα περιγράφει η ανάλυση του DEV Community. Πρώτο βήμα, ο επιτιθέμενος εντοπίζει ένα δημοφιλές repository ή skill που έχει αναδειχθεί τους τελευταίους μήνες — αρκετά νέο ώστε να μην περιλαμβάνεται πλήρως στα δεδομένα εκπαίδευσης των μοντέλων.
Δεύτερο, ρωτά τα μοντέλα με μια σειρά prompts όπως «clone this repository» ή «install this skill» και καταγράφει σε ποιες παραλλαγές ονομάτων καταλήγουν. Τρίτο, εντοπίζει μια ή περισσότερες επίμονες παραισθήσεις — ονόματα που εμφανίζονται επανειλημμένα και σε διαφορετικά μοντέλα. Τέταρτο, καταχωρεί εκείνα τα ονόματα στο GitHub, στο PyPI, στο npm ή σε καταστήματα skills, φορτώνοντάς τα με reverse shell, downloader ή άλλο κακόβουλο payload. Πέμπτο και τελευταίο βήμα, περιμένει: κάθε φορά που κάποιος developer ζητά από το AI του να κατεβάσει το αρχικό dependency, το AI «βλέπει» την παγίδα και εκτελεί τον κακόβουλο κώδικα με τα δικαιώματα του χρήστη.
Δείτε επίσης: GhostApproval: Symlink ευπάθειες σε 6 AI coding assistants
Ποια εργαλεία επηρεάζει
Η λίστα των εργαλείων που έχουν επιβεβαιωμένα προσβληθεί είναι εντυπωσιακά μεγάλη και περιλαμβάνει σχεδόν κάθε mainstream AI coding assistant. Σύμφωνα με το Tom’s Hardware, οι ερευνητές πέτυχαν επιτυχή απομακρυσμένη εκτέλεση κώδικα ή tool invocation σε: Cursor, Cursor CLI, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw και NanoClaw.
Τα ποσοστά διαφέρουν αναλόγως το προϊόν. Για coding assistants όπως Cursor, Gemini CLI και Copilot, τα ποσοστά επιτυχούς hacking κυμαίνονται από 20% έως 35%. Για τα OpenClaw, ZeroClaw και NanoClaw η αντίστοιχη επιτυχία εκτοξεύεται μεταξύ 80% και 100%. Στο επίπεδο μοντέλου, η μέση συχνότητα παραισθήσεων για πρόσφατα trending repositories αγγίζει το 92,4%, ένα νούμερο που περιλαμβάνει ακόμη και το κορυφαίο Claude Opus 4.5 της Anthropic.

Πώς διαφέρει από το κλασικό typosquatting
Το κλασικό typosquatting απαιτεί από τον επιτιθέμενο να προβλέψει τι μπορεί ένας άνθρωπος να πληκτρολογήσει λάθος. Η επίθεση HalluSquatting αντιστρέφει πλήρως το παράδειγμα: ο επιτιθέμενος δεν στοχεύει τον άνθρωπο, στοχεύει τη στατιστική συμπεριφορά του μοντέλου. Οι ερευνητές τεκμηριώνουν ότι όταν ένα prompt που προκαλεί παραίσθηση επαναλαμβάνεται, το ίδιο επινοημένο όνομα εμφανίζεται στο 43% των δοκιμών, ενώ 58% των παραισθήσεων επαναλαμβάνονται σε ανεξάρτητες συνεδρίες. Αυτή η επαναληψιμότητα είναι που δίνει το επιθετικό πλεονέκτημα.
Το πιο ανησυχητικό εύρημα, όμως, δεν είναι απλώς η επαναληψιμότητα — είναι η μεταφερσιμότητα (transferability). Οι ερευνητές έδειξαν ότι οι επίμονες παραισθήσεις μεταφέρονται μεταξύ διαφορετικών foundational μοντέλων και από το επίπεδο μοντέλου στο επίπεδο εφαρμογής. Ένα κακόβουλο όνομα που καταχωρείται με βάση τη συμπεριφορά του GPT-5 έχει υψηλή πιθανότητα να το «τραβήξει» και το Claude, και το Gemini, και οποιοδήποτε production εργαλείο βασίζεται σε αυτά. Ένα καταχωρημένο κακόβουλο repository μπορεί δυνητικά να μολύνει δεκάδες χιλιάδες bots ταυτόχρονα, ανοίγοντας τον δρόμο για πραγματικά botnet-scale επιθέσεις.
Δείτε επίσης: Friendly Fire: AI agents εξαπατώνται να εκτελούν κακόβουλο κώδικα
Η πραγματική απειλή: HalluSquatting ως botnet framework
Οι ερευνητές δεν σταματούν στο proof-of-concept. Στο δημοσιευμένο paper παρουσιάζουν το HalluSquatting ως μηχανισμό μαζικής συγκρότησης botnet: ένα και μόνο καταχωρημένο κακόβουλο repository μπορεί να λειτουργήσει ως point of infection για κάθε μηχάνημα που τρέχει agentic LLM εφαρμογή και «τραβά» το ίδιο hallucinated όνομα.
Η ενίσχυση της επίθεσης HalluSquatting στηρίζεται σε δύο στοιχεία: την επιλογή δημοφιλών trending resources —που εξασφαλίζει υψηλό όγκο ερωτημάτων προς τα AI εργαλεία— και τον εντοπισμό των πιο πιθανών παραισθήσεων του κάθε μοντέλου. Ο συνδυασμός αυτών των δύο σημαίνει ότι ένας επιτιθέμενος μπορεί να μολύνει «n» μηχανές με «1» κακόβουλο resource, όπου το n εξαρτάται αποκλειστικά από τη δημοτικότητα του original resource και όχι από τον κόπο του επιτιθέμενου. Είναι, με άλλα λόγια, ένα από τα πιο ασύμμετρα σενάρια επίθεσης που έχουν καταγραφεί ποτέ στην αλυσίδα εφοδιασμού λογισμικού.

Παραδείγματα ήδη «στη φύση»
Ερευνητές του Forbes Tech Council τεκμηριώνουν ότι το φαινόμενο δεν είναι πλέον θεωρητικό: τον Ιανουάριο του 2026, το φανταστικό πακέτο react-codeshift διαδόθηκε σε 237 repositories μέσω 47 agent skill files χωρίς καμία ανθρώπινη επίβλεψη. Πρόσφατη έρευνα ταυτοποίησε 127 πακέτα (109 στο PyPI, 18 στο npm) που παράγονται σταθερά ως παραισθήσεις από όλα τα μεγάλα frontier μοντέλα.
Ανάλυση Usenix Security 2025 σε 576.000 δείγματα από 16 μοντέλα κατέδειξε ότι τα εμπορικά μοντέλα παραισθάνονται με ποσοστό 5,2%, ενώ τα open-source φτάνουν στο 21,7%. Και σύμφωνα με τη Sonatype, σχεδόν το 8% των dependency suggestions των κορυφαίων LLMs για μία περίοδο ενός τριμήνου αφορούσαν ανύπαρκτες εκδόσεις — παραισθήσεις που αν είχαν καταχωρηθεί εγκαίρως από κακόβουλους παράγοντες θα είχαν μολύνει άπειρα projects.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πώς να προστατευθείτε από επιθέσεις HalluSquatting
Η τεχνική ομάδα του SecNews προτείνει πέντε πρακτικά μέτρα άμυνας. Πρώτο και άμεσο: να μην επιτρέπετε στον AI agent να εκτελεί εγκαταστάσεις ή clones χωρίς ενδιάμεσο βήμα επαλήθευσης. Ένα script που κάνει pre-install existence check και registry API check είναι αρκετό για να αποτρέψει το μεγαλύτερο μέρος των HalluSquatting σεναρίων.
Δεύτερο μέτρο: υποχρέωση web search πριν από κάθε install. Οι ίδιοι οι ερευνητές αναδεικνύουν ότι όταν τα assistants αναγκάζονται να επιβεβαιώσουν μέσω αναζήτησης την ύπαρξη ενός resource πριν το κατεβάσουν, τα ποσοστά επιτυχούς HalluSquatting πέφτουν δραματικά.
Τρίτο: απενεργοποίηση της auto-run συμπεριφοράς σε unattended workflows. Ένας άνθρωπος που ανασκοπεί κάθε install command μειώνει σχεδόν στο μηδέν το βήμα (5) της αλυσίδας HalluSquatting. Τέταρτο: packaging registries όπως GitHub, PyPI και npm να δεσμεύσουν προληπτικά τα υψηλής πιθανότητας hallucinated ονόματα ως ουδέτερα (defensive squatting), αφαιρώντας το «πεδίο μάχης» από τους επιτιθέμενους. Πέμπτο μέτρο: χρήση εργαλείων trust-score όπως SlopScan ή αντίστοιχων supply-chain guards που ελέγχουν ύπαρξη, ηλικία, downloads και reputation πριν εκτελεστεί οποιαδήποτε install εντολή.
Δείτε επίσης: SymJack: Νέα επίθεση μετατρέπει AI coding agents σε όπλα supply chain
Το HalluSquatting αναδεικνύει μια θεμελιώδη αλήθεια για την εποχή των agentic AI εφαρμογών: η ασφάλεια δεν μπορεί πλέον να στηρίζεται μόνο στην ανθρώπινη επιμέλεια, ούτε αποκλειστικά στην ποιότητα του μοντέλου. Χρειάζεται ένα ενδιάμεσο επίπεδο επαλήθευσης —packaging registry checks, trust scoring, mandatory web verification— που να παρεμβαίνει ανάμεσα στην «πρόταση» του μοντέλου και την «εκτέλεση» της εντολής. Χωρίς αυτό το επίπεδο, κάθε μαζική υιοθέτηση agentic coding assistants μεταφράζεται αυτόματα σε μαζική επέκταση της επιφάνειας επίθεσης — και σε ένα πραγματικά νέο είδος botnet που δεν χρειάζεται καν να στοχεύσει τα θύματά του.
