AI仓库调用漏洞HalluSquatting披露
Air Explorer Pro是一款跨平台多网盘管理工具,可实现一站式完成不同网盘间文件的互传、搜索和同步等操作。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。
一项名为HalluSquatting的AI漏洞利用模型调用工具时的幻觉,凭空捏造不存在的代码仓库地址。攻击者可诱导智能体运行恶意代码,导致数据窃取或系统控制。测试显示,2025年发布的仓库名称幻觉率高达92.4%,部分工具攻击成功率接近100%。
昨天(7月9日),科技媒体Tom's Hardware披露了一项名为HalluSquatting的新型AI漏洞。简单来说,这个漏洞专门针对AI在调用工具时产生的“幻觉”——它会把根本不存在的代码仓库地址当成真实地址来用。
这里先解释一下什么是AI幻觉:就是AI模型生成的不正确或具有误导性的结果,可能源于训练数据不足、模型做出不正确的假设,或者训练数据本身存在偏差。而这次,研究人员发现这个特性可以被恶意利用。
这项研究来自特拉维夫大学、以色列理工学院和Intuit。他们发现,智能体AI在遇到陌生的项目、仓库或工具名称时,会自行“脑补”出一个看似合理但实际上错误的地址——这就给了攻击者可乘之机。

举个例子,假设一个新仓库的实际地址是OriginalOwner/WindowsTelemetryOff,但因为模型训练数据没有覆盖这个较新的项目,它可能会自动生成类似SuperHacker/WindowsTelemetryOff、WindowsTelemetryOff/WindowsTelemetryOff,或者带拼写误差的近似地址。
更危险的是,当Claude这类代码智能体收到“运行windowstelemetryoff脚本”这样的指令时,模型很可能会直接凭空捏造出一个仓库名,即便它已经执行了网页搜索,最后还是会访问到一个恶意版本,然后运行其中的代码。
一旦恶意代码在用户设备上执行,后果就很严重了:可能触发反向shell、窃取数据与密码、安装软件、启动加密货币挖矿,甚至继续控制智能体执行后续操作。
量化的结果更直观:模型对近期代码仓库位置的幻觉率最高能达到85%,对热门智能体技能甚至达到100%。具体来看,2025年发布的GitHub仓库名称,模型平均幻觉率是92.4%;而2019年或更早发布的仓库,地址错误率只有0.9%。
在应用层面,不同工具的攻击成功率差异也很大。Cursor、Gemini CLI和Copilot这类工具的成功率在20%到35%之间,而OpenClaw及其变体则接近80%到100%。
参考
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。















