HalluSquatting: cuando la IA se inventa una herramienta y un hacker te la 'regala' con malware dentro
Un ataque aprovecha que los asistentes de código con IA alucinan nombres de paquetes falsos para colar botnets sin explotar ni una sola vulnerabilidad de red
Un grupo de investigadores —Aya Spira, Ben Nassi (Universidad de Tel Aviv), Stav Cohen (Technion) y Ron Bitton (Intuit)— ha descrito un nuevo ataque llamado HalluSquatting que convierte un defecto muy conocido de la IA generativa, sus alucinaciones, en la puerta de entrada perfecta para malware de botnets.
La mecánica es sencilla y, precisamente por eso, inquietante. Los asistentes de código con IA “tienen la costumbre de inventar cosas”, como resumen los propios investigadores: nombres de librerías, paquetes o herramientas que suenan plausibles pero no existen. El ataque consiste en detectar cuáles son esos nombres falsos —y los investigadores comprobaron que se repiten de forma predecible entre distintos modelos— y registrarlos de antemano en repositorios como GitHub, con código malicioso dentro. Cuando otro usuario le pide a su IA esa misma herramienta “inventada”, el asistente la descarga y la ejecuta sin que nadie la revise.
El equipo probó el ataque contra Cursor, Windsurf, GitHub Copilot, Cline y Google Gemini CLI, y el nombre falso se mantuvo consistente en hasta el 85% de las solicitudes de repositorios y en el 100% de las instalaciones de “skills”. El material de la fuente apunta además que las máquinas infectadas pueden ejecutar cualquier sistema operativo, lo que amplía considerablemente el terreno de juego para una botnet.
Lo que hace especialmente peligroso a HalluSquatting es que no necesita nada del arsenal clásico: ni contraseñas robadas, ni gusanos que se propaguen por la red. “La carga llega como texto que la IA lee en lugar de un exploit de red, [así que] no es el tipo de cosa que un firewall vigila”, explican los autores. Es decir, el ataque se cuela por donde nadie está mirando: la confianza ciega del asistente en lo que él mismo se ha inventado.
Como recuerdan los investigadores, “los ataques siempre mejoran; nunca empeoran”. Con asistentes de IA cada vez más autónomos ejecutando código por su cuenta, este vector promete quedarse.
Fuente: El Hacker
Le pides a tu IA que instale una herramienta. La IA se la inventa. Un hacker ya registró ese nombre falso con malware dentro. Así funciona HalluSquatting, el ataque que no necesita contraseñas ni exploits:
- HalluSquatting explota algo muy tonto: los asistentes de código con IA (Cursor, Copilot, Cline, Gemini CLI...) a veces se inventan nombres de paquetes que no existen. Lo hacen de forma predecible, con el mismo nombre falso en distintos modelos.
- Los atacantes solo tienen que registrar ese nombre falso en GitHub. Cuando otro usuario pide esa misma herramienta 'inventada', la IA la descarga y ejecuta sin revisión humana.
- Los investigadores lograron que el nombre falso se repitiera hasta en el 85% de las peticiones de repositorios y en el 100% de las instalaciones de 'skills'. Nada de contraseñas, nada de gusanos: un firewall no vigila texto que lee la IA.
- 'Los ataques siempre mejoran; nunca empeoran', avisan los autores. Y con asistentes de IA cada vez más autónomos instalando cosas por su cuenta, este vector va a dar mucho que hablar.
