Summary

Tel Aviv University and Intuit researchers published “HalluSquatting,” a pull-based prompt injection attack that exploits LLM hallucinations of repository and skill identifiers to register malicious packages at predicted URLs. Affected tools include Cursor, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw, and NanoClaw. Hallucination rates reach 85–100% for trending resources; attackers can assemble botnets for ransomware, crypto mining, or DDoS at scale.

PreScreening Notes

Score: 9/10 (critical) — Passed prescreening.

Critical security research affecting 9 major AI coding tools including Cursor, GitHub Copilot, Gemini CLI, and Windsurf. HalluSquatting enables botnet assembly via LLM hallucination of package identifiers — 85-100% hallucination rates for trending resources. Ars Technica source, urgent developer security story.

Source Analysis

Ars Technica is Tier-1 tech/security journalism. Academic researchers from Tel Aviv University and Intuit lend credibility. Affects tools widely used by Turkish developer audience (Cursor, Copilot, Gemini CLI).

Research Notes

Additional Sources

Key Facts Verified

  • CONFIRMED: Research by Tel Aviv U, Technion, Intuit — published July 2026
  • CONFIRMED: Affected: Cursor, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw, NanoClaw
  • CONFIRMED: 85-100% hallucination rates for trending resources; 92.4% mean for 2025 repos
  • CONFIRMED: Pull-based attack — pre-register hallucinated package names with malicious payloads

Broader Context

First prompt injection achieving botnet scale. Structural security debt of coding-agents with high-privilege terminals. Complements claude-code permission hardening and nvdb alert as agentic-security cluster.

hallusquatting, prompt-injection, ai-agent-security, supply-chain-security, ai-coding-tools, cursor, github-copilot, coding-agents

Evaluation Report

Decision: PASS → evaluated (priority retained: critical)

News Value

  • Timeliness: Published July 2026 — immediate developer security relevance.
  • Impact: CRITICAL — 9 popular AI coding tools affected; enables botnet assembly at scale.
  • Prominence: Academic research (Tel Aviv U + Intuit) covered by Ars Technica.
  • Proximity: VERY HIGH — Cursor and GitHub Copilot are core tools for Turkish developers.
  • Novelty: HIGH — novel attack vector (“HalluSquatting”) exploiting hallucinated package identifiers, not traditional prompt injection.

Audience Fit

  • EXCELLENT for software developers — directly actionable security guidance.
  • HIGH for AI enthusiasts — fundamental LLM reliability flaw with real-world exploit path.
  • MODERATE for finance — indirect supply-chain risk for fintech engineering teams.

Risk & Ethics

  • Academic paper should be cited; verify affected tool versions and vendor responses during analysis.
  • Responsible disclosure framing required — focus on mitigation, not exploit recipes.

Publication Strategy

Suggested Angle

Turkish audience framing: “HalluSquatting: AI kod asistanları nasıl botnet fabrikasına dönüşüyor?” Explain the pull-based attack (LLM hallucinates package names → attacker pre-registers malicious packages), list affected tools, provide concrete mitigation (verify package sources, pin dependencies, disable auto-install). Position as the structural security debt of agentic coding — complements permission-mode and backdoor stories in this batch.

Editorial Notes

Decision: Approved for reporting (deep-dive, security cluster lead)

Confirmed angle: HalluSquatting saldırısı — AI kod asistanlarının pull-based prompt injection ile botnet vektörüne dönüşmesi.

Headline suggestions (TR):

  • HalluSquatting: 9 popüler AI kod aracı botnet riski taşıyor
  • AI kod asistanları nasıl saldırı yüzeyine dönüştü? HalluSquatting araştırması
  • Tel Aviv ve Intuit araştırması: LLM halüsinasyonlarıyla toplu siber saldırı

Reporting instructions:

  • Teknik mekanizmayı açıkla: pull-based, halüsinasyon edilen paket adlarının önceden kaydı
  • Etkilenen 9 aracı listele; exploit tarifi verme, mitigasyon odaklı yaz
  • Claude Code güvenlik kümesiyle (NVDB uyarısı, Manual varsayılan) çapraz bağlantı kur
  • Akademik kaynak atıfı zorunlu

Must-include key points:

  • %85–100 halüsinasyon oranı (trending kaynaklar)
  • Cursor, Copilot, Gemini CLI, Windsurf ve diğerleri
  • Mitigasyon: paket doğrulama, auto-install kapatma, dependency pinning

Draft Article

HalluSquatting: 9 Popüler AI Kod Aracı Botnet Riski Taşıyor

Tel Aviv Üniversitesi, Technion ve Intuit araştırmacıları, AI kod asistanlarını hedef alan yeni bir saldırı vektörü olan HalluSquatting’i yayımladı. Pull-based prompt-injection saldırısı, LLM’lerin repository ve skill tanımlayıcılarını halüsinasyon etmesini istismar ederek saldırganların önceden kayıt yaptığı kötü amaçlı paketlere yönlendirme yapıyor. Etkilenen araçlar arasında cursor, github-copilot, Gemini CLI, Windsurf, Cline, OpenClaw, ZeroClaw ve NanoClaw bulunuyor.

Ana Gelişme

hallusquatting — adversarial hallucination squatting kısaltması — LLM’lerin kaynak tanımlayıcıları konusundaki yapısal güvenilirlik açığını hedefliyor. Geliştirici bir kod ajanına popüler bir repository’yi klonlamasını veya bir skill yüklemesini söylediğinde, model doğru URL’yi üretmek yerine halüsinasyon edilmiş bir tanımlayıcı üretebiliyor.

Araştırmacılar şu bulguları raporladı:

  • Trending repository’ler için %85–100 halüsinasyon oranı
  • 2025’te yayınlanan repo’lar için ortalama %92,4 halüsinasyon oranı
  • 2019 öncesi repo’lar için yalnızca %0,9 — yani sorun özellikle yeni ve popüler kaynaklarda yoğunlaşıyor

Saldırı mekanizması pull-based: saldırgan, halüsinasyon edilme olasılığı yüksek paket adlarını önceden kaydeder, içine reverse shell veya kötü amaçlı kod gömer. Ajan bu kaynağı çektiğinde, entegre terminal ve shell üzerinden cihaz enfekte olur. Bu, prompt injection saldırılarının ilk kez botnet ölçeğine ulaşması anlamına geliyor.

Test edilen altı büyük LLM — Gemini-2.5-flash, Gemini-2.5-pro, GPT-5.1, GPT-5.2, Sonnet-4.5 ve Opus-4.5 — repository çözümlemede benzer kalıplar izliyor.

Neden Önemli?

coding-agents yüksek ayrıcalıklı terminallerle çalışıyor; bu da geleneksel typosquatting’den çok daha geniş bir saldırı yüzeyi yaratıyor. Zenity CTO’su Michael Bargury tehdidi “çok gerçek” olarak nitelendirdi ve typosquatting’e benzetti — ajanların yüksek özerkliği sürdüğü sürece sorunun yapısal olduğunu vurguladı.

Türk geliştirici topluluğu için risk doğrudan: cursor ve github-copilot yaygın kullanılan araçlar. Saldırı, her kullanıcıyı tek tek hedeflemek yerine popüler kaynak adlarına squat yaparak ölçeklenebiliyor. Potansiyel sonuçlar:

  • Ransomware kampanyaları
  • Kripto madenciliği botnet’leri
  • DDoS saldırıları

Bu araştırma, ai-agent-security kümesinin yapısal borcunu ortaya koyuyor — claude-code’daki izin modeli değişiklikleri ve Çin NVDB uyarısı gibi gelişmelerle birlikte okunmalı.

Teknik Detaylar

HalluSquatting, push-based prompt injection’dan farklı çalışıyor. Push saldırılarında her kurban ayrı hedeflenir; pull saldırılarında ise LLM aktif olarak adversarial içeriği arar ve çeker.

Saldırı adımları:

  1. Araştırmacılar/saldırganlar, LLM’lerin en sık halüsinasyon ettiği repo ve skill adlarını belirler
  2. Kayıt edilebilir (squat edilebilir) adları tespit eder
  3. Trending kaynağı taklit eden, gömülü talimatlar içeren kötü amaçlı paket yükler
  4. Geliştirici ajanı popüler kaynağı çekmeye yönlendirdiğinde halüsinasyon edilmiş URL’ye düşer

LLM’lerin “bilmiyorum” demeyi öğrenememesi, sorunun temelinde yatıyor. Model, eksik bilgiyi güvenle tamamlamaya eğilimli; bu da supply chain güvenliğinde yeni bir vektör açıyor.

Araştırmacılar: Aya Spira, Elad Feldman, Avishai Wool, Ben Nassi (Tel Aviv Üniversitesi), Stav Cohen (Technion), Ron Bitton (Intuit).

Mitigasyon Önerileri

Geliştiriciler ve ekipler için somut adımlar:

  • Paket kaynağını doğrulayın: Halüsinasyon edilmiş URL’leri kullanmadan önce resmi kaynakla karşılaştırın
  • Auto-install’ı kapatın: Ajanların bağımsız paket kurulumunu kısıtlayın
  • Dependency pinning: Bilinen, doğrulanmış sürümleri sabitleyin
  • İnsan onayı: permission-model varsayılanlarını Manual’de tutun; claude-code v2.1.200 bu yönde adım attı
  • Sandbox: Mümkünse ajanları izole ortamlarda çalıştırın

Sorumlu açıklama çerçevesinde exploit tarifi yerine savunma odaklı yaklaşım benimsenmeli.

Bağlam

HalluSquatting, supply-chain-security literatürüne LLM halüsinasyonlarını ekliyor. ai-coding-tools benimsenmesi hızlandıkça, güvenlik modeli “kullanıcı onayı” ile sınırlı kalmıyor; yapısal LLM güvenilirliği de sorgulanıyor.

Aynı hafta claude-code için Çin NVDB uyarısı ve varsayılan izin modunun Manual’e dönmesi, agentic coding güvenliğinin çok katmanlı bir sorun olduğunu gösteriyor. HalluSquatting bu kümenin teknik omurgasını oluşturuyor.

Sonraki Adımlar

  • Vendor yanıtları: Etkilenen 9 aracın resmi güvenlik güncellemeleri
  • Araştırma: Halüsinasyon oranlarını düşürecek model ve retrieval iyileştirmeleri
  • Kurumsal politika: AI kod asistanı kullanan ekipler için supply chain kontrol listeleri
  • Regülasyon: cybersecurity ve yazılım tedarik zinciri standartlarına entegrasyon

AI kod asistanları üretkenlik aracından saldırı yüzeyine dönüşme riski taşıyor. HalluSquatting, bu dönüşümün akademik olarak belgelenmiş ilk botnet ölçekli örneği.


Kaynaklar