HalluSquatting: 9 Popüler AI Kod Aracı Botnet Riski Taşıyor
Tel Aviv Üniversitesi, Technion ve Intuit araştırmacıları, AI kod asistanlarını hedef alan yeni bir saldırı vektörü olan HalluSquatting’i yayımladı. Pull-based prompt-injection saldırısı, LLM’lerin repository ve skill tanımlayıcılarını halüsinasyon etmesini istismar ederek saldırganların önceden kayıt yaptığı kötü amaçlı paketlere yönlendirme yapıyor. Etkilenen araçlar arasında cursor, github-copilot, Gemini CLI, Windsurf, Cline, OpenClaw, ZeroClaw ve NanoClaw bulunuyor.
Ana Gelişme
hallusquatting — adversarial hallucination squatting kısaltması — LLM’lerin kaynak tanımlayıcıları konusundaki yapısal güvenilirlik açığını hedefliyor. Geliştirici bir kod ajanına popüler bir repository’yi klonlamasını veya bir skill yüklemesini söylediğinde, model doğru URL’yi üretmek yerine halüsinasyon edilmiş bir tanımlayıcı üretebiliyor.
Araştırmacılar şu bulguları raporladı:
- Trending repository’ler için %85–100 halüsinasyon oranı
- 2025’te yayınlanan repo’lar için ortalama %92,4 halüsinasyon oranı
- 2019 öncesi repo’lar için yalnızca %0,9 — yani sorun özellikle yeni ve popüler kaynaklarda yoğunlaşıyor
Saldırı mekanizması pull-based: saldırgan, halüsinasyon edilme olasılığı yüksek paket adlarını önceden kaydeder, içine reverse shell veya kötü amaçlı kod gömer. Ajan bu kaynağı çektiğinde, entegre terminal ve shell üzerinden cihaz enfekte olur. Bu, prompt injection saldırılarının ilk kez botnet ölçeğine ulaşması anlamına geliyor.
Test edilen altı büyük LLM — Gemini-2.5-flash, Gemini-2.5-pro, GPT-5.1, GPT-5.2, Sonnet-4.5 ve Opus-4.5 — repository çözümlemede benzer kalıplar izliyor.
Neden Önemli?
coding-agents yüksek ayrıcalıklı terminallerle çalışıyor; bu da geleneksel typosquatting’den çok daha geniş bir saldırı yüzeyi yaratıyor. Zenity CTO’su Michael Bargury tehdidi “çok gerçek” olarak nitelendirdi ve typosquatting’e benzetti — ajanların yüksek özerkliği sürdüğü sürece sorunun yapısal olduğunu vurguladı.
Türk geliştirici topluluğu için risk doğrudan: cursor ve github-copilot yaygın kullanılan araçlar. Saldırı, her kullanıcıyı tek tek hedeflemek yerine popüler kaynak adlarına squat yaparak ölçeklenebiliyor. Potansiyel sonuçlar:
- Ransomware kampanyaları
- Kripto madenciliği botnet’leri
- DDoS saldırıları
Bu araştırma, ai-agent-security kümesinin yapısal borcunu ortaya koyuyor — claude-code’daki izin modeli değişiklikleri ve Çin NVDB uyarısı gibi gelişmelerle birlikte okunmalı.
Teknik Detaylar
HalluSquatting, push-based prompt injection’dan farklı çalışıyor. Push saldırılarında her kurban ayrı hedeflenir; pull saldırılarında ise LLM aktif olarak adversarial içeriği arar ve çeker.
Saldırı adımları:
- Araştırmacılar/saldırganlar, LLM’lerin en sık halüsinasyon ettiği repo ve skill adlarını belirler
- Kayıt edilebilir (squat edilebilir) adları tespit eder
- Trending kaynağı taklit eden, gömülü talimatlar içeren kötü amaçlı paket yükler
- Geliştirici ajanı popüler kaynağı çekmeye yönlendirdiğinde halüsinasyon edilmiş URL’ye düşer
LLM’lerin “bilmiyorum” demeyi öğrenememesi, sorunun temelinde yatıyor. Model, eksik bilgiyi güvenle tamamlamaya eğilimli; bu da supply chain güvenliğinde yeni bir vektör açıyor.
Araştırmacılar: Aya Spira, Elad Feldman, Avishai Wool, Ben Nassi (Tel Aviv Üniversitesi), Stav Cohen (Technion), Ron Bitton (Intuit).
Mitigasyon Önerileri
Geliştiriciler ve ekipler için somut adımlar:
- Paket kaynağını doğrulayın: Halüsinasyon edilmiş URL’leri kullanmadan önce resmi kaynakla karşılaştırın
- Auto-install’ı kapatın: Ajanların bağımsız paket kurulumunu kısıtlayın
- Dependency pinning: Bilinen, doğrulanmış sürümleri sabitleyin
- İnsan onayı: permission-model varsayılanlarını Manual’de tutun; claude-code v2.1.200 bu yönde adım attı
- Sandbox: Mümkünse ajanları izole ortamlarda çalıştırın
Sorumlu açıklama çerçevesinde exploit tarifi yerine savunma odaklı yaklaşım benimsenmeli.
Bağlam
HalluSquatting, supply-chain-security literatürüne LLM halüsinasyonlarını ekliyor. ai-coding-tools benimsenmesi hızlandıkça, güvenlik modeli “kullanıcı onayı” ile sınırlı kalmıyor; yapısal LLM güvenilirliği de sorgulanıyor.
Aynı hafta claude-code için Çin NVDB uyarısı ve varsayılan izin modunun Manual’e dönmesi, agentic coding güvenliğinin çok katmanlı bir sorun olduğunu gösteriyor. HalluSquatting bu kümenin teknik omurgasını oluşturuyor.
Sonraki Adımlar
- Vendor yanıtları: Etkilenen 9 aracın resmi güvenlik güncellemeleri
- Araştırma: Halüsinasyon oranlarını düşürecek model ve retrieval iyileştirmeleri
- Kurumsal politika: AI kod asistanı kullanan ekipler için supply chain kontrol listeleri
- Regülasyon: cybersecurity ve yazılım tedarik zinciri standartlarına entegrasyon
AI kod asistanları üretkenlik aracından saldırı yüzeyine dönüşme riski taşıyor. HalluSquatting, bu dönüşümün akademik olarak belgelenmiş ilk botnet ölçekli örneği.