Forschende der Universität Tel Aviv, des Technion und von Intuit haben eine neuartige Angriffstechnik namens HalluSquatting vorgestellt, die eine der bekanntesten Schwächen der KI — das Erfinden von Dingen — in einen skalierbaren Infektionsvektor verwandelt.
Im Gegensatz zu herkömmlicher Prompt-Injection, die einen direkten Kanal zur Ziel-KI erfordert, ist HalluSquatting ein ungezielter Angriff, der KI ohne direkte Kommunikation in großem Maßstab ausnutzt. So funktioniert es:
1. **Ein trendendes Ziel auswählen.** Der Angreifer findet ein beliebtes Repository oder Plugin, das Nutzer häufig von KI-Assistenten abrufen lassen. 2. **Die Halluzination lernen.** Der Angreifer fragt die KI wiederholt ab und zeichnet den erfundenen Namen auf, den sie am konsistentesten erfindet. 3. **Den erfundenen Namen registrieren.** Der Angreifer beansprucht diesen Namen auf GitHub oder einem Plugin-Marktplatz und versteckt darin feindliche Anweisungen. 4. **Warten.** Wenn ein echter Benutzer seinen Assistenten bittet, die beliebte Ressource zu holen, halluziniert der Assistent den gestohlenen Namen, zieht die Version des Angreifers und führt dessen versteckte Befehle aus.
**Die Zahlen sind alarmierend. In Tests erreichten die Halluzinationsraten 85% für Repository-Klonungs-Aufforderungen und 100% für Skill-Installationen**.
Betroffene Tools sind Cursor, Windsurf, GitHub Copilot, Cline, Googles Gemini CLI und die OpenClaw-Assistentenfamilie.
Die Forschenden benachrichtigten betroffene Anbieter vor der Veröffentlichung und hielten die gefährlichsten Exploit-Details zurück.




