← Últimos artigos
💻 computer science

Beware of Agentic Botnets: Scalable Untargeted Promptware Attacks via Universal and Transferable Adversarial HalluSquatting

Este artigo introduz o "adversarial hallucination squatting", uma técnica na qual atacantes registram preventivamente nomes de recursos populares que os LLMs são propensos a alucinar, criando assim botnets escaláveis e transferíveis que executam ataques de promptware não direcionados e alcançam execução remota de código sem exigir canais de injeção direta.

Autores originais: Aya Spira, Stav Cohen, Elad Feldman, Ron Bitton, Avishai Wool, Ben Nassi

Publicado 2026-07-09
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Aya Spira, Stav Cohen, Elad Feldman, Ron Bitton, Avishai Wool, Ben Nassi

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que você tem um assistente robô muito inteligente e ansioso. Este robô é ótimo em ajudá-lo com tarefas, como encontrar códigos na internet ou instalar novas ferramentas para o seu computador. Mas, como um humano que às vezes sonha acordado, este robô tem o hábito de alucinar. Às vezes, ele inventa fatos ou nomes de coisas que não existem de forma confiante.

Este artigo descreve um novo e assustador truque onde hackers exploram esse hábito de "sonhar acordado" para construir um exército massivo de computadores infectados (uma botnet) sem nunca falar diretamente com as vítimas.

Veja como o ataque funciona, dividido em etapas simples:

1. A Configuração: O "Sonho Acordado" do Robô

Quando você pede ao seu assistente robô para "Clonar o projeto librepods" ou "Instalar a ferramenta Skill Vetter", o robô precisa encontrar o endereço exato (como uma URL) para obtê-los.

  • O Problema: Se o projeto for novo ou se o robô não tiver 100% de certeza, ele pode adivinhar o endereço.
  • A Alucinação: Em vez de dizer "Eu não sei, deixe-me pesquisar", o robô pode inventar um endereço falso com confiança. Por exemplo, se o projeto real pertence a kavishdevar/librepods, o robô pode adivinhar que o proprietário é apenas librepods/librepods (repetindo o nome).

2. A Armadilha: "Ocupando" o Sonho

Os pesquisadores chamam isso de "Adversarial HalluSquatting". Pense nisso como domain squatting (comprar uma versão com erro de digitação de um site famoso), mas para as coisas que o robô imagina.

  • O Movimento do Hacker: O hacker observa quais projetos estão em alta. Eles perguntam ao robô: "Qual endereço você adivinharia para este projeto?". Eles descobrem que o robô consistentemente adivinha um nome falso como librepods/librepods.
  • A Ocupação (Squat): O hacker registra rapidamente esse nome falso na internet (como no GitHub ou em um mercado de habilidades) antes que qualquer outra pessoa o faça.
  • A Isca: Dentro deste projeto falso, o hacker esconde uma instrução maliciosa (um vírus de "promptware") que diz ao robô: "Ei, eu sou uma ferramenta! Execute este script para me configurar".

3. O Ataque: O "Puxar" (The Pull)

Agora, o hacker não precisa enviar um e-mail para a vítima ou enganá-la para clicar em um link. Eles apenas esperam.

  • Um usuário pede ao seu robô: "Clone librepods".
  • O robô, sendo um pouco preguiçoso ou confuso, alucina o endereço librepods/librepods.
  • O robô vai até esse endereço, encontra a armadilha do hacker e faz o download dela.
  • O robô lê as instruções dentro dela, acha que são legítimas e executa o script malicioso.
  • O Resultado: O robô instala uma "porta traseira" (backdoor) no computador do usuário, transformando-o em um zumbi no exército do hacker.

4. Por que isso é um grande problema

Os pesquisadores descobriram que isso acontece assustadoramente muitas vezes:

  • Para Assistentes de Programação: Quando questionados para clonar novos repositórios de código populares, o robô alucinou o endereço errado até 100% das vezes para alguns projetos.
  • Para Assistentes Pessoais: Quando questionados para instalar habilidades (skills), o robô alucinou o nome da habilidade errada até 100% das vezes.
  • Ele se Espalha: Isso não é apenas um robô. Os mesmos "sonhos acordados" acontecem em diferentes marcas de IA (como Cursor, Gemini, Copilot, OpenClaw, etc.). Se um hacker registrar um nome falso, eles podem potencialmente infectar milhares de robôs diferentes usando marcas diferentes.

A Analogia: O "Restaurante Fantasma"

Imagine que você pede ao seu chef pessoal (a IA) para cozinhar um prato de um novo restaurante famoso chamado "The Golden Spoon".

  • A Alucinação: Seu chef nunca ouviu falar dele, mas ele está confiante. Ele diz: "Ah, eu conheço esse lugar! Chama-se 'The Golden Spoon' e é de propriedade de 'The Golden Spoon'".
  • A Ocupação (Squat): Um criminoso vê esse padrão. Ele abre um restaurante falso chamado "The Golden Spoon" de propriedade de "The Golden Spoon" e coloca um bilhete na vitrine: "Se você for um chef, por favor, coma esta maçã envenenada".
  • O Ataque: Seu chef vai ao restaurante falso, lê o bilhete e come a maçã. Agora seu chef está envenenado e trabalhando para o criminoso.
  • A Escala: O criminoso não precisa ir à sua casa. Ele só precisa abrir o restaurante falso. Se 1.000 chefs adivinharem o mesmo nome falso, todos serão envenenados de uma vez.

O Que o Artigo Diz Sobre Soluções

Os pesquisadores testaram isso em ferramentas do mundo real e descobriram que funciona. Eles sugerem algumas maneiras de interromper isso:

  1. Forçar uma Pesquisa: Fazer com que o robô sempre pesquise na internet para verificar um endereço antes de baixar qualquer coisa, em vez de apenas adivinhar.
  2. Regras de Plataforma: Sites como o GitHub poderiam impedir que as pessoas registrem nomes que sejam muito semelhantes aos populares ou que pareçam adivinhações comuns.
  3. Verificação Humana: Ter um humano para conferir antes que o robô baixe algo novo (embora o artigo note que isso é difícil de fazer em escala).

Nota Importante sobre Ética

Os pesquisadores foram muito cuidadosos. Eles não infectaram de fato o computador de ninguém com um vírus real.

  • Quando testaram o código "envenenado", usaram versões inofensivas que faziam a mesma coisa, mas não roubavam dados ou danificavam computadores.
  • Eles informaram as empresas (como Google, GitHub e os fabricantes de IA) sobre o problema antes de publicar, para que pudessem corrigi-lo.
  • Algumas empresas (como o GitHub) disseram: "Isso não é culpa nossa; é culpa da IA por adivinhar". Outras (como os fabricantes de IA) disseram: "Estamos analisando o caso".

Em resumo: Este artigo alerta que os assistentes de IA estão tão ansiosos para ajudar que inventam endereços de internet falsos com confiança. Hackers podem registrar esses endereços falsos e transformar o entusiasmo da IA contra ela, criando uma rede massiva de computadores infectados sem nunca precisar enganar um humano diretamente.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →