LONDON (IT BOLTWISE) – KI-Coding-Assistenten können beim „Fetchen und Ausführen“ durch halluzinierte Projektnamen getäuscht werden. Forschende beschreiben eine Angriffsmethode namens HalluSquatting, bei der eine KI über ihre eigene Eingebauten-Tools in einen Hinterhalt gerät. Entscheidend ist die Kombination aus vorhersehbarer Namenshalluzination, getarnter Registrierung in Repositories oder Plugin-Stores und Prompt-Injection über extern abgerufenen Content. In Tests führte der Pfad dazu, dass ein Assistent Angreifer-Code auf dem Rechner ausführte.

Unternehmens- und Security-Teams beobachten KI-Coding-Assistenten seit Monaten mit gemischten Gefühlen: Sie beschleunigen Entwicklung, aber sie „erfinden“ bei offenen Anfragen gelegentlich plausible Projektnamen, die es real nicht gibt. HalluSquatting macht daraus ein Angriffsmuster mit botnet-ähnlicher Wirkung. Die Idee ist so banal wie gefährlich: Ein Angreifer hinterlegt einen präparierten Inhalt unter einem Namen, den die KI besonders zuverlässig halluziniert, und wartet dann, bis ein echter Nutzerassistent genau diesen Inhalt abruft und danach Befehle ausführt.
Technisch basiert der Angriff auf zwei Ketten, die in heutigen Agent-Workflows zusammenfallen können. Erstens erzeugt das Modell einen erfundenen Paket- oder Repo-Namen, der für den Nutzer wie eine valide Auswahl wirkt. Zweitens kapert eine Prompt-Injection die Entscheidungslogik des Assistenten, ohne dass der Nutzer den bösartigen Teil direkt formulieren muss: Die Injection „reitet“ auf Content mit, den der Assistent selbst aus externen Quellen lädt. So entsteht ein indirekter Prompt-Overtake. In der Praxis laufen solche Systeme häufig mit einem eingebauten Terminal oder einem Toolset, das nach dem Download Installations- oder Ausführungsschritte automatisiert.
Der entscheidende Marktpunkt ist Timing: Angriffe treffen besonders, wenn das Zielobjekt nicht im Training des Modells „bekannt“ ist. Forschende beschreiben daher ein Vorgehen, bei dem der Angreifer eine Ressource identifiziert, die gerade „trending“ ist, also viele Requests auslöst. Der Assistent muss dann bei der Namensauswahl stärker raten, weil die Ressource neu ist und die Wahrscheinlichkeit für Halluzinationen steigt. In Experimenten erreichten die Forschenden hohe Konsistenzraten: In bis zu 85% der Repository-Anfragen verwendete der Assistent denselben falschen Namen, bei Skill-Installationen lag die Trefferquote sogar bis auf 100%. Diese Regelmäßigkeit ist das, was aus einem einzelnen Fehler ein skalierbares Risiko macht.
Dass dies nicht nur theoretisch bleibt, zeigen die von den Forschenden genannten getesteten Systeme: Cursor, Windsurf, GitHub Copilot, Cline, die Gemini-CLI sowie Assistenten aus der OpenClaw-Familie. Der Pfad führte bei den Tests dazu, dass Angreifer-Code ausgeführt wurde; die Payloads waren in den Laborläufen zwar als harmlose Platzhalter gestaltet, folgen aber denselben Ausführungs- und Installationslogiken wie realer Schadcode. Der historische Kontext dahinter ist wichtig: Schon zuvor gab es „Slopsquatting“, also das Registrieren gefälschter Paketnamen, die KI-Inhalte häufig vorhersagen. 2026 wurde etwa ein erfundenes npm-Paket als Fallbeispiel beschrieben, das durch vorab registrierte Namen entschärft werden konnte. Ein weiteres Konzept „Phantom Squatting“ adressiert halluzinierte Domains, die unregistriert herumliegen.
Neu ist bei HalluSquatting weniger die Idee des Fake-Registers, sondern die Reichweite bis zur Ausführung: Der Delivery-Mechanismus ist ein KI-Agent, der nicht nur Text holt, sondern die Ausgabe mit einem „Run“-Schritt verbindet. Traditionelle Botnetze brauchen typischerweise Schwachstellen in Authentifizierung, wormbare Verbreitungslogik oder eine homogene Gerätekategorie. Hier fehlt das klassische Muster: Es geht ohne Passwortdiebstahl, ohne klassische Netzwerksignaturen und ohne ein einheitliches „Ziel-Flottenprofil“. Aus Sicht der Security ist das auch regulatorisch relevant, denn solche Vorfälle fallen häufig unter Datenschutz- und Meldepflichten, sobald Unternehmenssysteme oder Kundendaten betroffen sein könnten. Selbst wenn der Payload zunächst nur Befehle ausführt, sind Folgeeffekte wie Datenexfiltration oder Session-Übernahme schnell möglich, weshalb Logging, Least-Privilege und Incident-Readiness organisatorisch mitgedacht werden müssen.
Für die Abwehr ist das ernüchternd: Es gibt keinen einzelnen Patch wie bei einem klar abgrenzbaren CVE. Der Hebel mit der höchsten Wirkung ist konzeptionell simpel: Eine Suche (Lookup) muss vor dem Fetchen stattfinden. Wenn der Assistent erst einen echten, resolvbaren Namen verifiziert, sinkt die Wahrscheinlichkeit, dass er einem halluzinierten Stub folgt. Auf der Agent-Seite lässt sich außerdem die „Plan“-Schicht trainieren oder einschränken: Der Schrittplan, der aus einer Anfrage Handlungssequenzen ableitet, sollte Repositories und Packages zuerst auf Existenz, Inhaber und erwartete Quelle prüfen und Begriffe wie „clone“, „install“ oder „fetch“ stärker als Sicherheits-Flags behandeln. Im Vergleich zu reinem On-Device-Raten reduziert dieser Ansatz das Risiko von falschen Annahmen durch eine harte externe Validierung.
Auf Nutzerebene und bei Security-Teams gibt es kurzfristige Regeln. Besonders riskant sind Auto-Run- oder „yolo“-artige Modi, die Kommandos nach dem Abruf ohne menschliche Bestätigung durchziehen. Wer diese Agenten in Entwicklungsumgebungen einsetzt, sollte Befehlsausführung grundsätzlich nur im begleiteten Modus zulassen und die Standardwerte so setzen, dass der Assistent fragt, bevor er etwas ausführt. Zusätzlich helfen Sicherheits-Checks, die Inhalte inspizieren, bevor sie Aktionen auslösen, etwa wenn ein Assistent seine Konsequenz- oder Diff-Vorschau automatisiert prüft. Aber auch dann bleibt es ein Risikoreduktions- statt -eliminationsmechanismus, weil Angreifer oft versuchen, die Entscheidungslogik indirekt über externe Inhalte zu beeinflussen.
Plattformbetreiber wiederum können den Spielraum für das „Naming“-Prinzip begrenzen. Dazu zählen Regeln, die das Wiederverwenden bekannter Repo- oder Paketnamen unter neuen Accounts erschweren, ähnlich wie man gegen Typosquatting vorgeht. Ebenso denkbar ist eine aktive Vorregistrierung von Namen, die Modelle besonders häufig halluzinieren, sodass gefälschte Registrierungen weniger „Zielklarheit“ erzeugen. Als abschließender Hinweis aus den Forschungsergebnissen gilt: Angriffe verbessern sich, wenn sie funktionieren. HalluSquatting ist damit weniger ein Einzelfehler eines Produkts, sondern eine Schwäche im Vertrauensmodell von KI-Agenten, die Namen als Fakten übernehmen, obwohl sie nie explizit vom Nutzer validiert wurden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "HalluSquatting: KI-Coding-Assistenten bauen Botnetze über Halluzinations-Fallen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "HalluSquatting: KI-Coding-Assistenten bauen Botnetze über Halluzinations-Fallen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »HalluSquatting: KI-Coding-Assistenten bauen Botnetze über Halluzinations-Fallen« bei Google Deutschland suchen, bei Bing oder Google News!