큰 언어 모델은 없는 패키지·저장소·스킬 이름을 '모른다'고 하지 않고 그럴듯하게 지어내는데, 같은 요청에는 같은 가짜 이름을 저장소 복제는 최대 85%, 스킬 설치는 100%까지 반복 생성해요. 공격자가 이 가짜 이름을 GitHub나 플러그인 스토어에 미리 등록하고 악성 명령을 심어두면, 사용자가 진짜 리소스를 요청했을 때 Cursor·GitHub Copilot·Claude Code·Gemini CLI·Windsurf·Cline 등 9종 도구가 가짜를 대신 내려받아 내장 터미널로 실행해요. 그 결과 여러 운영체제에 봇넷 악성코드가 대량으로 퍼질 수 있다고 텔아비브대·테크니온·인튜이트 연구진이 실증했어요.
용어 풀이
- HalluSquatting
- AI가 반복해서 지어내는 가짜 이름을 공격자가 미리 등록(선점)해 악성 코드를 심는 공급망 공격
- Slopsquatting
- AI가 환각한 가짜 패키지 이름을 노려 악성 패키지를 등록하는, HalluSquatting의 초기 형태
- 공급망 공격(supply chain attack)
- 정품 대신 오염된 의존성·도구를 끼워 넣어 설치 단계에서 침투하는 공격
- 봇넷(botnet)
- 감염된 기기들을 원격에서 한꺼번에 조종하는 악성 네트워크
- yolo/auto-run 모드
- 에이전트가 사람 확인 없이 clone·install·명령을 자동 실행하는 설정
운영자 인사이트
에이전트에 clone·install·fetch 자동 실행(yolo/auto-run)을 켜두면 환각한 이름 하나가 곧 원격 코드 실행이 돼요. 자동 실행을 끄고, AI가 제안한 패키지·저장소 이름은 사실이 아니라 '추정'으로 보고 실제 출처가 맞는지 확인한 뒤 설치하는 습관이 지금 바로 할 수 있는 방어책이에요.
여러 관점으로 보기
- 원 연구(1차) 텔아비브대·테크니온·인튜이트 연구진이 '보편·전이 가능한 적대적 HalluSquatting'으로 에이전트 봇넷을 구성하는 기법을 공개했어요. Agentic Botnets (Nassi 연구진)
- 보도·해설 가짜 이름 반복 생성률이 저장소 85%·스킬 100%에 달해, 자동 실행 도구가 이를 그대로 설치·실행할 위험을 짚어요. The Hacker News
- 영향 도구·완화책 Cursor·Windsurf·Copilot·Cline·Gemini CLI·OpenClaw 등이 대상이며, '가져오기 전에 검색' '자동 실행 끄기'를 권고해요. SecurityWeek
- 원 기사(접근 차단) 인기 AI 도구 9종을 악용해 대규모 봇넷을 구성할 수 있다고 보도했지만 봇 차단으로 직접 열람은 실패했어요. Ars Technica