에이전트 코딩 · 2026년 7월 14일 ★★★★

AI 코딩 도구가 지어낸 가짜 이름을 선점해 봇넷을 퍼뜨리는 'HalluSquatting' 공급망 공격

큰 언어 모델은 없는 패키지·저장소·스킬 이름을 '모른다'고 하지 않고 그럴듯하게 지어내는데, 같은 요청에는 같은 가짜 이름을 저장소 복제는 최대 85%, 스킬 설치는 100%까지 반복 생성해요. 공격자가 이 가짜 이름을 GitHub나 플러그인 스토어에 미리 등록하고 악성 명령을 심어두면, 사용자가 진짜 리소스를 요청했을 때 Cursor·GitHub Copilot·Claude Code·Gemini CLI·Windsurf·Cline 등 9종 도구가 가짜를 대신 내려받아 내장 터미널로 실행해요. 그 결과 여러 운영체제에 봇넷 악성코드가 대량으로 퍼질 수 있다고 텔아비브대·테크니온·인튜이트 연구진이 실증했어요.

용어 풀이
HalluSquatting
AI가 반복해서 지어내는 가짜 이름을 공격자가 미리 등록(선점)해 악성 코드를 심는 공급망 공격
Slopsquatting
AI가 환각한 가짜 패키지 이름을 노려 악성 패키지를 등록하는, HalluSquatting의 초기 형태
공급망 공격(supply chain attack)
정품 대신 오염된 의존성·도구를 끼워 넣어 설치 단계에서 침투하는 공격
봇넷(botnet)
감염된 기기들을 원격에서 한꺼번에 조종하는 악성 네트워크
yolo/auto-run 모드
에이전트가 사람 확인 없이 clone·install·명령을 자동 실행하는 설정
운영자 인사이트

에이전트에 clone·install·fetch 자동 실행(yolo/auto-run)을 켜두면 환각한 이름 하나가 곧 원격 코드 실행이 돼요. 자동 실행을 끄고, AI가 제안한 패키지·저장소 이름은 사실이 아니라 '추정'으로 보고 실제 출처가 맞는지 확인한 뒤 설치하는 습관이 지금 바로 할 수 있는 방어책이에요.

여러 관점으로 보기
  • 원 연구(1차) 텔아비브대·테크니온·인튜이트 연구진이 '보편·전이 가능한 적대적 HalluSquatting'으로 에이전트 봇넷을 구성하는 기법을 공개했어요. Agentic Botnets (Nassi 연구진)
  • 보도·해설 가짜 이름 반복 생성률이 저장소 85%·스킬 100%에 달해, 자동 실행 도구가 이를 그대로 설치·실행할 위험을 짚어요. The Hacker News
  • 영향 도구·완화책 Cursor·Windsurf·Copilot·Cline·Gemini CLI·OpenClaw 등이 대상이며, '가져오기 전에 검색' '자동 실행 끄기'를 권고해요. SecurityWeek
  • 원 기사(접근 차단) 인기 AI 도구 9종을 악용해 대규모 봇넷을 구성할 수 있다고 보도했지만 봇 차단으로 직접 열람은 실패했어요. Ars Technica

원본 보기 (rss:arstechnica-ai)