Cibersegurança: Nova técnica “HalluSquatting” explora alucinações de IA para infectar desenvolvedores

Uma nova e sofisticada ameaça digital promete acender o alerta vermelho na comunidade de desenvolvimento de software e segurança da informação. Batizada de HalluSquatting, a técnica transforma as conhecidas “alucinações” de Grandes Modelos de Linguagem (LLMs) em vetores reais para ataques cibernéticos em larga escala, permitindo a infecção automatizada de milhares de máquinas.

A vulnerabilidade foi revelada em uma reportagem da Ars Technica e atinge diretamente pelo menos nove ferramentas populares de assistência de código baseadas em inteligência artificial.


O que é e como funciona o HalluSquatting?

O ataque se aproveita de um comportamento crônico das IAs: a incapacidade de admitir ignorância. Quando um assistente de programação recebe o comando para localizar ou instalar um projeto de software que ele não conhece (ou que não estava em sua base de dados), o modelo frequentemente inventa um endereço ou repositório inexistente, mantendo uma postura convincente.

É nesse ponto que os cibercriminosos agem:

  1. Os atacantes mapeiam os padrões previsíveis de resposta das IAs.
  2. Eles registram antecipadamente os domínios e nomes de repositórios falsos que a IA costuma inventar.
  3. Inserem códigos maliciosos (malware, ransomware ou scripts de mineração) nessas páginas.
  4. Quando o desenvolvedor aceita a sugestão da IA, o assistente baixa e executa o código malicioso de forma automática.

O diferencial do ataque: Ao contrário das injeções de prompt tradicionais, que exigem um alvo específico por vez, o HalluSquatting é altamente escalável. Ele depende apenas das rotinas automatizadas dos agentes de IA, permitindo que os hackers comprometam uma enorme quantidade de usuários com esforço mínimo.


Ferramentas de IA vulneráveis

Os testes dos pesquisadores confirmaram que a técnica funciona contra ecossistemas amplamente utilizados no mercado atual:

  • GitHub Copilot
  • Cursor e Cursor CLI
  • Gemini CLI
  • Windsurf
  • Cline
  • OpenClaw, ZeroClaw e NanoClaw

Projetos novos são o principal alvo

Os dados da pesquisa apontam que os LLMs são altamente precisos ao lidar com projetos publicados antes de 2019. No entanto, o cenário muda drasticamente quando se trata de tecnologias recentes.

Em testes com bibliotecas e lançamentos de 2025, a taxa média de alucinação saltou para 92,4%. Como esses projetos novos ainda não foram indexados no período de treinamento da IA, a probabilidade de o assistente gerar um link inventado é quase absoluta.


Impacto técnico e mitigação

Caso o código malicioso seja executado na máquina do desenvolvedor, os riscos incluem a criação de botnets, ataques distribuídos de negação de serviço (DDoS), infecções por ransomware e mineração ilegal de criptomoedas. Especialistas do setor reforçam que a ameaça é real e altera a dinâmica de segurança da cadeia de suprimentos de software (software supply chain).

Como se proteger? A recomendação de segurança imediata é a supervisão humana estrita. Antes de rodar qualquer comando de instalação, build ou importação sugerido por assistentes de IA, os desenvolvedores devem checar manualmente se o repositório de destino de fato existe e provém de uma fonte oficial e confiável.