Slopsquatting: Com els atacants converteixen les al·lucinacions de la IA en armes

Què és l'slopsquatting? Com ​​els atacants converteixen les al·lucinacions de la IA en armes

El 2023, un investigador de seguretat anomenat Bar Lanyado va dur a terme un experiment discret. Va notar que els assistents de codificació d'IA recomanaven constantment un paquet de Python anomenat huggingface-cli, un paquet que no existia. Així doncs, el va crear: un marcador de posició buit, carregat amb el nom exacte que els models estaven inventant. No va afegir cap funcionalitat ni cap càrrega útil. Simplement va esperar.

En tres mesos, el paquet s'havia descarregat més de 30,000 vegades. L'ordre d'instal·lació al·lucinada fins i tot havia arribat a un repositori públic README pertanyent a una important empresa tecnològica. El paquet de Lanyado era inofensiu. Però l'experiment va demostrar quelcom inquietant: un atacant pot predir què inventarà una IA, registrar-ho primer i deixar que els desenvolupadors ho instal·lin ells mateixos. Aquesta tècnica ara té un nom, agafant-se, i és una de les amenaces de més ràpid creixement a la cadena de subministrament de programari.

Què és fer slopsquatting?

Slopsquatting és un atac a la cadena de subministrament en què un atacant registra un paquet de programari maliciós amb un nom que els assistents de codificació d'IA previsiblement al·lucinen. Quan un desenvolupador demana ajuda a una eina d'IA i aquesta suggereix instal·lar una dependència que sembla plausible però inexistent, l'atacant ja ha reclamat aquest nom al registre públic, de manera que el suggeriment "útil" instal·la programari maliciós en comptes de res.

El terme era encunyat l'abril de 2025 per Seth Larson, desenvolupador de seguretat resident a la Python Software Foundation. És un joc de paraules amb mecanografia tipogràfica, l'atac més antic on els delinqüents registren errors ortogràfics de paquets populars (sol·licituds en lloc de peticions). La diferència és l'origen de l'error: el typosquatting explota els errors tipogràfics humans, mentre que el slopsquatting explota el "slop" de la IA: la sortida segura, fluida i incorrecta que produeixen els grans models lingüístics.

Per què funciona realment l'slopsquatting

Podríeu suposar que les al·lucinacions de la IA són soroll aleatori: un nom fals diferent cada vegada, impossible de convertir en arma. La investigació diu el contrari, i aquesta és la qüestió.

Un estudi revisat per experts presentat a USENIX Security 2025 (Spracklen et al.) va provar 16 models de llenguatge grans en 576,000 mostres de codi generades. Va descobrir que el 19.7% dels paquets recomanats no existien: 205,474 noms únics amb al·lucinacions en total. El més important és que aquestes al·lucinacions eren repetibleEl 43% dels noms falsos van reaparèixer després de repetides sol·licituds i el 58% es van repetir en deu execucions de la mateixa consulta. Els models de codi obert van al·lucinar paquets el 21.7% de les vegades; fins i tot models comercials com GPT-4 ho van fer el 5.2% de les vegades: un de cada vint.

La repetibilitat és el que converteix una peculiaritat en un atac. Un atacant no necessita endevinar-ho. Pot executar indicacions populars, registrar quins paquets inexistents suggereixen els models i registrar aquests noms com a programari maliciós. La IA fa la selecció de programari maliciós per ells.

Com es desenvolupa un atac de slopsquatting

La cadena d'atac és curta, i per això és perillosa en part:

  • Observeu. L'atacant demana als assistents de codificació d'IA tasques de desenvolupament comunes i registra els noms dels paquets que aquestes eines inventen però que no existeixen al registre.
  • Registrar-se. Publiquen un paquet maliciós sota un d'aquests noms al·lucinats, amb un fitxer README net, metadades plausibles i una càrrega útil amagada en un script d'instal·lació.
  • Espereu Un desenvolupador (o un agent de codificació autònom) fa una pregunta similar a una eina d'IA, rep la mateixa recomanació al·lucinada i l'executa instal · lar.
  • Executar. El ganxo d'instal·lació del paquet s'activa, exfiltrant secrets, obrint una shell inversa o plantant una porta del darrere, i el compromís flueix aigües avall cap a les compilacions i la producció.

Els agents de codificació autònoms fan que el pas 3 sigui molt més probable. Un agent que instal·la dependències sense revisió humana elimina l'únic punt de control on un desenvolupador podria haver-se aturat i haver pensat: "Mai havia sentit a parlar d'aquest paquet".

Què tan dolent és, realment?

Empitjora, no millora. L'estudi USENIX va provar 16 models i tot i així va trobar que gairebé un de cada cinc paquets recomanats no existia, de manera que aquest no és un problema limitat a eines més antigues o més febles. I un assistent de codificació que treballa només a partir de dades d'entrenament no té manera de saber si el nom del paquet que acaba de suggerir és segur, té al·lucinacions o ja està marcat com a programari maliciós: no té una vista en temps real del registre. Això no és una curiositat de laboratori. És el comportament exacte en què els desenvolupadors ara confien desenes de vegades al dia.

L'ocupacions il·legals també s'amplien amb el col·lapse més ampli de la higiene de la cadena de subministrament. El 2025, les campanyes de paquets maliciosos d'alt volum es van convertir en el model operatiu de referència per als atacs a la cadena de subministrament, tal com documenta el document New AppSec Attack Trends for 2026 de Xygeni: els atacants publiquen a gran volum, accepten retirades ràpides i es basen en la probabilitat, i les al·lucinacions de la IA els proporcionen un subministrament constant de noms d'alta conversió per registrar.

Com defensar-se contra l'slopsquatting

La incòmoda veritat és que les eines basades en signatures no poden detectar això. Un paquet slopsquat és completament nou; no existeix cap CVE, no existeix cap signatura i pot estar actiu només unes hores abans de ser retirat, temps suficient per acumular milers d'instal·lacions. Una defensa eficaç es basa en quatre pràctiques:

  • No instal·leu mai un paquet suggerit per una IA sense verificar que existeixi i que sigui legítim. Comproveu l'historial de descàrregues real, el responsable del manteniment i el repositori, no només que el nom soni bé.
  • Detecta programari maliciós pel comportament, no per les signatures. Puntuar un paquet en el moment de la publicació segons les seves accions en temps d'instal·lació, les crides de xarxa i patrons d'ofuscació, de manera que un paquet maliciós es marca en el moment en què apareix en lloc de després que ja sigui conegut.
  • Instal·leu un tallafocs de dependències entre els desenvolupadors i el registre. Posa en quarantena automàticament els paquets sospitosos o nous abans que arribin a una compilació, en comptes de confiar en el registre públic per defecte.
  • Inventari de la IA que s'executa al vostre pipeline. Els assistents de codificació i els agents autònoms que instal·len dependències formen part de la vostra superfície d'atac. Un Llista de materials d'IA (AI-BOM) això ho fa visible.

L'ocupació irregular és un símptoma d'un canvi més gran

L'"slopsquatting" és l'exemple més clar d'un patró més ampli: la IA ara és tant la cosa que escriu el vostre codi com la cosa a la qual apunten els atacants a la vostra cadena de subministrament. Defensar-se contra ella de forma aïllada no és suficient; pertany a una estratègia més àmplia. Per obtenir una visió completa, consulteu la nostra guia sobre... Seguretat de la cadena de subministrament amb IA, que cobreix paquets maliciosos, Riscos de MCPi codi generat per IA juntament amb les defenses que els aborden.

Deixa de fer slopsquats abans que arribi a la teva complexió.

El lloc més eficaç per aturar un paquet desfasat és el moment en què un desenvolupador intenta instal·lar-lo, abans que s'executi l'script d'instal·lació. Això és el que... Xígeni Shield fa. Shield és un agent lleuger al punt final del desenvolupador que bloqueja paquets maliciosos en el moment de la instal·lació, utilitzant Alerta precoç de programari maliciós (MEW) veredictes que funcionen abans que existeixi cap signatura. Quan un assistent d'IA suggereix una dependència al·lucinada i el desenvolupador executa instal · lar, Shield avalua el paquet a mesura que s'obté i el bloqueja: l'script maliciós posterior a la instal·lació no s'executa mai i l'equip de seguretat veu l'intent amb context complet.

Com que MEW avalua el comportament d'un paquet en el moment en què es publica (accions en temps d'instal·lació, crides de xarxa, patrons d'ofuscació), Shield detecta exactament els paquets nous, sense signatura encara, dels quals depèn el slopsquatting, juntament amb el typosquatting, la confusió de dependències i el compromís del mantenidor. Cada bloc flueix a la mateixa consola Xygeni que el vostre codi, la compilació i les troballes en temps d'execució, de manera que no hi ha cap novetat. dashboard i cap nova relació amb el proveïdor, i Shield funciona al costat del vostre EDR existent, no en contra.

Comença gratis. El pla per a desenvolupadors de Xygeni és de 0 €: 10 repositoris, 200 escanejos al mes, fins a 5 col·laboradors, sense targeta de crèdit. Sign up with GitHub, GitLab o Google i executa la primera exploració en menys de 10 minuts; Shield La protecció de punts finals aviat arribarà al pla per a desenvolupadors. 

FAQ

L'slopsquatting és una amenaça real o només teòrica?

És real. Una prova de concepte del 2023 de l'investigador Bar Lanyado va veure un paquet provisional sota un nom al·lucinat (huggingface-cli) s'ha descarregat més de 30,000 vegades en tres mesos. Un estudi d'USENIX Security 2025 va descobrir que el 19.7% dels paquets recomanats per IA no existeixen i que el 43% d'aquests noms al·lucinats es repeteixen en totes les indicacions, cosa que significa que els atacants poden predir-los i registrar-los.

Quina diferència hi ha entre "slopsquatting" i "typosquatting"?

El typosquatting explota els errors tipogràfics humans registrant els errors ortogràfics de paquets populars (sol·licituds for peticions). L'"slopsquatting" explota les al·lucinacions de la IA registrant els noms de paquets segurs però incorrectes que inventen els grans models de llenguatge. Ambdues tenen com a objectiu enganyar un desenvolupador perquè instal·li un paquet maliciós, però l'error que converteixen en arma és diferent.

Puc confiar en els assistents de codificació d'IA per suggerir dependències?

No sense verificació. Fins i tot els principals models comercials al·lucinen paquets que no existeixen al voltant del 5% de les vegades, i anàlisis més recents van trobar que gairebé el 28% dels suggeriments d'actualització de dependències d'un model actual eren al·lucinats. Confirmeu sempre que un paquet suggerit existeixi realment i sigui legítim abans d'instal·lar-lo.

Com puc protegir la meva base de codi de l'slopsquatting?

Verifiqueu els paquets suggerits per la IA abans d'instal·lar-los, detecteu programari maliciós pel comportament en el moment de la publicació en lloc d'esperar una signatura, instal·leu un tallafocs de dependències entre els desenvolupadors i els registres públics i manteniu un inventari AI-BOM de les eines i agents d'IA que s'executen al vostre. pipeline.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni