Què és fer slopsquatting? És un atac en què els actors maliciosos registren els noms exactes dels paquets que els assistents de codificació d'IA al·lucinen, després carreguen aquests paquets amb programari maliciós i esperen que un desenvolupador els instal·li. No és un cas límit. En una investigació presentada a Seguretat USENIX 2025, El 19.7% dels paquets recomanats pels models de codificació d'IA en 576,000 exemples de codi no existien, i els investigadors van registrar més de 205,000 noms únics al·lucinats en els models provats.
Entendre què és l'slopsquatting (i què significa slopsquatting a la pràctica) és important perquè no és només una peculiaritat de la IA. L'slopsquatting és el successor de l'era de la IA de mecanografia tipogràfica, amb una diferència crítica: el typosquatting depèn d'un error d'escriptura d'un humà, mentre que el slopsquatting depèn d'un error del model, repetit de manera prou previsible perquè un atacant l'exploti a escala. Aquesta guia explica què és el slopsquatting, per què es propaga més ràpid del que la revisió de paquets pot detectar-lo, quins riscos crea i com les organitzacions poden descobrir-lo i prevenir-lo abans que arribi a producció.
Significat de "slopsquatting": Definició #
Slopsquatting significa, formalment: la pràctica de registrar un nom de paquet que un model de llenguatge gran al·lucina, un nom inventat que sona plausible però no existeix en cap registre públic, i carregar-lo amb codi maliciós. abans que un desenvolupador real l'instal·li basant-se en el suggeriment de la IA.
El terme estén el concepte de typosquatting (registrar un nom de paquet que imita un de real a través d'una errada ortogràfica comuna) al mode de fallada específic de la IA generativa. Mentre que el typosquatting explota una errada tipogràfica humana, el slopsquatting explota una Al·lucinacions del model d'IAn: un assistent de codificació recomana pip install o npm install per a un paquet que no ha existit mai, i un atacant que ha notat que el mateix nom inventat es repeteix a través de les indicacions el registra primer.
En termes pràctics, el significat de "slopsquatting" és el següent: un atac a la cadena de subministrament que converteix l'error d'un model en un exploit funcional, sense necessitat d'error humà més enllà de confiar en el suggeriment de la IA. No és teòric. Un únic paquet al·lucinat, instal·lat com a prova benigna el 2023, va generar més de 30,000 descàrregues en tres mesos sense cap promoció i va confirmar que les variants malicioses que exploten aquest patró exacte ja són públiques avui dia.
Slopsquatting vs Typosquatting: quina és la diferència? #
L'slopsquatting i el typosquatting comparteixen el mateix resultat (un desenvolupador instal·la un paquet maliciós creient que és legítim), però l'origen de l'error és categòricament diferent.
El typosquatting depèn d'un error d'escriptura humà: un desenvolupador pretén escriure sol·licituds i en comptes d'això escriu sol·licituds, i un atacant que ha registrat aquest nom mal escrit està esperant. El risc està lligat a la pulsació de tecla d'un desenvolupador, a un moment de falta d'atenció.
L'ús d'un slopsquat elimina completament l'error humà i el substitueix per un error del model, que es repeteix a escala en tots els desenvolupadors que reben una indicació similar. L'anàlisi de seguiment va descobrir que quan els investigadors tornaven a executar indicacions idèntiques deu vegades cadascun, el 43% dels noms de paquets al·lucinats apareixien a cada execució i el 58% es repetien més d'una vegada. Aquesta repetibilitat és el que fa que l'ús d'un slopsquat sigui explotable: un atacant no necessita endevinar una errada tipogràfica. Només necessita observar quin nom al·lucinat repeteix un model i registrar-lo abans que ho faci un desenvolupador real.
La diferència més gran és l'escala. Un paquet typosquatted espera un accident d'escriptura. Un paquet slopsquatted espera que la mateixa recomanació generada per IA arribi al següent desenvolupador, i al següent, i al següent, a totes les organitzacions que utilitzen el mateix model.
Per què es propaga l'slopsquatting? #
L'slopsquatting prolifera per la mateixa raó que sempre ha tingut l'slopsquatting: els atacants exploten un patró predictible en què els desenvolupadors confien per defecte. La novetat és l'escala de confiança.
L'auge de la codificació assistida per IA, els agents autònoms i els fluxos de treball de "codificació per vibracions", on els desenvolupadors revisen cada cop menys codi abans d'executar-lo, han canviat la superfície d'atac del programari de dues maneres concretes:
El punt d'entrada ja no és només el desenvolupador. Un atac de typosquatting depèn de l'error d'escriptura d'una persona. L'slopsquatting es pot originar dins del propi model i propagar-se a centenars de desenvolupadors diferents que fan preguntes similars i reben la mateixa recomanació al·lucinada, multiplicant l'abast d'un sol atac.
La superfície d'atac ha pujat més amunt en la cadena. Ja no n'hi ha prou amb revisar el codi que escriu un humà. Els equips també han de vigilar les dependències que suggereix un assistent d'IA, els servidors MCP als quals es connecta i els agents que instal·len paquets de forma autònoma sense revisió humana directa. L'AppSec tradicional, dissenyat per revisar repositoris i recursos humans commits, mai va ser dissenyat per observar aquesta nova interacció entre el desenvolupador, la IA i el registre de paquets, que és exactament on s'amaga el slopsquatting.
Riscos de l'ocupació il·legal #
L'ocupació il·legal crea un risc en totes les dimensions que es compuneixen entre si, i la tendència s'està accelerant en lloc d'esvair-se.
- Explotació repetible. Com que els noms al·lucinats no són aleatoris, el mateix nom fals torna a aparèixer de manera previsible a través de sessions i models. Els atacants no necessiten endevinar-ho; només necessiten observar el comportament del model i registrar els noms que es repeteixen, convertint una al·lucinació puntual en un atac escalable i repetible.
- Propagació agentiva. L'"slopsquatting" ja no es limita a un desenvolupador que copia i enganxa una ordre d'instal·lació suggerida. El gener de 2026, els investigadors van descobrir que els agents de codificació d'IA ja havien difós instruccions que feien referència a un paquet npm al·lucinat a través de 237 repositoris, amb agents que encara intentaven instal·lar-lo diàriament, sense cap humà implicat per detectar l'error.
- Evasió de la similitud de noms. Aproximadament el 38% dels noms al·lucinats s'assemblen molt als paquets reals, cosa que redueix les probabilitats que un desenvolupador detecti la substitució a primera vista. Un paquet maliciós que situa un caràcter fora d'una dependència de confiança no sembla sospitós; sembla una errada tipogràfica que cometries tu mateix.
- Exposició persistent després de la detecció. Un paquet al·lucinat que substituïa un connector ESLint legítim encara registrava descàrregues setmanals fins i tot després que el registre el posés sota una retenció de seguretat, una prova que marcar un paquet desaprofitat no impedeix immediatament que s'instal·li.
On s'amaga Slopsquatting #
La part més difícil de detectar de slopsquatting és que no sembla un atac en el moment en què passa; sembla una instal·lació normal de pip o npm que s'ha completat correctament, perquè el paquet existeix realment un cop un atacant l'ha registrat.
L'slopsquatting normalment entra a través de:
- Assistents i copilots de codificació amb IA. El suggeriment inicial, un nom de paquet inventat presentat al costat de codi legítim i funcional, és on s'origina la vulnerabilitat. Res del codi circumdant sembla incorrecte, perquè normalment no ho és; només la dependència és falsa.
- Agents de codificació autònoms. Els fluxos de treball agentius que instal·len dependències sense revisió humana eliminen l'únic punt de control, un desenvolupador que fa una pausa per verificar un nom, que d'altra manera detectaria un paquet al·lucinat abans que arribi a un projecte.
- Gestors de paquets sense cap pas de verificació. Ni la instal·lació de pip ni la instal·lació de npm generen un error quan el paquet de destinació existeix i és maliciós. La instal·lació es completa normalment perquè, des de la perspectiva del gestor de paquets, no hi ha res malament.
Com descobrir i prevenir l'ocupacions sense censura #
Prevenir l'"slopsquatting" no requereix eines exòtiques. Requereix aplicar pràctiques d'higiene de dependències que ja existeixen, sistemàticament, en lloc de relaxar-les en el moment en què una IA "suggereix" el codi.
Verifiqueu qualsevol paquet nou abans d'instal·lar-lo, especialment un suggerit per un assistent d'IA. Confirmeu que existeix al registre oficial, qui el manté, quan es va publicar i si els seus números de descàrrega semblen genuïns.
No assumeixis mai que el codi generat per IA és segur per defecteQue el codi "funcioni" no vol dir que les seves dependències siguin legítimes. La revisió de dependències hauria de formar part de la revisió del codi, no una excepció.
Implementa una anàlisi de dependències que marqui patrons de risc més enllà dels CVE coneguts: paquets anòmals, noms sospitosament similars als existents, nous mantenidors sense antecedents o instal·lació de scripts amb un comportament inusual.
Aplicar AI-SPM com a capa de governança. La gestió de la postura de seguretat de la IA és la pràctica dissenyada per detectar exactament aquest tipus de risc introduït per la IA a escala, descobrint contínuament les dependències suggerides per la IA i puntuant-les abans que un humà hagi de recordar-se de comprovar-ho manualment.
Assegurar-se contra l'ocupacions desubicades amb Xygeni #
L'ocupació il·legal no es pot evitar només amb la vigilància dels desenvolupadors. Una política que diu "verificar tots els paquets suggerits per la IA" no s'escala en una organització on els suggeriments de dependències arriben més ràpid del que pot seguir qualsevol procés de revisió humana.
Xygeni's l'enfocament tracta això com un problema de detecció contínua: inventari d'IA i IA BOM superfície cada IA introduïda dependència a través de SDLC, donant als equips un registre real del que un assistent d'IA ha suggerit i instal·lat realment. Xygeni Shield, impulsat per MEW (Alerta Precoç de Programari Maliciós), detecta i bloqueja paquets maliciosos, inclosos els que estan mal protegits, abans que existeixi una signatura, tancant exactament l'espai que deixen obert els escàners basats en signatures.
Si els vostres equips utilitzen assistents de codificació d'IA, el problema de l'"slopsquatting" ja és present. La pregunta és si el següent nom al·lucinat es detecta abans que s'instal·li.

FAQ #
L'slopsquatting és un atac de la cadena de subministrament en què els actors maliciosos registren els noms exactes de paquets inexistents que els assistents de codificació d'IA al·lucinen repetidament, carregant-los amb programari maliciós abans que un desenvolupador n'instal·li un basant-se en el suggeriment de la IA.
Els atacants observen quins noms de paquets els models d'IA al·lucinen repetidament i després registren aquests noms exactes amb codi maliciós abans que ho faci un desenvolupador real. Com que el nom al·lucinat es repeteix de manera predictible a través de les indicacions i les sessions, un únic paquet slopsquatted registrat pot arribar a tots els desenvolupadors que reben un suggeriment d'IA similar, convertint una peculiaritat del model en un atac escalable a tota una base d'usuaris.
Un descobriment eficaç significa tractar les dependències suggerides per la IA com una categoria de risc diferent, no com un subconjunt de les dependències de codi obert ordinàries. Això requereix visibilitat del que els assistents i agents de codificació per IA realment suggereixen i instal·len, comparant-ho amb les dades del registre (data de publicació, historial del mantenidor, patrons de descàrrega) i la detecció de programari maliciós basada en el comportament, en lloc de confiar només en l'escaneig basat en signatures.
