A prossima volta chì un assistente IA ricumanda un pacchettu da installà, verificarete s'ellu esiste veramente? A maiò parte di i sviluppatori ùn a facenu micca. Quella lacuna trà a suggerimentu è a verificazione hè induve cumincianu l'attacchi di slopsquatting, è in menu di trè anni, a minaccia s'hè evoluta da a prova di cuncettu di un ricercatore à l'esecuzione di codice remota in agenti di codificazione autonomi. Questu articulu traccia l'evoluzione di u slopsquatting è ciò chì ogni tappa significa per e squadre AppSec è DevSecOps.
Novu quì ? Cuminciate cù a nostra introduzione à Ciò chì hè u slopsquatting è cumu si difende contr'à ellu, dopu vultate per a cronologia.
Un attaccu di slopsquatting in un paràgrafu
Un attaccu di slopsquatting registra un pacchettu maliziosu sottu un nome chì i mudelli di IA prevedibilmente allucinanu. Induve u typosquatting sfrutta un errore di scrittura umanu richieste di dumande, slopsquatting sfrutta u mudellu stessu inventendu un nome plausibile chì ùn esiste in nisun registru, dopu un attaccante rivendica quellu nome esattu prima chì qualchissia legittimu u faci. U termine hè statu inventatu da Seth Larson, sviluppatore di sicurezza in residenza à a Python Software Foundation, è pupularizatu da Andrew Nesbitt. Ciò chì rende u mudellu degne di esse tracciatu hè a rapidità cù a quale hè maturatu.
Evoluzione di slopsquatting
2023: u primu segnu d'avvertimentu
U ricercatore di sicurezza Bar Lanyado hà nutatu chì parechji LLM cuntinuavanu à ricumandà un pacchettu chjamatu huggingface-cli, chì ùn esiste micca (u veru strumentu s'installa cù pip install -U “huggingface_hub[cli]”). Per dimustrà u risicu, hà caricatu un pacchettu viotu sottu à quellu nome allucinatu. In trè mesi era statu telecaricatu più di 30,000 volte, senza alcuna prumuzione, è u nome falsu hè ancu apparsu in u README di un repositoriu ligatu à a ricerca di una grande sucietà tecnologica. U pacchettu era innocu. A lezziò ùn era micca: un nome allucinatu deve solu esse abbastanza coerente per chì qualchissia u possi trasfurmà in arma.
2024: da un articulu di blog à a cupertura mainstream
In marzu 2024, The Register hà infurmatu nantu à i mudelli di IA chì inventavanu cun fiducia nomi di pacchetti software chì i sviluppatori stavanu dopu scaricendu, alcuni potenzialmente avvelenati da malware. A cupertura era menu impurtante per ciò chì rivelava tecnicamente chè per ciò chì segnalava: huggingface-cli ùn era più una curiosità unica, ma u primu segnu di un mudellu abbastanza seriu da esse segnalatu da a stampa tecnologica mainstream, prima di u studiu à grande scala chì ne cunfirmerebbe a portata un annu dopu.
2025: a prima misurazione rigorosa
L'articulu USENIX Security 2025 "Avemu un pacchettu per voi!" (Spracklen et al.) hà testatu 16 mudelli di generazione di codice, cummerciali è open source, in 576,000 campioni Python è JavaScript. Hà trasfurmatu u slopsquatting da l'aneddotu à i dati:
- 19.7% di i pacchetti cunsigliati ùn esistevanu micca.
- I mudelli open-source anu allucinatu assai più spessu (21.7% in media) chè quelli cummerciali (5.2%).
- I peghju trasgressori, CodeLlama 7B è 34B, anu avutu allucinazioni in più di un terzu di e so pruduzzione.
- In tutti i mudelli, i circadori anu registratu più di 205 000 nomi allucinati unichi, un gruppu abbastanza grande per alimentà campagne sustenute in tutti l'ecosistemi.
U studiu hà ancu categurizatu cumu si formanu i falsi: 38% eranu cunfusioni chì fusionanu dui nomi di pacchetti veri (esattamente u mudellu chì hà pruduttu dopu). reagisce à u codice di cambiamentu da jscodeshift e reagisce-codemod), 13% eranu varianti di tipu typo di pacchetti veri, è 51% eranu pure fabricazioni plausibili ma interamente inventate. Stu primu gruppu hè u più impurtante per a difesa, perchè un nome cusitu inseme da dui strumenti veri hè u più difficiule da individuà à prima vista.
A scuperta più impurtante per l'attaccanti: l'allucinazioni ùn sò micca aleatorie è ùn cambianu micca à ogni tentativu. Quandu i circadori anu ripetutu prompt identichi dece volte ognunu, u 43% di i nomi allucinati sò apparsi à ogni tentativu è u 58% si sò ripresentati più di una volta. Un attaccante ùn hà bisognu di induvinà. Osservanu u cumpurtamentu di u mudellu, notanu i nomi chì si ripresentanu continuamente è li registranu prima. Questa ripetibilità hè ciò chì trasforma un'allucinazione una tantum in un attaccu scalabile.
2026: da pacchetti isolati à agenti autonomi
Quest'annu hà pruduttu l'evidenza più chjara finu à avà chì u slopsquatting ùn hè più limitatu à un sviluppatore chì copia è incolla un suggerimentu. npm install.
In ghjennaghju 2026, u ricercatore di sicurezza Charlie Eriksen hà trovu un pacchettu npm allucinatu, reagisce à u codice di cambiamentu, chì l'istruzzioni di l'agente generate da l'IA s'eranu digià sparse in 237 repositori attraversu fork, cù l'agenti chì cercanu sempre di installallu ogni ghjornu. Hà avutu urigine in un unicu commit di i schedari di cumpetenze di l'agenti scritti da l'IA chì nisun umanu avia rivisu. Eriksen hà registratu u nome ellu stessu, difensivamente, prima chì un attaccante pudessi trasfurmallu in arma.
Separatamente, un pacchettu veramente maliziosu chjamatu importazioni micca aduprate, allucinatu in locu di u legittimu eslint-plugin-unused-imports, hà cuntinuatu à disegnà installazioni ancu dopu chì npm l'hà piazzatu sottu una prutezzione di sicurezza, mustrendu quantu tempu un attaccu di slopsquatting pò cuntinuà à truvà vittime dopu chì hè statu segnalatu.
Dopu, in lugliu 2026, i circadori anu discrittu una tecnica cunnessa chjamata "HalluSquatting" chì concatena una allucinazione cù una iniezione immediata: un agente di codificazione IA chì recupera una risorsa allucinata per contu di un utilizatore pò esse dirottatu per eseguisce u codice furnitu da l'attaccante. Questu estende l'evoluzione di slopsquatting da un risicu d'installazione passiva à un vettore attivu di esecuzione di codice remota in i flussi di travagliu di sviluppu agenticu.
Perchè a "codificazione vibrante" hà allargatu a superficia d'attaccu
U slopsquatting ùn averebbe micca assai impurtanza s'è u codice generatu da l'IA fussi di nicchia. Ùn l'hè micca. L'ascesa di l'assistenti di codificazione, l'agenti autonomi è i flussi di travagliu di "codificazione vibrante", induve i sviluppatori rivedenu menu codice prima di eseguisce lu, hà cambiatu a superficia d'attaccu in dui modi concreti.
Prima, u puntu d'entrata ùn hè più solu u sviluppatore. Un attaccu di typosquatting dipendeva da una persona chì facia un errore di scrittura. Avà l'errore hà a so origine in u mudellu è si propaga à centinaie di sviluppatori chì facenu dumande simili è ricevenu a listessa raccomandazione allucinata.
Siconda, a superficia d'attaccu s'hè spostata in a catena. Ùn basta più à fighjà u codice chì un umanu scrive. E squadre devenu fighjà e dipendenze chì un assistente IA suggerisce, i servitori MCP à i quali si cunnetta è l'agenti chì installanu pacchetti senza alcun umanu in u ciclu. AppSec tradiziunale, custruitu per rivedere i repositori è l'umani commits, ùn hè mai statu cuncipitu per osservà quella interazione trà sviluppatore, IA è registru, chì hè esattamente induve si piatta avà u slopsquatting.
Ciò chì significa questu per a prevenzione
Nunda di questu rende l'IA generativa intrinsecamente insicura. Introduce un risicu di catena di furnimentu chì l'arnesi tradiziunali ùn sò micca stati custruiti per catturà, è richiede i principii di verificazione chì applichemu digià à qualsiasi dipendenza esterna: ùn fidatevi micca per difettu, verificate a fonte è automatizate quella verificazione invece di fidàvi di a memoria di ogni sviluppatore. U manuale di ghjocu difensivu cumpletu hè in a nostra guida à Sicurezza di a catena di furnimentu di l'IA, ma a versione corta hè chì a verificazione manuale, mentre hè sempre necessaria, smette di scalà in u mumentu chì un nome allucinatu pò ghjunghje à migliaia di sviluppatori à tempu, o un agente pò installallu senza alcuna revisione umana.
Fermate i pacchetti allucinati prima ch'ellu sia installatu da un agente
I casi di u 2026 anu una caratteristica in cumunu: l'installazione periculosa si faci senza un umanu in u ciclu. Hè precisamente a lacuna. Xygeni Shield hè custruitu per. Shield hè un agente ligeru nantu à u puntu finale di u sviluppatore chì blocca i pacchetti maliziosi à u mumentu di l'installazione, aduprendu Avvisu Precoce di Malware (MEW) verdetti chì funzionanu prima chì esista una firma. Quandu un assistente IA o un agente autonomu prova à installà un pacchettu allucinatu è appena registratu, Shield u valuta mentre hè recuperatu è u blocca, cusì u script d'installazione ùn funziona mai, ch'ellu ci sia o micca un umanu chì guarda. Ogni bloccu scorri in u listessu Xygeni cunsola cum'è u vostru codice, compilazione è risultati di runtime, è Shield funziona accantu à u vostru EDR esistente piuttostu chè contru à ellu.
Cuminciate gratuitamente. U pianu di sviluppatore di Xygeni hè 0 €: 10 repositori, 200 scansioni à u mese, finu à 5 cuntributori, senza carta di creditu. Sign up with GitHub, GitLab, o Google è eseguite a vostra prima scansione in menu di 10 minuti; Shield A prutezzione di l'endpoint ghjunghjerà prestu à u pianu Developer.
FAQ
Un gestore di pacchetti pò impedisce u slopsquatting da per ellu?
Micca cumpletamente. A rilevazione di collisioni di npm blocca nomi troppu simili à i pacchetti esistenti, ciò chì aiuta contr'à u typosquatting, ma un nome allucinatu hè una stringa nova di zecca senza collisione da rilevà. Se un attaccante registra u pacchettu allucinatu prima chì un sviluppatore l'installi, l'installazione si completa senza errore perchè u pacchettu esiste veramente. A prevenzione richiede a verificazione di l'origine è di u cumpurtamentu di u pacchettu, micca solu i cuntrolli di u registru stessu.
Chì distingue i casi di l'agente 2026 da i slopsquatting precedenti?
L'incidenti precedenti dipendevanu da un umanu chì copiava è incollava un cumandamentu d'installazione suggeritu. In i casi di u 2026, l'agenti autonomi anu installatu o pruvatu à installà pacchetti allucinati senza chì nisun umanu rivedessi u passu, è a tecnica HalluSquatting hè andata più in là concatenendu una allucinazione cù una iniezione rapida per ottene l'esecuzione remota di codice in u flussu di travagliu di l'agente.





