2023年、Bar Lanyadoというセキュリティ研究者が静かに実験を行った。彼は、AIコーディングアシスタントがPythonパッケージを繰り返し推奨していることに気づいた。 ハグフェイスクリ存在しないパッケージを作成する必要があった。そこで彼は、モデルが考案したまさにその名前でアップロードされた、空のプレースホルダーを作成した。機能もペイロードも追加せず、ただ待った。
3か月以内に、そのパッケージは3万回以上ダウンロードされた。幻覚的なインストールコマンドは、大手テクノロジー企業の公開リポジトリのREADMEにまで紛れ込んでいた。Lanyadoのパッケージは無害だった。しかし、この実験は不穏な事実を証明した。攻撃者はAIが何を発明するかを予測し、先に登録して開発者自身にインストールさせることができるのだ。この手法には今、名前が付けられている。 ずさんなそしてそれは、ソフトウェアサプライチェーンにおいて最も急速に拡大している脅威の一つである。
スロップスクワッティングとは何ですか?
スロップスクワッティングは サプライチェーン攻撃 攻撃者が、AIコーディングアシスタントが予測通りに幻覚を見るような名前で悪意のあるソフトウェアパッケージを登録する。 開発者がAIツールに助けを求めた際に、ツールがもっともらしく聞こえるが実際には存在しない依存関係のインストールを提案した場合、攻撃者は既にその名前を公開レジストリに登録しているため、その「役に立つ」提案は何もインストールしない代わりにマルウェアをインストールしてしまうことになる。
その用語は 2025年4月にセス・ラーソンによって造語されたPython Software Foundation のセキュリティ開発者インレジデンス。 しゃがんだ犯罪者が人気のあるパッケージのスペルミスを登録する古い攻撃(リクエスト リクエスト違いは間違いの原因にあります。タイポスクワッティングは人間のタイプミスを悪用するのに対し、スロップスクワッティングはAIの「スロップ」、つまり大規模な言語モデルが生成する自信満々で流暢だが間違った出力を悪用します。
スロップスクワットが実際に効果的な理由
AIによる幻覚はランダムなノイズだと考える人もいるかもしれません。毎回異なる偽名が使われ、兵器化は不可能だと。しかし、研究結果はそうではないことを示しており、それがまさに重要な点なのです。
査読済みの研究が発表されました USENIX セキュリティ 2025 (Spracklen 他) 576,000個の生成コードサンプルで16個の大規模言語モデルをテストしました。その結果、推奨パッケージの19.7%が存在しないことが判明しました。合計で205,474個の固有の架空の名前です。重要なことに、これらの架空の名前は 繰り返し可能偽名の43%は繰り返しプロンプトに現れ、58%は同じクエリを10回実行しても繰り返し現れた。オープンソースモデルは21.7%の確率でパッケージを偽装し、GPT-4のような商用モデルでさえ5.2%の確率で偽装した(20回に1回)。
再現性こそが、単なる癖を攻撃へと変える鍵となる。攻撃者は推測する必要がない。よく使われるプロンプトを実行し、モデルが繰り返し提案する存在しないパッケージを記録し、それらの名前をマルウェアとして登録すればよい。AIが攻撃者の代わりに標的を絞り込むのだ。
不法占拠攻撃の展開
攻撃の連鎖が短いことが、危険性の一因となっている。
- 観察。 攻撃者は、AIコーディングアシスタントに一般的な開発タスクを指示し、それらのツールが生成するもののレジストリには存在しないパッケージ名をログに記録する。
- 登録。 彼らは、そうした架空の名前のいずれかを使って悪意のあるパッケージを公開する。そのパッケージには、きれいなREADMEファイル、もっともらしいメタデータ、そしてインストールスクリプトに隠されたペイロードが含まれている。
- 待つ。 開発者(または自律型コーディングエージェント)がAIツールに同様の質問をし、同じ幻覚的な推奨事項を受け取り、 install.
- 実行します。 パッケージのインストールフックが作動し、機密情報が漏洩したり、リバースシェルが開かれたり、バックドアが仕掛けられたりして、その侵害はビルドや本番環境にまで波及する。
自律型コーディングエージェントは、ステップ3の実現可能性をはるかに高めます。人間のレビューなしに依存関係をインストールするエージェントは、開発者が立ち止まって「このパッケージは聞いたことがない」と考える可能性のある唯一のチェックポイントを排除します。
実際、どれほど深刻な状況なのでしょうか?
状況は改善するどころか悪化している。USENIXの調査では16種類のモデルをテストしたが、推奨パッケージのほぼ5分の1が実際には存在しないことが判明した。つまり、これは古いツールや性能の低いツールに限った問題ではない。また、トレーニングデータのみに基づいて動作するコーディングアシスタントは、提案したパッケージ名が安全なのか、架空のものなのか、あるいは既にマルウェアとしてフラグ付けされているのかを知る術がない。レジストリをリアルタイムで確認する機能がないからだ。これは単なる実験室での実験ではない。開発者が現在、1日に何十回も頼りにしているまさにその動作なのだ。
スロップスクワッティングは、サプライチェーンの衛生状態の広範な崩壊と連動して拡大しています。Xygeniの「2026年の新しいAppSec攻撃トレンド」で説明されているように、2025年には大量の悪意のあるパッケージキャンペーンがサプライチェーン攻撃の基本的な運用モデルになりました。攻撃者は大量に公開し、迅速なテイクダウンを受け入れ、確率に依存し、AIの幻覚によって登録するためのコンバージョン率の高い名前が安定的に供給されます。
不法占拠から身を守る方法
残念ながら、署名ベースのツールではこれを検知できません。不正に入手されたパッケージは全く新しいもので、CVEも署名も存在せず、削除されるまでの数時間しか公開されない可能性があり、その間に数千ものインストール数を積み重ねてしまう可能性があります。効果的な防御策は、次の4つの対策に基づいています。
- AIが推奨するパッケージは、それが実在し、正当なものであることを確認せずにインストールしてはいけません。 名前が正しいかどうかだけでなく、実際のダウンロード履歴、管理者、リポジトリを確認してください。
- マルウェアの検出は、シグネチャではなく動作に基づいて行う。 パッケージのインストール時のアクション、ネットワーク呼び出し、および公開時のスコアをパッケージに付けます。 難読化パターンそのため、悪意のあるパッケージは、それが既に知られている後ではなく、出現した瞬間にフラグが立てられます。
- 開発者とレジストリの間に依存関係ファイアウォールを設置する。 デフォルトで公開レジストリを信頼するのではなく、疑わしいパッケージや新規パッケージがビルドに到達する前に自動的に隔離します。
- お使いのシステムで実行されているAIを一覧してください pipeline. コーディングアシスタントや依存関係をインストールする自律エージェントは、攻撃対象領域の一部です。 AI部品表(AI-BOM) それを可視化する。
スロップスクワットは、より大きな変化の兆候の一つである。
スロップスクワッティングは、より広範なパターンの最も顕著な例です。AIは今や、コードを書く存在であると同時に、サプライチェーンにおける攻撃者の標的にもなっています。AIを単独で防御するだけでは不十分であり、より広範な戦略の中に組み込まれる必要があります。詳細については、ガイドを参照してください。 AIサプライチェーンセキュリティ悪意のあるパッケージも対象となります。 MCPのリスクそして、AIが生成したコードと、それらに対処する防御策。
ずりずりしたスクワットは、それがあなたの体型に影響を及ぼす前にやめましょう。
不正に取得されたパッケージを阻止する最も効果的な方法は、開発者がインストールスクリプトを実行する前にインストールしようとする瞬間に阻止することです。 ザイゲニ Shield ありません。 Shield は、開発者のエンドポイント上の軽量エージェントで、インストール時に悪意のあるパッケージをブロックします。 マルウェア早期警戒システム(MEW) 署名が存在する前に機能する判決。AIアシスタントが架空の依存関係を提案し、開発者が実行する場合 install, Shield パッケージが取得される際に評価を行い、ブロックします。悪意のあるインストール後スクリプトは実行されず、セキュリティチームは完全なコンテキストでその試みを把握できます。
MEWはパッケージが公開された瞬間にその動作(インストール時のアクション、ネットワーク呼び出し、難読化パターン)を評価するため、 Shield は、スロップスクワッティングが依存する署名のない真新しいパッケージ、タイポスクワッティング、依存関係の混乱、メンテナーの妥協を正確に検出します。すべてのブロックは、コード、ビルド、ランタイムの検出結果と同じ Xygeni コンソールに流れるため、新しい dashboard 新たなベンダーとの関係はなく、 Shield 既存のEDRと競合するのではなく、並行して動作します。
無料で始めましょう。 Xygeniの開発者プランは無料です。リポジトリ10個、月間スキャン200回、最大5人の貢献者、クレジットカード不要。 Sign up with GitHubGitLab、またはGoogleを使用して、10分以内に最初のスキャンを実行できます。 Shield エンドポイント保護機能は、まもなく開発者プランに導入されます。
FAQ
不法占拠は現実的な脅威なのか、それとも単なる理論上の問題なのか?
それは現実です。2023年に研究者のバー・ラニャドが行った概念実証では、幻覚の名前の下にプレースホルダーパッケージが表示されました(ハグフェイスクリ)は3か月で3万回以上ダウンロードされました。USENIX Security 2025の調査によると、AIが推奨するパッケージの19.7%は存在せず、それらの架空の名前の43%はプロンプト間で繰り返されるため、攻撃者はそれらを予測して登録することができます。
スロップスクワッティングとタイポスクワッティングの違いは何ですか?
タイポスクワッティングは、人気のあるパッケージのスペルミスを登録することで人間のタイプミスを悪用します(リクエスト の リクエストスロップスクワッティングは、大規模な言語モデルが作り出す自信満々だが間違ったパッケージ名を登録することで、AIの錯覚を悪用します。どちらも開発者を騙して悪意のあるパッケージをインストールさせることを目的としていますが、悪用する間違いは異なります。
AIコーディングアシスタントが提案する依存関係は信頼できるだろうか?
検証なしにインストールしてはいけません。主要な商用モデルでさえ、約5%の確率で存在しないパッケージを誤って提案することがあり、最新の分析では、現行モデルによる依存関係アップグレードの提案の約28%が誤って提案されたものであることが判明しました。インストールする前に、提案されたパッケージが実際に存在し、正当なものであることを必ず確認してください。
コードベースを不正な転用から守るにはどうすればよいですか?
AI が推奨するパッケージをインストール前に検証し、署名を待つのではなく公開時に動作に基づいてマルウェアを検出し、開発者とパブリックレジストリの間に依存関係ファイアウォールを設置し、実行中の AI ツールとエージェントの AI-BOM インベントリを維持します。 pipeline.





