2023년, 바 라냐도라는 보안 연구원은 조용히 실험을 진행했습니다. 그는 AI 코딩 도우미들이 특정 파이썬 패키지를 계속해서 추천하는 것을 발견했습니다. 포옹얼굴-cli존재하지 않는 패키지였다. 그래서 그는 그것을 만들었다. 모델들이 지어낸 바로 그 이름으로 업로드된 빈 자리 표시자였다. 그는 아무런 기능도, 페이로드도 추가하지 않았다. 그는 그저 기다렸다.
석 달 만에 해당 패키지는 30,000만 회 이상 다운로드되었습니다. 심지어 그 허구적인 설치 명령어는 유명 기술 기업의 공개 저장소 README 파일에까지 포함되었습니다. 라냐도의 패키지는 무해했습니다. 하지만 이 실험은 불안한 사실을 보여주었습니다. 공격자는 인공지능이 무엇을 발명할지 예측하고, 먼저 등록한 다음, 개발자들이 직접 설치하도록 만들 수 있다는 것입니다. 이제 이러한 기법에 이름이 붙여졌습니다. 엉거주춤 앉기그리고 이는 소프트웨어 공급망에서 가장 빠르게 증가하는 위협 중 하나입니다.
슬롭스쿼팅이란 무엇인가요?
슬롭스쿼팅이란 공급망 공격 공격자가 인공지능 코딩 도우미가 예상대로 떠올릴 만한 이름으로 악성 소프트웨어 패키지를 등록하는 경우입니다. 개발자가 AI 도구에 도움을 요청했을 때, 도구가 그럴듯해 보이지만 존재하지 않는 종속성 설치를 제안하는 경우, 공격자는 이미 공개 레지스트리에서 해당 이름을 선점했기 때문에 "도움이 되는" 제안이 아무것도 설치하지 않는 대신 악성코드를 설치하게 됩니다.
그 용어는 2025년 4월 세스 라슨이 만든 신조어파이썬 소프트웨어 재단의 보안 개발자 상주 전문가입니다. 이는 말장난입니다. 타이포 스쿼팅예전부터 사용되어 온 공격 방식으로는 인기 있는 패키지 이름의 오타를 등록하는 것이 있습니다.요청 대신 요청차이점은 오류의 근원에 있습니다. 타이포스쿼팅은 사람의 오타를 악용하는 반면, 슬롭스쿼팅은 AI의 "엉성한 출력", 즉 대규모 언어 모델이 만들어내는 자신감 넘치고 유창하지만 잘못된 출력을 악용합니다.
슬롭스쿼팅이 실제로 효과적인 이유
인공지능이 만들어내는 환각은 무작위적인 잡음일 뿐이라고 생각할 수도 있습니다. 매번 다른 가짜 이름을 내뱉고, 무기화할 수 없다고 여길 수도 있죠. 하지만 연구 결과는 그렇지 않다는 것을 보여주며, 바로 그 점이 핵심입니다.
동료 평가를 거친 연구 논문이 발표되었습니다. USENIX Security 2025(Spracklen 외) 576,000개의 생성된 코드 샘플을 대상으로 16개의 대규모 언어 모델을 테스트한 결과, 추천 패키지 중 19.7%가 실제로 존재하지 않는 것으로 나타났습니다. 즉, 총 205,474개의 고유한 허구적인 이름이 발견된 것입니다. 중요한 것은 이러한 허구적인 이름들이 다음과 같은 특징을 가지고 있다는 점입니다. 반복 가능가짜 이름의 43%가 반복적인 프롬프트에서 다시 나타났고, 58%는 동일한 쿼리를 10번 실행했을 때 다시 나타났습니다. 오픈 소스 모델은 21.7%의 확률로 패키지를 잘못 생성했고, GPT-4와 같은 상용 모델조차도 5.2%의 확률로(20번 중 1번) 패키지를 잘못 생성했습니다.
반복 가능성이야말로 특이한 점을 공격으로 바꾸는 핵심입니다. 공격자는 추측할 필요가 없습니다. 흔히 사용되는 프롬프트를 실행하고, 모델이 계속해서 제안하는 존재하지 않는 패키지를 기록한 다음, 해당 이름을 악성코드로 등록할 수 있습니다. 그러면 AI가 공격자를 대신하여 타겟팅을 수행합니다.
무단침입 공격은 어떻게 전개되는가
공격 과정이 짧다는 점이 바로 이 공격이 위험한 이유 중 하나입니다.
- 관찰하다. 공격자는 AI 코딩 도우미에게 일반적인 개발 작업을 지시하고, 해당 도구가 만들어냈지만 레지스트리에 존재하지 않는 패키지 이름을 로그에 기록합니다.
- 레지스터. 그들은 그럴듯한 README 파일과 그럴듯한 메타데이터를 사용하고 설치 스크립트에 악성 페이로드를 숨긴 채, 허구적인 이름 중 하나로 악성 패키지를 배포합니다.
- 기다림. 개발자(또는 자율 코딩 에이전트)는 AI 도구에 비슷한 질문을 하고, 똑같은 왜곡된 추천을 받은 후 실행합니다. 설치.
- 실행하다. 해당 패키지의 설치 후크가 실행되어 비밀 정보가 유출되거나, 리버스 셸이 열리거나, 백도어가 심어지고, 이러한 취약점은 빌드 및 프로덕션 환경으로 확산됩니다.
자율 코딩 에이전트는 3단계의 성공 가능성을 훨씬 높여줍니다. 사람의 검토 없이 종속성을 설치하는 에이전트는 개발자가 "이 패키지는 처음 들어보는데?"라고 생각하며 잠시 멈칫할 수 있는 단계를 없애줍니다.
상황이 실제로 얼마나 심각한가요?
상황이 나아지는 게 아니라 오히려 악화되고 있습니다. USENIX 연구에서는 16개의 모델을 테스트했는데도 추천 패키지 중 거의 5분의 1이 존재하지 않는 것으로 나타났습니다. 따라서 이는 오래되거나 성능이 떨어지는 도구에만 국한된 문제가 아닙니다. 학습 데이터만으로 작동하는 코딩 도우미는 방금 제안한 패키지 이름이 안전한지, 잘못된 것인지, 아니면 이미 악성코드로 신고되었는지 알 방법이 없습니다. 레지스트리를 실시간으로 확인할 수 없기 때문입니다. 이는 실험실에서만 나타나는 현상이 아닙니다. 개발자들이 하루에도 수십 번씩 의존하는 바로 그 상황입니다.
슬롭스쿼팅(Slopsquatting)은 공급망 위생의 전반적인 붕괴와 함께 확산됩니다. Xygeni의 '2026년 새로운 앱 보안 공격 트렌드' 보고서에 따르면, 2025년에는 대량의 악성 패키지 유포 캠페인이 공급망 공격의 기본 운영 모델이 될 것으로 예상됩니다. 공격자들은 대량으로 패키지를 배포하고, 빠른 차단을 감수하며, 확률에 의존합니다. 또한, AI는 공격자들에게 전환율이 높은 도메인 이름을 꾸준히 제공합니다.
슬롭스쿼팅(무단 점거)에 대한 방어 방법
불편한 진실은 시그니처 기반 도구로는 이를 탐지할 수 없다는 것입니다. 슬롭스쿼팅된 패키지는 완전히 새로운 것이기 때문에 CVE도 없고 시그니처도 존재하지 않으며, 삭제되기 전까지 단 몇 시간 동안만 배포되어 수천 건의 설치를 기록할 수 있습니다. 효과적인 방어는 다음 네 가지 사항에 기반합니다.
- 인공지능이 추천하는 패키지는 반드시 존재 여부와 안전성을 확인해야 합니다. 이름이 비슷하게 들린다고 해서 무조건 실제 다운로드 기록, 관리자, 저장소를 확인하세요.
- 악성코드를 시그니처가 아닌 동작 기반으로 탐지합니다. 패키지 게시 시점에 설치 시 작업, 네트워크 호출 등을 기준으로 패키지의 점수를 매깁니다. 난독화 패턴따라서 악성 패키지는 이미 알려진 후가 아니라 나타나는 즉시 플래그가 지정됩니다.
- 개발자와 레지스트리 사이에 종속성 방화벽을 설치하세요. 기본적으로 공개 레지스트리를 신뢰하는 대신, 빌드에 도달하기 전에 의심스럽거나 완전히 새로운 패키지를 자동으로 격리합니다.
- 현재 실행 중인 AI를 목록화하세요. pipeline. 코딩 도우미와 종속성 설치를 수행하는 자율 에이전트는 공격 표면의 일부입니다. AI 자재명세서(AI-BOM) 그것을 시각적으로 보여줍니다.
무허가 주거는 더 큰 변화의 한 증상일 뿐입니다.
슬롭스쿼팅은 더 광범위한 패턴을 보여주는 가장 대표적인 사례입니다. 이제 AI는 여러분의 코드를 작성하는 주체인 동시에 공급망에서 공격자들이 노리는 대상이 되기도 합니다. AI에 대한 방어는 그 자체로 충분하지 않으며, 더 포괄적인 전략의 일부로 포함되어야 합니다. 전체적인 맥락을 이해하려면 다음 가이드를 참조하세요. AI 공급망 보안악성 패키지를 포함합니다. MCP 위험또한 AI가 생성한 코드와 이를 방어하는 방법도 함께 소개합니다.
몸에 무리가 가기 전에 스쿼트 자세를 고치세요.
무단 복제된 패키지를 막는 가장 효과적인 방법은 개발자가 설치를 시도하는 순간, 즉 설치 스크립트가 실행되기 전에 차단하는 것입니다. 제니 Shield 않습니다. Shield 이는 개발자 엔드포인트에 설치되는 경량 에이전트로, 설치 시점에 악성 패키지를 차단합니다. 악성코드 조기경보(MEW) 서명이 있기 전에 효력이 발생하는 판결. AI 비서가 환각적인 의존성을 제안하고 개발자가 실행하는 경우 설치, Shield 패키지를 가져오는 즉시 평가하고 차단합니다. 악성 설치 후 스크립트는 실행되지 않으며, 보안 팀은 전체적인 맥락을 파악하여 공격 시도를 확인할 수 있습니다.
MEW는 패키지가 게시되는 순간 해당 패키지의 동작(설치 시 작업, 네트워크 호출, 난독화 패턴)을 평가하기 때문에, Shield 이 도구는 슬롭스쿼팅(slopsquatting)에 사용되는 서명이 아직 없는 새로운 패키지뿐만 아니라 타이포스쿼팅(typosquatting), 의존성 혼란, 유지 관리자 문제까지 정확하게 포착합니다. 모든 블록은 코드, 빌드 및 런타임 결과와 동일한 Xygeni 콘솔에 표시되므로 새로운 문제가 발생하지 않습니다. dashboard 새로운 공급업체와의 관계는 없으며, Shield 기존 EDR과 충돌하지 않고 함께 실행됩니다.
무료로 시작하세요. Xygeni의 개발자 플랜은 0유로입니다. 저장소 10개, 월 스캔 200회, 기여자 최대 5명, 신용카드 정보 필요 없음. Sign up with GitHubGitLab이나 Google을 사용하여 10분 이내에 첫 번째 스캔을 실행해 보세요. Shield 엔드포인트 보호 기능이 곧 개발자 플랜에 추가될 예정입니다.
FAQ
무단 점거는 실제 위협일까요, 아니면 이론적인 위협일까요?
진짜입니다. 2023년 연구원 바르 라냐도가 개념 증명을 위해 만든 샘플에는 상상 속 이름으로 된 임시 패키지가 있었습니다.포옹얼굴-cli이 프로그램은 3개월 만에 3만 회 이상 다운로드되었습니다. USENIX Security 2025 연구에 따르면 AI가 추천하는 패키지 중 19.7%는 존재하지 않으며, 43%는 여러 프롬프트에서 반복적으로 나타나 공격자가 이를 예측하고 등록할 수 있음을 발견했습니다.
슬롭스쿼팅과 타이포스쿼팅의 차이점은 무엇인가요?
타이포스쿼팅은 인기 있는 패키지 이름의 오타를 등록하여 사람들의 오타를 악용하는 행위입니다.요청 을 통한 요청슬롭스쿼팅은 대규모 언어 모델이 만들어내는 확신에 차 있지만 잘못된 패키지 이름을 등록함으로써 AI의 오류를 악용합니다. 둘 다 개발자를 속여 악성 패키지를 설치하도록 유도하는 것을 목표로 하지만, 악용하는 오류는 다릅니다.
AI 코딩 도우미가 제안하는 의존성 정보를 신뢰할 수 있을까요?
검증 없이는 안 됩니다. 심지어 주요 상용 모델조차도 약 5%의 확률로 존재하지 않는 패키지를 추천하며, 최근 분석에 따르면 현재 모델에서 제안하는 종속성 업그레이드 제안의 거의 28%가 허위인 것으로 나타났습니다. 제안된 패키지가 실제로 존재하고 유효한지 설치하기 전에 항상 확인하십시오.
코드베이스를 슬롭스쿼팅으로부터 보호하려면 어떻게 해야 할까요?
AI가 제안하는 패키지를 설치하기 전에 검증하고, 서명을 기다리지 않고 게시 시점에 동작 기반으로 악성코드를 탐지하고, 개발자와 공개 레지스트리 사이에 종속성 방화벽을 구축하고, 실행 중인 AI 도구 및 에이전트의 AI-BOM 인벤토리를 유지 관리하십시오. pipeline.





