Déi nächst Kéier wann en KI-Assistent e Pak recommandéiert fir z'installéieren, kontrolléiert Dir ob et tatsächlech existéiert? Déi meescht Entwéckler maachen dat net. Dës Lück tëscht Virschlag a Verifizéierung ass wou Slopsquatting-Attacken ufänken, an a manner wéi dräi Joer huet sech d'Bedrohung vum Beweis vum Konzept vun engem Fuerscher zur Ferncodeausféierung an autonomen Programméieragenten entwéckelt. Dësen Artikel verfollegt d'Evolutioun vum Slopsquatting a wat all Etapp fir AppSec- an DevSecOps-Teams bedeit.
Nei hei? Fänkt mat eiser Aféierung un Wat ass Slopsquatting a wéi ee sech dogéint verdeedege kann, da kommt zeréck fir d'Zäitlinn.
Eng slopsquatting Attack an engem Paragraf
En Schlappenattack registréiert e béiswëllegt Pak ënner engem Numm, deen KI-Modeller viraussobar halluzinéieren. Wou Typosquatting e mënschleche Tippfehler ausnotzt Ufroen fir Ufro, slopsquatting notzt de Modell selwer aus andeems en en plausiblen Numm erfënnt, deen an kengem Registry existéiert, an dann behaapt en Ugräifer dee genauen Numm ier iergendeen legitime Benotzer et mécht. Den Term gouf vum Seth Larson, Security Developer-in-Residence bei der Python Software Foundation, geprägt a vum Andrew Nesbitt populariséiert. Wat dëst Muster derwäert mécht ze verfollegen, ass wéi séier et sech entwéckelt huet.
Slopsquatting Evolutioun
2023: dat éischt Warnzeechen
Sécherheetsfuerscher Bar Lanyado huet gemierkt, datt verschidde LLMs ëmmer erëm e Pak mam Numm recommandéiert hunn. ëmfaassend Gesiicht-CLI, wat net existéiert (dat richtegt Tool installéiert sech mat pip install -U “huggingface_hub[cli]”). Fir de Risiko ze demonstréieren, huet hien en eidele Pak ënner deem halluzinéierten Numm eropgelueden. Bannent dräi Méint war et méi wéi 30,000 Mol erofgeluede ginn, ouni datt et Reklam gemaach gouf, an de falschen Numm ass souguer an der README vun engem Repository opgedaucht, deen un d'Fuerschung vun enger grousser Technologiefirma gebonnen ass. De Pak war harmlos. D'Lektioun war net: en halluzinéierten Numm muss nëmme konsequent genuch sinn, fir datt een en als Waff asetzt.
2024: vum Blogartikel bis zur Mainstream-Berichterstattung
Am Mäerz 2024 huet The Register iwwer KI-Modeller bericht, déi zouversiichtlech Software-Paketnimm erfonnt hunn, déi d'Entwéckler dann erofgelueden hunn, e puer dovunner potenziell mat Malware vergëft. D'Berichterstattung war manner wichteg wéinst deem, wat se technesch opgedeckt huet, wéi wéinst deem, wat se signaliséiert huet: ëmfaassend Gesiicht-CLI war net méi eng eenzeg Kuriositéit, mä dat éischt Zeeche vun engem Muster, dat eescht genuch war, fir datt d'Mainstream-Tech-Press et feststellen konnt, virun der grousser Studie, déi hiren Ëmfang e Joer méi spéit bestätege sollt.
2025: déi éischt rigoréis Miessung
D'USENIX Security 2025-Publikatioun "We Have a Package for You!" (Spracklen et al.) huet 16 Codegeneratiounsmodeller, kommerziell an Open-Source, op 576,000 Python- a JavaScript-Beispiller getest. Si huet "Slopsquatting" vun Anekdoten op Daten ëmgewandelt:
- 19.7% vun de recommandéierte Paketen hunn et net ginn.
- Open-Source-Modeller hunn däitlech méi dacks halluzinéiert (am Duerchschnëtt 21.7 %) wéi kommerziell (5.2 %).
- Déi schlëmmst Täter, CodeLlama 7B an 34B, hunn a méi wéi engem Drëttel vun hiren Outputs halluzinéiert.
- Iwwer all Modeller hunn d'Fuerscher iwwer 205,000 eenzegaarteg halluzinéiert Nimm registréiert, e Pool grouss genuch fir nohalteg Kampagnen iwwer all Ökosystemer ze fërderen.
D'Studie huet och kategoriséiert, wéi sech d'Fälschungen bilden: 38% ware Konflatiounen, déi zwou richteg Pakennimm zesummeféieren (genau dat Muster, dat spéider produzéiert gouf). reagéieren-codeshift aus jscodeshift an reagéiert-codemod), waren 13 % Tippfeeler-Varianten vu richtege Paketen, an 51 % ware reng Erfindungen, déi plausibel sinn, awer komplett erfonnt sinn. Déi éischt Grupp ass am wichtegsten fir d'Verteidegung, well en Numm, deen aus zwee richtegen Tools zesummegesat ass, am schwéiersten op ee Bléck ze erkennen ass.
Déi wichtegst Erkenntnis fir Ugräifer: Halluzinatioune sinn net zoufälleg a änneren sech net bei all Versuch. Wéi d'Fuerscher all Kéier zéngmol identesch Ufroen widderholl hunn, sinn 43% vun den halluzinéierten Nimm bei all Versuch opgetrueden an 58% sinn méi wéi eemol widderholl ginn. En Ugräifer brauch net ze roden. Si observéieren d'Verhale vum Modell, notéieren d'Nimm, déi ëmmer erëm optrieden, a registréieren se als éischt. Dës Widderhuelbarkeet ass et, wat eng eenzeg Halluzinatioun an eng skalierbar Attack verwandelt.
2026: vun isoléierte Paketen zu autonomen Agenten
Dëst Joer huet dee kloersten Beweis bis elo geliwwert, datt Slopsquatting net méi dorop beschränkt ass, datt en Entwéckler e proposéierte Copy-Paste mécht. npm installéiert.
Am Januar 2026 huet de Sécherheetsfuerscher Charlie Eriksen e halluzinéiert NPM-Package fonnt, reagéieren-codeshift, datt KI-generéiert Agentinstruktiounen sech scho iwwer Forks iwwer 237 Repositories verbreet haten, an datt Agenten et nach ëmmer all Dag installéiere wollten. Et huet säin Urspronk an engem eenzegen commit vun KI-geschriwwenen Agenten-Fäegkeetsdateien, déi kee Mënsch iwwerpréift hat. Den Eriksen huet den Numm selwer defensiv registréiert, ier en Ugräifer en als Waff agesat konnt.
Separat, e wierklech béiswëllegt Pak mam Numm net benotzt Importen, halluzinéiert amplaz vum legitimen eslint-plugin-onbenotzt-Importen, huet weider Installatiounen gezeechent, och nodeems npm et ënner e Sécherheets-Hold gesat huet, wat weist, wéi laang eng Slopsquatting-Attack Affer fënnt, nodeems se gemellt gouf.
Dunn, am Juli 2026, hunn d'Fuerscher eng ähnlech Technik mam Numm "HalluSquatting" beschriwwen, déi eng Halluzinatioun mat enger prompter Injektioun verknëppt: en AI-Codéierungsagent, deen eng halluzinéiert Ressource am Numm vun engem Benotzer ofrufft, kann entfouert ginn, fir vum Ugräifer geliwwerte Code auszeféieren. Dëst erweidert d'Evolutioun vum Slopsquatting vun engem passive Installatiounsrisiko zu engem aktiven Remote-Code-Execution Vector an agenteschen Entwécklungsworkflows.
Firwat "Vibe Coding" d'Attackfläche erweidert huet
Slopsquatting géif net vill ausmaachen, wann KI-generéierte Code Nischencode wier. Dat ass et awer net. Den Opstig vu Programméierassistenten, autonomen Agenten a "Vibe Coding"-Workflows, wou Entwéckler manner vum Code iwwerpréiwen, ier se en ausféieren, huet d'Attackfläch op zwou konkret Weeër verännert.
Éischtens ass den Ufankspunkt net méi nëmmen den Entwéckler. En Typosquatting-Ugrëff hänkt vun enger Persoun of, déi e Schreiffehler gemaach huet. Elo entsteet de Feeler am Modell a verbreet sech op Honnerte vun Entwéckler, déi ähnlech Froen stellen an déiselwecht halluzinéiert Empfehlung kréien.
Zweetens, d'Attackfläch ass an der Kette eropgeplënnert. Et ass net méi genuch, de Code ze kucken, deen e Mënsch schreift. D'Teams mussen d'Ofhängegkeeten iwwerwaachen, déi en KI-Assistent virschléit, d'MCP-Serveren, mat deenen e sech verbënnt, an d'Agenten, déi Paketen installéieren, ouni datt e Mënsch an der Schleif bedeelegt ass. Traditionell AppSec, gebaut fir Repositories a mënschlech ... ze iwwerpréiwen commits, gouf ni entwéckelt fir déi Interaktioun tëscht Entwéckler, KI a Registrierung ze observéieren, wou genau de Slopsquatting sech elo verstoppt.
Wat dat fir d'Präventioun bedeit
Näischt dovun mécht generativ KI inherent onsécher. Et bréngt e Risiko an der Versuergungskette mat sech, fir deen traditionell Tools net entwéckelt goufen, an et fuerdert d'Verifizéierungsprinzipien, déi mir scho fir all extern Ofhängegkeet uwenden: net standardméisseg vertrauen, d'Quell verifizéieren an dës Verifizéierung automatiséieren, anstatt Iech op d'Erënnerung vun all Entwéckler ze verloossen. De komplette defensiven Handbuch ass an eisem Guide fir ... Sécherheet vun der KI-Liwwerkette, awer déi kuerz Versioun ass, datt d'manuell Verifizéierung, obwuel ëmmer nach néideg, ophält ze skaléieren, soubal en halluzinéierten Numm Dausende vun Entwéckler gläichzäiteg erreeche kann, oder en Agent en ouni mënschlech Iwwerpréiwung installéiere kann.
Halluzinéiert Paketen stoppen, ier en Agent se installéiert
D'Fäll vun 2026 deelen eng Charakteristik: déi geféierlech Installatioun geschitt ouni datt e Mënsch dobäi ass. Dat ass genau déi Lück. Xygeni Shield ass gebaut fir. Shield ass en einfache Agent um Endpunkt vum Entwéckler, deen béiswëlleg Paketen zur Installatioun blockéiert, andeems ... Malware Fréiwarnung (MEW) Urteeler, déi funktionéieren, ier eng Ënnerschrëft existéiert. Wann en AI-Assistent oder en autonomen Agent probéiert en halluzinéiert, frësch registréiert Pak z'installéieren, Shield evaluéiert et soubal et ofgeruff gëtt a blockéiert et, sou datt den Installatiounsskript ni leeft, egal ob e Mënsch gekuckt huet oder net. All Block fléisst an deeselwechten Xygeni Konsole als Äre Code, Build a Runtime-Befunde, an Shield leeft niewent Ärem bestehenden EDR anstatt dogéint.
Fänkt gratis un. Den Entwécklerplang vun Xygeni kascht 0 €: 10 Repositories, 200 Scans de Mount, bis zu 5 Mataarbechter, keng Kreditkaart. Sign up with GitHub, GitLab oder Google a maacht Ären éischte Scan an ënner 10 Minutten; Shield Endpoint-Schutz kënnt geschwënn an den Entwéckler-Plang.
FAQ
Kann e Paketmanager Slopsquatting eleng verhënneren?
Net vollstänneg. D'Kollisiounserkennung vun npm blockéiert Nimm, déi ze ähnlech wéi existent Paketen sinn, wat géint Typosquatting hëlleft, awer en halluzinéierten Numm ass eng ganz nei Zeecheketten ouni Kollisioun ze erkennen. Wann en Ugräifer den halluzinéierte Paket registréiert, ier en Entwéckler en installéiert, gëtt d'Installatioun ouni Feeler ofgeschloss, well de Paket tatsächlech existéiert. D'Préventioun brauch eng Verifizéierung vum Urspronk a vum Verhale vum Paket, net nëmmen déi eege Kontrollen vum Registry.
Wat ënnerscheet d'Agentenfäll vun 2026 vun de fréiere Slopsquatting-Fäll?
Fréier Incidenter waren op der Kopie- a Paste-Funktioun vun engem proposéierten Installatiounskommando vun engem Mënsch baséieren. An de Fäll vun 2026 hunn autonom Agenten halluzinéiert Pakete installéiert oder probéiert ze installéieren, ouni datt e Mënsch de Schrëtt iwwerpréift huet, an d'HalluSquatting-Technik ass nach weider gaangen, andeems se eng Halluzinatioun mat enger prompter Injektioun verkettet huet, fir eng Ferncode-Ausféierung am Workflow vum Agent z'erreechen.





