Glossário de segurança Xygeni
Glossário de segurança de desenvolvimento e entrega de software

O que é slopsquatting?

O que é slopsquatting? É um ataque. em que agentes maliciosos registram os nomes exatos dos pacotes que os assistentes de codificação de IA alucinam, carregam esses pacotes com malware e aguardam que um desenvolvedor os instale. Não se trata de um caso isolado. Em pesquisa apresentada em USENIX Segurança 2025, 19.7% dos pacotes recomendados por modelos de codificação de IA em 576,000 amostras de código não existiam, e os pesquisadores registraram mais de 205,000 nomes alucinatórios únicos nos modelos testados.

Entender o que é slopsquatting (e como isso se manifesta na prática) é importante porque não se trata apenas de uma peculiaridade da IA. Slopsquatting é o sucessor da era da IA ​​para... typosquattingExistem dois tipos de slopsquatting, com uma diferença crucial: o typosquatting depende de um erro de digitação humano, enquanto o slopsquatting depende de um erro do modelo, repetido de forma previsível o suficiente para que um atacante o explore em larga escala. Este guia explica o que é slopsquatting, por que ele se espalha mais rápido do que a revisão de pacotes consegue detectá-lo, quais riscos ele cria e como as organizações podem descobri-lo e preveni-lo antes que chegue à produção.

Significado de Slopsquatting: Definição #

Slopsquatting, formalmente, significa: a prática de registrar um nome de pacote que um modelo de linguagem complexo alucina, um nome inventado que soa plausível, mas não existe em nenhum registro público, e carregá-lo com código malicioso. antes que um desenvolvedor de verdade o instale com base na sugestão da IA..

O termo estende o conceito de typosquatting (registrar um nome de pacote que imita um nome real por meio de um erro ortográfico comum) ao modo de falha específico da IA ​​generativa. Enquanto o typosquatting explora um erro de digitação humano, o slopsquatting explora um erro de digitação. alucinação do modelo de IAnUm assistente de programação recomenda o uso de pip install ou npm install para um pacote que nunca existiu, e um atacante que percebeu a repetição do mesmo nome inventado em várias solicitações o registra primeiro.

Em termos práticos, o termo "slopsquatting" se refere a um ataque à cadeia de suprimentos que transforma um erro de um modelo em uma vulnerabilidade explorada, sem necessidade de intervenção humana além de confiar na sugestão da IA. Não se trata de algo teórico. Um único pacote malicioso, implantado como um teste inofensivo em 2023, obteve mais de 30,000 downloads em três meses sem qualquer divulgação, confirmando que variantes maliciosas que exploram exatamente esse padrão já estão ativas em registros públicos.

Agachamento desleixado vs. agachamento com erro de digitação: qual a diferença? #

Slopsquatting e typosquatting têm o mesmo resultado (um desenvolvedor instala um pacote malicioso acreditando que ele seja legítimo), mas a origem do erro é categoricamente diferente.

O typosquatting depende de um erro de digitação humano: um desenvolvedor quer digitar "requests" e digita "reqeusts" em vez disso, e um atacante que registrou esse nome com erro ortográfico está à espreita. O risco está atrelado a uma única tecla pressionada por um desenvolvedor, a um momento de desatenção.

O slopsquatting elimina completamente o erro humano e o substitui por um erro do modelo, que se repete em larga escala para todos os desenvolvedores que recebem um prompt semelhante. Análises subsequentes revelaram que, quando os pesquisadores executaram prompts idênticos dez vezes cada, 43% dos nomes de pacotes alucinados apareceram em todas as execuções, e 58% se repetiram mais de uma vez. Essa repetibilidade é o que torna o slopsquatting explorável: um atacante não precisa adivinhar um erro de digitação. Ele só precisa observar qual nome alucinado o modelo repete constantemente e registrá-lo antes que um desenvolvedor real o faça.

A maior diferença reside na escala. Um pacote typosquatted aguarda um erro de digitação. Um pacote slopsquatted aguarda que a mesma recomendação gerada por IA chegue ao próximo desenvolvedor, e ao seguinte, e ao seguinte, em todas as organizações que utilizam o mesmo modelo.

Por que usar agachamentos com abertura? #

O slopsquatting prolifera pelo mesmo motivo que o typosquatting sempre proliferou: os atacantes exploram um padrão previsível no qual os desenvolvedores confiam por padrão. A novidade está na escala dessa confiança.

A ascensão da codificação assistida por IAAgentes autônomos e fluxos de trabalho de "codificação intuitiva", nos quais os desenvolvedores revisam cada vez menos o código antes de executá-lo, alteraram a superfície de ataque do software de duas maneiras concretas:

O ponto de entrada não é mais apenas o desenvolvedor. Um ataque de typosquatting depende do erro de digitação de uma única pessoa. O typosquatting pode ter origem no próprio modelo e se propagar para centenas de desenvolvedores diferentes que fazem perguntas semelhantes e recebem a mesma recomendação alucinada, multiplicando o alcance de um único ataque.

A superfície de ataque se deslocou para níveis superiores da cadeia de valor. Não basta mais revisar o código escrito por um humano. As equipes também precisam monitorar as dependências sugeridas por um assistente de IA, os servidores MCP aos quais ele se conecta e os agentes que instalam pacotes de forma autônoma, sem revisão humana direta. A segurança de aplicativos tradicional, construída para revisar repositórios e análises humanas, ainda precisa ser monitorada. commitO sistema nunca foi projetado para observar essa nova interação entre desenvolvedor, IA e registro de pacotes, que é exatamente onde o slopsquatting se esconde.

Riscos da ocupação irregular de terrenos #

A ocupação irregular de terrenos (slopsquatting) cria riscos em diversas dimensões que se agravam mutuamente, e essa tendência está se acelerando em vez de desaparecer.

  • Exploração repetível. Como os nomes alucinados não são aleatórios, o mesmo nome falso ressurge de forma previsível em diferentes sessões e modelos. Os atacantes não precisam adivinhar; basta observar o comportamento do modelo e registrar os nomes que se repetem, transformando uma alucinação isolada em um ataque escalável e repetível.
  • Propagação agentiva. O "slopsquatting" não se limita mais a um desenvolvedor copiando e colando um comando de instalação sugerido. Em janeiro de 2026, pesquisadores descobriram que agentes de codificação de IA já haviam disseminado instruções referentes a um pacote npm fictício em 237 repositórios, com os agentes ainda tentando instalá-lo diariamente, sem nenhum humano no processo para detectar o erro.
  • Evasão por semelhança de nomes. Aproximadamente 38% dos nomes alucinados se assemelham bastante a pacotes reais, reduzindo as chances de um desenvolvedor identificar a substituição à primeira vista. Um pacote malicioso com apenas um caractere de diferença em relação a uma dependência confiável não parece suspeito; parece um erro de digitação que você mesmo cometeria.
  • Exposição persistente após a detecção. Um pacote alucinado que substituiu um plugin legítimo do ESLint continuava registrando downloads semanais mesmo depois de o registro tê-lo colocado sob bloqueio de segurança, evidenciando que sinalizar um pacote obtido por slopsquatting não impede imediatamente sua instalação.

Onde o Slopsquatting se esconde #

A maior dificuldade em detectar o slopsquatting é que, no momento em que ocorre, ele não se parece com um ataque; parece uma instalação normal do pip ou do npm concluída com sucesso, porque o pacote realmente existe assim que o atacante o registra.

O agachamento desleixado geralmente ocorre através de:

  • Assistentes e copilotos de programação com IA. A vulnerabilidade reside na sugestão inicial, um nome de pacote inventado apresentado juntamente com um código legítimo e funcional. Nada no código circundante parece errado, porque geralmente não há nada de errado; apenas a dependência é falsa.
  • Agentes de codificação autônomos. Fluxos de trabalho automatizados que instalam dependências sem revisão humana eliminam o único ponto de verificação, a pausa do desenvolvedor para verificar um nome, que de outra forma detectaria um pacote incorreto antes que ele chegasse a um projeto.
  • Gerenciadores de pacotes sem etapa de verificação. Nem o pip install nem o npm install geram um erro quando o pacote de destino existe e é malicioso. A instalação é concluída normalmente porque, da perspectiva do gerenciador de pacotes, não há nada de errado.

Como detectar e prevenir o agachamento irregular #

Prevenir a especulação imobiliária não exige ferramentas sofisticadas. Exige a aplicação sistemática de práticas de gestão de dependências já existentes, em vez de relaxá-las no momento em que uma IA "sugere" o código.

Verifique qualquer pacote novo antes de instalá-lo., especialmente uma sugerida por um assistente de IA. Confirme se ela existe no registro oficial, quem a mantém, quando foi publicada e se o número de downloads parece genuíno.

Nunca assuma que o código gerado por IA seja seguro por padrão.O fato de um código "funcionar" não significa que suas dependências sejam legítimas. A análise de dependências deve fazer parte da revisão de código, e não ser uma exceção.

Implemente uma análise de dependências que identifique padrões de risco além das CVEs conhecidas: pacotes anômalos, nomes suspeitosamente semelhantes a pacotes existentes, novos mantenedores sem histórico ou scripts de instalação com comportamento incomum.

Aplicar AI-SPM como camada de governança. A Gestão da Postura de Segurança com IA é a prática concebida para detectar exatamente esse tipo de risco introduzido pela IA em grande escala, descobrindo continuamente dependências sugeridas pela IA e classificando-as antes mesmo que um humano precise se lembrar de verificá-las manualmente.

Proteção contra o agachamento desleixado com Xygeni #

A prática de "slopsquatting" não pode ser evitada apenas pela vigilância dos desenvolvedores. Uma política que diz "verifique todos os pacotes sugeridos por IA" não é escalável em uma organização onde as sugestões de dependências chegam mais rápido do que qualquer processo de revisão humana consegue acompanhar.

Xygeni A abordagem trata isso como um problema de detecção contínua: Inventário de IA e BOM de IA superfície cada IA ​​introduzida dependência em todo o SDLC, fornecendo às equipes um registro em tempo real do que um assistente de IA sugeriu e instalou. Xygeni Shield, distribuído por MEW (Alerta Antecipado de Malware), detecta e bloqueia pacotes maliciosos, incluindo aqueles obtidos por slopsquatting, antes mesmo que uma assinatura exista, preenchendo exatamente a lacuna deixada pelos scanners baseados em assinatura.

Se suas equipes usam assistentes de codificação com IA, o problema do "slopsquatting" já está presente. A questão é se o próximo nome alucinado será detectado antes de ser instalado.

Perguntas frequentes #

O que é slopsquatting, em uma frase?

O slopsquatting é um ataque à cadeia de suprimentos no qual agentes maliciosos registram os nomes exatos de pacotes inexistentes que assistentes de codificação de IA repetidamente alucinam, carregando-os com malware antes que um desenvolvedor instale um com base na sugestão da IA.

De que forma o slopsquatting cria um risco de segurança na cadeia de suprimentos?

Os atacantes observam quais nomes de pacotes os modelos de IA alucinam repetidamente e, em seguida, registram esses nomes exatos em código malicioso antes que um desenvolvedor real o faça. Como o nome alucinado se repete de forma previsível em diferentes solicitações e sessões, um único pacote adulterado registrado pode alcançar todos os desenvolvedores que recebem uma sugestão semelhante da IA, transformando uma peculiaridade do modelo em um ataque escalável em toda a base de usuários.

Como identificar o risco de ocupação indevida de espaço em uma organização?

A descoberta eficaz significa tratar as dependências sugeridas por IA como uma categoria de risco distinta, e não como um subconjunto de dependências comuns de código aberto. Isso exige visibilidade sobre o que os assistentes e agentes de codificação de IA realmente sugerem e instalam, cruzando essas informações com dados de registro (data de publicação, histórico de manutenção, padrões de download) e detecção de malware baseada em comportamento, em vez de depender apenas da varredura baseada em assinaturas.

Comece grátis

Comece gratuitamente.
Nenhum cartão de crédito é necessário.

Comece com um clique:

Essas informações serão salvas com segurança de acordo com o Termos de Serviço e Política de Privacidade

Captura de tela do aplicativo