据报道,一种新的供应链攻击形式“slopsquatting”已经出现,源于生成式AI工具在编程时“幻觉”生成不存在的包名称。
安全研究员Seth Larson创造了“slopsquatting”这一术语,类似于“typosquatting”,这种攻击方法通过使用与流行库名称非常相似的名字来诱骗开发人员安装恶意包。
不同于“typosquatting”,“slopsquatting”不依赖于拼写错误,而是威胁行为者可以在PyPI和npm等索引上创建恶意包,这些包的名称与AI模型在代码示例中生成的常见名称相似。
一项关于包幻觉的研究论文表明,在大约20%的案例中(576,000个生成的Python和JavaScript代码样本),推荐的包并不存在。这种情况在开源LLMs如CodeLlama、DeepSeek、WizardCoder和Mistral上更为严重,但商业工具如ChatGPT-4仍有约5%的幻觉率,这一比例仍然显著。
虽然目前没有迹象表明攻击者已经开始利用这种新型攻击,但开源网络安全公司Socket的研究人员警告说,幻觉包名称是常见的、可重复的且语义上合理,创建了一个可预测的攻击面,可能会被轻易武器化。唯一的减轻风险的方法是手动验证包名称,并且不要假设AI生成的代码片段中的包是真实或安全的。