開発者必見!AI推奨パッケージの5分の1は偽物、Slopsquatting攻撃の脅威
サイバーセキュリティ研究者らが警告を発しています。新たなソフトウェアサプライチェーン攻撃である「Slopsquatting」が水面上に現れました。この攻撃は、生成AI(LLMなど)がコード作成時に起こりうる「パッケージ幻覚」――存在しないパッケージ名を推奨する現象――の脆弱性を突きます。攻撃者はこれらの架空の名称を先取り登録し、悪意のあるコードを埋め込むことができます。画像注記:画像はAIによって生成され、画像ライセンス提供業者Midjourneyから提供されています。研究チームは、AIがでっち上げたパッケージ名はしばしば非常に類似性が高いことを発見しました。