開發者注意!AI 推薦軟件包五分之一是假的,“Slopsquatting”威脅來襲
網絡安全研究人員發出警告,一種名爲“Slopsquatting”的新型軟件供應鏈攻擊正浮出水面。該攻擊利用生成式 AI(如 LLMs)在代碼編寫時可能產生的“包幻覺”——即推薦不存在的軟件包名稱——的漏洞。攻擊者可以搶先註冊這些虛構的名稱,並植入惡意代碼。圖源備註:圖片由AI生成,圖片授權服務商Midjourney研究團隊發現,AI 虛構的軟件包名稱往往具有高度可信性和重複性,約38% 的幻覺包名與真實包名相似,僅13% 是簡單拼寫錯誤,這使得開發者在不加驗證的情況下更容易直接採用。通過對