⚠️ Slopsquatting — новая угроза в цепочке поставок ПО, вызванная галлюцинациями ИИ
Если вы когда-либо копировали предложенный ИИ пакет Python и думали: «А это вообще существует?» — вы уже сталкивались с основой атаки под названием slopsquatting.
⚠️ Что это такое?
Slopsquatting — это когда злоумышленники регистрируют несуществующие пакеты, «придуманные» ИИ (например, ChatGPT или GitHub Copilot), надеясь, что кто-то скопирует и установит их, не проверяя.
🔍 В исследовании «We Have a Package for You!» анализировали 576 тыс. кодов, сгенерированных 16 ИИ-моделями. Результаты тревожны:
✅Почти 20% рекомендованных пакетов — вымышленные.
✅GPT-4 Turbo галлюцинирует реже всех (3,6%), а open-source модели — чаще всего (до 34%).
✅58% ложных пакетов стабильно повторяются — это делает их особенно привлекательными для злоумышленников.
🤔 Почему это опасно?
В эпоху vibe coding — когда разработчики скорее «курируют» код, чем пишут — фальшивые зависимости легко просачиваются в проекты.
🔐 Что делать?
Можно использовать такие инструменты, как Socket или расширения для браузера, которые проверяют зависимости до установки.
💻Подробнее можно прочитать тут
Post #514
695