Slopsquatting: атака на цепочку поставок с использованием ИИ

Новая угроза безопасности, получившая название «slopsquatting», нацелена на разработчиков, полагающихся на ИИ-помощников. Поскольку языковые модели часто выдумывают несуществующие пакеты, злоумышленники заранее регистрируют эти имена в публичных реестрах, таких как PyPI. Когда разработчик следует совету ИИ и устанавливает несуществующую библиотеку, он непреднамеренно загружает вредоносный код. Исследование, представленное на USENIX Security 2025, показало, что около 20% пакетов, предлагаемых ИИ, являются галлюцинациями, причем многие из них генерируются предсказуемо. Эксперты предупреждают, что традиционные методы защиты от опечаток здесь неэффективны. Чтобы снизить риск, разработчикам рекомендуется относиться ко всем именам пакетов, предложенным ИИ, как к недоверенным данным, проверять их существование перед установкой и внедрять строгие методы управления зависимостями, такие как использование лок-файлов и частных реестров, чтобы предотвратить автоматическую загрузку вредоносных компонентов.
This is a summary. Read the full article at the original source:
Dev.toПохожие
Российская группировка Star Blizzard отказалась от ClickFix для расширения фишинговой сети
Связанная с Россией хакерская группировка Star Blizzard изменила тактику в своих фишинговых кампаниях. По данным исследователей Dark Reading, группа о…
Как мы защищаем номера телефонов с помощью Oblivious Pseudorandom Function
В статье эксперт по информационной безопасности Яндекса Айдар Сабиров описывает техническое решение для выполнения требований законодательства, обязыв…
Cloudflare планирует выпускать квантово-устойчивые TLS-сертификаты
Cloudflare объявила о планах по выпуску квантово-устойчивых TLS-сертификатов, стремясь подготовить интернет-инфраструктуру к постквантовой эпохе. Испо…



