AI И НЕЙРОСЕТИ

AI-инструменты создают новую угрозу: слопскваттинг в разработке

Слопскваттинг — новая угроза в сфере безопасности из-за AI-инструментов. Разработчики оказались под угрозой. Что делать?

✍️ Редакция iTech News | 16.10.2025 | ⏱ 2 мин | Источник: VentureBeat
🔮

Слопскваттинг становится новой угрозой в цепочке поставок ПО, возникающей из-за «галлюцинаций» AI. Разработчики, всё чаще доверяющие AI-ассистентам, рискуют unintentionally открывать доступ к своему коду киберпреступникам.

Что такое слопскваттинг

Слопскваттинг представляет собой новый тип атаки на цепочку поставок, использующий галлюцинации больших языковых моделей (LLM) для внедрения вредоносного кода в процессы разработки. Этот термин объединяет понятия «AI-слоп» и «тайпскваттинг» — практику, при которой злоумышленники регистрируют опечатанные или похожие на популярные домены имена, чтобы обмануть пользователей, вводящих URL.

Причины угрозы

Проблема заключается в том, что AI-ассистенты могут генерировать фиктивные имена пакетов, которые злоумышленники могут зарегистрировать и заполнить вредоносным кодом. Например, во время AI-помощи в кодировании может возникнуть фальшивый пакет с открытым исходным кодом. Если злоумышленник зарегистрирует это имя и добавит вредоносный код, его программа может быть интегрирована в код разработчика.

По данным анализа 31,267 уязвимостей в 14,675 пакетах, количество сообщаемых уязвимостей растет на 98% в год, что в два раза быстрее, чем рост в 25% числа открытых программных пакетов. Средняя продолжительность существования уязвимостей увеличилась на 85%, что указывает на ухудшение безопасности.

Опасности в реальном мире

Злоумышленники могут создавать открытые пакеты под теми же именами, что и часто генерируемые LLM. Поскольку модели часто повторяют одни и те же имена, злоумышленники могут регистрировать пакеты, которые выглядят легитимно, запутывая разработчиков. Например, даже простые опечатки по одному символу могут восприниматься как ошибки, а не злонамеренные действия.

Что это значит для разработчиков

Для разработчиков это означает, что необходимо быть особенно внимательными к рекомендациям AI-ассистентов. Защитные механизмы, существующие против тайпскваттинга, не работают против слопскваттинга на таком уровне, поэтому необходимо вручную проверять имена пакета и их источники. Важно также поддерживать обучение сотрудников по вопросам безопасности кода.

В ближайшие месяцы следует ожидать увеличения количества атак, основанных на злоупотреблении галлюцинациями LLM. Если эта угроза останется без внимания, она может привести к значительным потерям для IT-компаний по всему миру.

Поделиться: Telegram X LinkedIn