企业软件开发者持续面临"Slopsquatting"攻击风险。这种新型恶意软件攻击手法利用AI编程工具产生的幻觉,即AI凭空生成并不存在的软件库,黑客随后创建与之同名的恶意包,致使其被植入合法应用程序中。
研究人员亚历山大·丘里洛夫的最新发现令这一威胁更加引人警觉:五款不同的大语言模型竟生成了相同的127个虚假包名,这表明顶级AI编程工具在幻觉内容上高度一致。
丘里洛夫在研究论文《范围收窄,威胁犹存:重新评估2026前沿模型群体中的大语言模型包幻觉问题》中详述了上述发现(该论文尚未经过同行评审)。他发现,Claude Sonnet 4.6、Claude Haiku 4.5、GPT-5.4-mini、Gemini 2.5 Pro和DeepSeek V3.2这五款模型共同生成了127个相同的幻觉包名。
截至今年4月,其中53个包名——PyPI软件仓库上的41个以及npm上的12个——仍可被注册使用,这意味着潜在的安全风险依然存在。
研究指出,造成各模型输出高度一致的原因主要有两点:其一,不同模型可能从相同的公开训练材料(如教程和技术文档)中学到了同样错误的包引用;其二,它们可能各自独立地依据生态系统命名惯例推断出了看似合理的包名,从而生成外观正确但实际并不存在的名称。
尽管上述研究将令企业首席信息安全官和安全意识较强的开发者深感忧虑,但也有一丝宽慰:目前研究尚未发现上述53个仍可注册的包名中有任何一个被恶意注册,也没有任何证据表明它们已被用于攻击活动。
Q&A
Q1:什么是Slopsquatting攻击?它是如何运作的?
A:Slopsquatting是一种新型恶意软件攻击手法。当AI编程工具在生成代码时产生"幻觉",凭空捏造一个实际上并不存在的软件库名称,黑客便趁机在PyPI或npm等软件仓库上注册一个与之同名的恶意包。当开发者信任AI的建议并安装该包时,恶意代码就会被引入合法的应用程序中,从而构成安全威胁。
Q2:哪些大语言模型被发现会生成相同的虚假包名?
A:研究人员亚历山大·丘里洛夫发现,Claude Sonnet 4.6、Claude Haiku 4.5、GPT-5.4-mini、Gemini 2.5 Pro和DeepSeek V3.2这五款主流大语言模型,共同生成了多达127个相同的虚假包名。这种高度一致性被认为源于两个原因:一是各模型使用了相同的公开训练数据,二是它们独立推断出了符合生态命名惯例的"合理"名称。
Q3:目前这53个仍可注册的虚假包名有没有被黑客利用?
A:根据丘里洛夫的研究,截至报告发布时,尚未发现任何证据表明这53个仍可在PyPI和npm上注册的包名已被恶意注册,也没有发现它们被用于实际攻击的案例。但这一风险依然存在,安全研究人员和开发者仍需保持警惕,避免直接采用AI生成的包名而不加以核实。
