Slopsquatting
Også kendt som: pakkehallucinationsangreb
Et angreb, hvor kriminelle udgiver skadelige pakker under de opdigtede navne, som AI-værktøjer bliver ved med at finde på til kode.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et forsyningskædeangreb, hvor en angriber indsamler pakkenavne, som store sprogmodeller hallucinerer, når de skriver kode, registrerer de ledige navne i et offentligt pakkeregister og fylder dem med skadelig kode, der kører, når en udvikler eller en kodeagent installerer den foreslåede pakke.
Forklaret enkelt
Som en ekspedient, der bliver ved med at anbefale et mærke, der ikke findes - indtil en svindler opdager det, begynder at sælge forfalskninger under netop det navn og venter på, at kunderne spørger efter det.
I praksis
En udvikler i en dansk logistikvirksomhed får af en assistent besked på at installere et hjælpebibliotek med et troværdigt, men opdigtet navn; en angriber registrerede navnet sidste måned, og da hun installerer det, kopierer det i al stilhed hendes adgangsnøgler til skyen.
Hvorfor det betyder noget
Forskning viste, at mange opdigtede navne dukker op igen, hver gang det samme spørgsmål stilles, så angribere kan forudsige og registrere dem på forhånd - og én uforsigtig pakke giver dem byggemaskinen.
Teknisk uddybning
Navnet blev skabt i april 2025 af Seth Larson, security developer-in-residence hos Python Software Foundation, som en analogi til typosquatting: I stedet for at satse på, at et menneske staver et rigtigt pakkenavn forkert, satser angriberen på, at en model opfinder et troværdigt navn. Angrebet virker, fordi offentlige registre som PyPI og npm tildeler navne efter først til mølle, uden nogen kobling mellem et navn og et rigtigt projekt, og fordi selve installationen kører kode: setup-scripts i Pythons kildedistributioner og preinstall- eller postinstall-scripts i npm afvikles med den installerende brugers rettigheder, før nogen overhovedet importerer pakken.
Den centrale måling er Spracklen et al., præsenteret på USENIX Security 2025. Med 16 kodegenererende modeller og to datasæt af prompts genererede de 576.000 kodeeksempler i Python og JavaScript og fandt 205.474 unikke hallucinerede pakkenavne. Den gennemsnitlige hallucinationsrate var mindst 5,2 % for kommercielle modeller og 21,7 % for open source-modeller. Afgørende for angribere var, at hallucinationerne var stabile: Når samme prompt blev gentaget ti gange, optrådte 43 % af de hallucinerede navne i alle ti kørsler, og 58 % gik igen mere end én gang, så en angriber kan høste navne ved at spørge modeller og registrere de stabile. Lavere samplingtemperatur, opslag i lister over rigtige pakker og selvkontrol mindskede, men fjernede ikke effekten.
Risikoen blev demonstreret, før navnet fandtes. I 2023 bemærkede forskeren Bar Lanyado, at modeller anbefalede pip install huggingface-cli, som er navnet på en kommando, ikke på den pakke, der leverer den; han registrerede en tom pakke under navnet, og den fik over 30.000 downloads på tre måneder, hjulpet af, at den forkerte installationskommando stod i README-filen i et forskningsrepository fra Alibaba.
Slopsquatting adskiller sig fra typosquatting (næsten-rigtige stavemåder af ægte navne) og dependency confusion (en offentlig pakke, der skygger for et internt navn, demonstreret af Alex Birsan i 2021), men forsvaret overlapper. Tjek, at en foreslået pakke findes, er den tilsigtede og har en troværdig historik (alder, maintainere, tilknyttet kilderepository, downloadmønster), før den tilføjes; installer fra lockfiler med fastlåste hashes (npm ci, pip --require-hashes); send installationer gennem en intern registry-proxy med tilladelsesliste eller et feed over ondsindede pakker; og kør software composition analysis i CI. Kodeagenter kræver de samme kontroller håndhævet teknisk, fordi de kan installere afhængigheder, uden at et menneske læser kommandoen: Begræns registrene, slå installationsscripts fra, hvor det er muligt, og kør agenten i en sandkasse uden adgang til legitimationsoplysninger til produktion.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Softwareforsyningskæde
- →Slopsquatting
Relationer
- En slags
- Forsyningskædeangreb
- Forudsætter
- Softwareforsyningskæde
- Forveksl ikke med
- Angreb på AI-forsyningskæden
- Afbødes af
- Software composition analysis (SCA)
- Udnytter
- Hallucination
- Bruges sammen med
- Vibe coding
Kilder og videre læsning
Opslagsværker
- Spracklen et al. (2025), We Have a Package for You! A Comprehensive Analysis of Package Hallucinations by Code Generating LLMs (USENIX Security)
- OWASP Top 10 for Large Language Model Applications 2025 (LLM03 Supply Chain, LLM09 Misinformation) · OWASP
- Slopsquatting (Wikipedia)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…