近年来,随着大语言模型(LLM)深度融入软件开发生命周期,代码辅助工具已成为开发者的日常助手。然而,技术进步往往伴随着新型攻击向量的诞生。最近,研究人员发现了一种被称为“Slopsquatting”的新型供应链威胁,这种攻击利用了AI编程工具的“幻觉”特性,为企业软件开发环境埋下了隐患。
AI幻觉与Slopsquatting的共生逻辑
从我们的应急响应经验来看,Slopsquatting的本质是一种自动化、预判性的投毒手段。当开发者在使用AI工具编写代码时,如果AI为了追求逻辑完整性,凭空“幻觉”出一个并不存在的代码库,而开发者未加核实便将其写入配置文件,攻击者便有了可乘之机。
研究人员通过对Claude、GPT、Gemini及DeepSeek等主流模型的测试发现,不同模型在面对特定编程任务时,竟然会高度一致地“幻觉”出相同的虚假包名。这种现象的出现主要源于两个因素:一是模型在训练过程中吸收了大量互联网上关于命名规范的错误引用;二是模型基于生态系统习惯,推演出了“看起来很合理”的虚假名称。
攻击链分析:从幻觉到代码执行
这一攻击链条虽然尚处于萌芽阶段,但其潜在威胁不容小觑。首先,AI工具建议开发者引入某个看似合理的第三方依赖包;随后,攻击者通过监控或预测AI的幻觉输出,抢先在PyPI或npm等公共仓库注册这些虚假名称的恶意包;最后,当开发者在构建环境执行依赖安装时,恶意代码便会随之进入企业的生产环境。
这一环节是很多企业容易忽视的,因为大多数开发者倾向于信任AI给出的代码片段,而忽略了对依赖项真实性的验证。一旦恶意包被成功引入,攻击者便可利用其进行信息窃取、后门植入或内网横向渗透。
安全建议与防范策略
目前,虽然尚未监测到大规模利用此类幻觉包的攻击案例,但防御应当走在威胁之前。针对此类风险,Solar应急响应团队建议企业从以下几个维度加强管控:
第一,建立依赖审计机制。无论代码片段来源如何,所有引入的第三方库必须经过安全合规扫描,禁止直接盲目安装来源不明或未经验证的包。
第二,强化开发者的安全意识。在利用AI辅助编程时,必须保持“零信任”态度。对于AI推荐的库,务必通过官方文档、GitHub仓库星标及更新频率等多维度进行核实。
第三,构建内部制品库。对于大型企业,建议采用内部私有仓库进行依赖管理,通过白名单机制过滤外部依赖,从源头上切断恶意包的引入路径。
类似攻击近年来明显增加,攻击者利用自动化手段探测开发工具的盲区已成为常态。企业应当意识到,AI不仅是生产力的倍增器,也可能成为攻击者的“助推器”。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com