Slopsquatting: ИИ-код тянет вредоносные библиотеки

Slopsquatting: как ИИ-код тянет в проект вредоносные библиотеки

Slopsquatting: как ИИ-код тянет в проект вредоносные библиотеки

Всё больше сайтов и программ пишут с помощью ИИ. У этой скорости обнаружился опасный побочный эффект: ИИ может тихо затащить в ваш проект чужой вредоносный код — и об этом не узнает ни заказчик, ни даже исполнитель. Явление в 2025 году описали на конференции USENIX Security.

Что показало исследование

Когда ИИ генерирует код, он периодически выдумывает название библиотеки — готового куска чужого кода, который проект подтягивает к себе. Такой библиотеки не существует, это «галлюцинация» модели. Учёные проверили 16 моделей на 576 000 примеров кода: выдуманные имена встречались примерно в каждом пятом случае и повторялись предсказуемо — одни и те же от раза к разу.

Как из этого сделали атаку

Схему назвали slopsquatting. Злоумышленники заранее регистрируют эти несуществующие «популярные» имена и кладут внутрь вирус. Разработчик или сам ИИ-агент видит в ответе команду установки, копирует её не глядя — и вредонос оказывается прямо внутри проекта, с полным доступом. Насколько это реально, показал эксперимент: исследователь загрузил пустой пакет под «галлюцинированным» именем — его скачали более 30 000 раз за три месяца.

Чем это грозит бизнесу

Если ваш сайт делали быстро, с активной помощью ИИ и без проверки, в нём может оказаться чужой код. Это близко к истории, когда вирус прятали прямо внутри ИИ-модели: опасность приходит с виду безобидным «готовым компонентом». И проявиться это может не сразу, а когда данные уже утекли. Часто такой риск — часть общего технического долга сайта.

Что снижает риск

Защита — в дисциплине разработки:

  • не ставить компоненты «по названию из ответа ИИ»;
  • проверять происхождение каждой библиотеки;
  • прогонять проект через сканеры безопасности перед выкладкой.

Для этого нужны опыт и инструменты, которых у команды, собирающей сайт «на коленке», обычно нет. Это же стоит учитывать, когда выбираете подрядчика.

Чем это отличается от обычной опечатки в названии

Похожая по духу атака известна давно — тайпсквоттинг, когда вредонос прячут под именем с опечаткой (например, «reqests» вместо «requests») в расчёте, что человек промахнётся по клавише. Slopsquatting опаснее по одной причине: имя придумывает не человек и ошибается не случайно. ИИ выдаёт одни и те же несуществующие названия предсказуемо, раз за разом — а значит, злоумышленнику достаточно заранее занять эти имена и просто ждать.

Чем больше кода в мире пишется с помощью ИИ, тем выгоднее становится такая ловушка. Для бизнеса это означает новый скрытый риск в цепочке: вы можете вообще не знать, что часть вашего сайта собрана из компонентов, которые никто осознанно не выбирал. Проверить это постфактум реально — но только если знать, где смотреть.

Выводы

  • ИИ выдумывает несуществующие библиотеки примерно в 20% случаев — и предсказуемо.
  • Злоумышленники регистрируют эти имена с вирусом; пустышку скачали 30 000 раз.
  • Спасает проверка происхождения зависимостей и сканирование кода перед релизом.

Мы делаем сайты с проверкой кода и всех зависимостей и проводим аудит готовых проектов профессиональными сканерами. Если сайт собирали быстро и «как-нибудь» — покажите нам, что у него внутри, пока это не показал кто-то другой.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги