タイポスクワッティングは忘れろ。スロップスクワッティングこそ... ノート
VentureBeat 日本語

タイポスクワッティングは忘れろ。スロップスクワッティングこそが、AIコーディングツールによって生み出されるソフトウェアサプライチェーンの脅威だ。

スロップスワッティングは、AIの幻覚を利用してソフトウェア開発にマルウェアを注入する新しいサプライチェーン攻撃です。攻撃者は、大規模言語モデル(LLM)がもっともらしく聞こえるが実際には存在しないソフトウェアパッケージ名を考案する傾向を悪用します。これらの作り出された名前は、サイバー犯罪者によって登録され、悪意のあるコードが仕込まれます。AIコーディングアシスタントを使用する開発者は、これらの偽のパッケージを無意識のうちにプロジェクトに組み込んでしまいます。従来のタイポスワッティングが、スペルミスのある人気のある名前を使用するのとは異なり、スロップスワッティングはAIによって生成された架空の名前に依存します。これにより、既存のセキュリティ対策は効果がなくなります。LLMにおける幻覚は頻繁に発生し、一部のモデルでは50%以上の確率でパッケージを幻覚します。この持続性により、攻撃者はLLMが推奨する名前を確実に登録できます。オープンソースLLMは、プロプライエタリなものよりもこの問題の影響を著しく受けやすいです。「バイブコーディング」として知られる、コーディングにおけるAIへの依存の高まりは、この脅威の表面積を増大させます。開発者は、推奨されるすべてのパッケージ名を公式リポジトリに対して注意深く検証する必要があります。自動チェックの実装と、スロップスワッティングキャンペーンに関する情報の入手は、防御のために不可欠です。
CdXz5zHNQW_fJjvFzcygI.png