VentureBeat 한국어
팔로우
오타 스쿼팅은 잊어버리세요. 슬롭 스쿼팅은 AI 코딩 도구로 인해 발생하는 소프트웨어 공급망 위협입니다.
슬롭스쿼팅(Slopsquatting)은 AI 환각을 활용하여 소프트웨어 개발에 악성코드를 주입하는 새로운 공급망 공격입니다. 공격자는 대규모 언어 모델(LLM)이 그럴듯하게 들리지만 존재하지 않는 소프트웨어 패키지 이름을 만들어내는 경향을 악용합니다. 이 만들어진 이름은 사이버 범죄자에 의해 등록되고 악성 코드로 채워집니다. AI 코딩 도우미를 사용하는 개발자는 자신도 모르게 이러한 가짜 패키지를 프로젝트에 통합하게 됩니다. 인기 있는 이름의 오타를 사용하는 전통적인 타이포스쿼팅과 달리, 슬롭스쿼팅은 AI 생성의 허구적인 이름에 의존합니다. 이로 인해 기존 보안 조치가 무력화됩니다. LLM의 환각은 빈번하며, 일부 모델은 50% 이상의 확률로 패키지를 환각합니다. 이러한 지속성은 공격자가 LLM이 추천할 이름을 안정적으로 등록할 수 있게 합니다. 오픈 소스 LLM은 독점 LLM보다 이 문제에 훨씬 더 취약합니다. "바이브 코딩(vibe coding)"으로 알려진 코딩을 위한 AI 의존도 증가는 이러한 위협 표면을 증폭시킵니다. 개발자는 추천된 모든 패키지 이름을 공식 저장소와 신중하게 대조 확인해야 합니다. 자동화된 검사를 구현하고 슬롭스쿼팅 캠페인에 대한 정보를 유지하는 것이 방어에 필수적입니다.