В прошлом месяце злоумышленник опубликовал около 800 вредоносных пакетов npm за 48 часов — исследователи отслеживают кампанию как «Flooding Dropper». Пакеты не выдавали себя за настоящие библиотеки. Они использовали имена, которые звучали правдоподобно...
В прошлом месяце злоумышленник опубликовал около 800 вредоносных пакетов npm за 48 часов — исследователи отслеживают кампанию как «Flooding Dropper». Пакеты не выдавали себя за настоящие библиотеки. Они использовали имена, которые звучали правдоподобно, именно такую картину можно было бы ожидать, если бы их предложила модель ИИ.
Это не совпадение. Это задокументированный класс атак, называемый слопсквоттингом.
Что на самом деле происходит
Когда вы спрашиваете помощника по кодированию AI о зависимости, он иногда рекомендует пакет, которого не существует. Исследование USENIX Security, проведенное в 2025 году, выявило более 2 миллионов образцов кода для 16 популярных моделей и показало, что 19,7% из них ссылаются хотя бы на один галлюцинирующий пакет: модели с открытым исходным кодом галлюцинируют почти 22%, коммерческие модели - чуть более 5%.
Опасная часть: эти галлюцинации не случайны. 43% вымышленных имен появляются каждый раз, когда вы задаете один и тот же вопрос. Злоумышленнику не нужно гадать — он может запросить те же модели, что и исследователи, получить тот же список и зарегистрировать эти точные имена в npm или PyPI раньше, чем это сделает кто-либо другой. Потом они ждут.
Это уже сработало. Пакет PyPI под названием Huggingface-cli был скачан более 30 000 раз назад.