Слоупсквоттинг: Угроза безопасности для разработки программного обеспечения

Слоупсквоттинг: Угроза безопасности для разработки программного обеспечения

Интеграция больших языковых моделей (LLM) в процессы разработки программного обеспечения значительно повысила производительность, однако она также привела к возникновению новых угроз для кибербезопасности. Одной из наиболее тревожных является атака на цепочку поставок программного обеспечения, получившая название слоупсквоттинг. Этот вид атак использует генерацию несуществующих имен пакетов, что создает риск установки вредоносного ПО под видом законного.

Что такое слоупсквоттинг?

Слоупсквоттинг отличается от традиционного опечатывания, которое основывается на человеческих ошибках. В данном случае акцент делается на неточностях, сгенерированных искусственным интеллектом. Анализ недавнего исследования, проведенного консорциумом из Техасского университета в Сан-Антонио, Технологического института Вирджинии и Университета Оклахомы, показывает, как LLM могут стать причиной уязвимости в разработке программного обеспечения.

Результаты исследования

В занятии было проанализировано 16 ведущих моделей генерации кода, включая как коммерческие, так и открытые версии. Исследование привело к следующим выводам:

  • Сгенерировано более 576 000 образцов кода на Python и JavaScript.
  • 58% имен пакетов, вызывающих галлюцинации, повторялись при многократном запуске.
  • 8,7% вымышленных имен пакетов Python совпадали с действительными пакетами npm (JavaScript).

Опасные возможности

Наблюдая за поведением LLM, злоумышленники могут идентифицировать часто вызывающие галлюцинации имена пакетов и регистрировать их, создавая тем самым потенциальные возможности для вредоносного использования. Например:

  • Использование LLM позволяет легко генерировать несуществующие пакеты, вводя в заблуждение разработчиков.
  • Некоторые модели, такие как GPT-4 Turbo и DeepSeek, показывают точность в распознавании своих собственных названий пакетов свыше 75%.

Решение проблемы

В условиях, когда слоупсквоттинг представляет собой серьезную угрозу для экосистем программного обеспечения с открытым исходным кодом, крайне важно разработать эффективные меры по защите. Последствия таких атак могут быть разрушительными, поэтому разработчикам необходимо:

  • Постоянно контролировать зависимости.
  • Интегрировать инструменты, способные выявлять и устранять потенциальные уязвимости.

С учетом того, что генерация кода с использованием искусственного интеллекта становится нормой, защита от слоупсквоттинга должна стать приоритетом для всех разработчиков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: