PulseAugur
中
实时 09:02:14
实体 slopsquatting

slopsquatting

PulseAugur coverage of slopsquatting — every cluster mentioning slopsquatting across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
3
90 天内 3
发布 · 30天
0
90 天内 0
论文 · 30天
0
90 天内 0
层级分布 · 90 天
主题
最近 · 第 1/1 页 · 共 3 条
  1. TOOL · CL_210335 ·

    AI助手“幻觉”出程序包名称,带来恶意软件风险

    一款AI编码助手向工程师推荐了一个不存在的程序包名称,这种现象被称为“slopsquatting”(恶意注册空名称)。该工程师之所以险些安装恶意软件,是因为他们手动检查了该程序包的注册页面,注意到其缺乏历史记录和下载量。这种漏洞的产生是因为AI模型可能会“幻觉”出程序包名称,攻击者随后可以注册这些名称并植入恶意代码,从而绕过仅检查已知漏洞的传统依赖项扫描工具。

  2. COMMENTARY · CL_165984 ·

    新的 AI Agent 攻击利用未经验证的名称

    安全研究员 Warden 描述了三种新型“Squatting”攻击,它们利用了 AI Agent 对未经验证名称的信任。这些攻击分别被称为 Slopsquatting、Phantomsquatting 和 HalluSquatting,分别针对虚假的包名、域名或仓库。核心漏洞在于 AI Agent 倾向于信任名称而未进行适当验证,从而开辟了新的恶意利用途径。

  3. RESEARCH · CL_161511 ·

    AI模型发明了相同的虚假软件包名称,危及开发者安全

    最新研究表明,领先的AI模型正在为PyPI和npm等流行软件仓库生成相同的虚假软件包名称。这种被称为slopsquatting的现象对依赖AI工具进行编码辅助的开发者构成了重大安全风险。这些虚假软件包名称模仿了合法的名称,可能诱骗开发者下载恶意软件。