📰
AI & Tech14.07.2026·2 dəqiqəlik oxu
AI kod alətlərinin yaratdığı yeni təhlükə: Slopsquatting
Slopsquatting, süni intellekt hallüsinasiyaları nəticəsində yaranan və proqram təminatı təchizat zəncirinə qarşı yeni bir hücum növüdür. Tərtibatçılar AI kod köməkçilərinə daha çox güvəndikcə, bilmədən kibercinayətkarlara ilk gündən proqram təminatlarına giriş imkanı verirlər. Bu təhlükə, "AI slop" (AI zibili) və "typosquatting" (səhv yazılmış domen adları ilə aldadıcılıq) terminlərinin birləşməsindən yaranıb.
Slopsquatting, süni intellekt hallüsinasiyaları nəticəsində yaranan və proqram təminatı təchizat zəncirinə qarşı yeni bir hücum növüdür. Tərtibatçılar AI kod köməkçilərinə daha çox güvəndikcə, bilmədən kibercinayətkarlara ilk gündən proqram təminatlarına giriş imkanı verirlər. Bu təhlükə, "AI slop" (AI zibili) və "typosquatting" (səhv yazılmış domen adları ilə aldadıcılıq) terminlərinin birləşməsindən yaranıb.
Slopsquatting, böyük dil modellərinin (LLM) hallüsinasiyalarından istifadə edərək tərtibatçıların iş axınına zərərli kod daxil etməyi hədəfləyir. Bu hücum vektoru, AI modellərinin mövcud olmayan proqram paket adları yaratmaq meylindən istifadə edir. Tərtibatçı AI kod yazarkən, model saxta açıq mənbə paketləri yarada bilər - bunlar fayllar, proqramlar və quraşdırma vasitələrindən ibarət kolleksiyalardır. Tək başına bu zərərli olmasa da, hücumçu həmin saxta paket adını qeydiyyatdan keçirib içinə zərərli kod yerləşdirərsə, bu kod birbaşa tərtibatçının kod bazasına daxil olur.
Ənənəvi olaraq, AI təhlükəsizlik riskləri hallüsinasiyalardan qaynaqlanır və bu, yanlış məlumatı doğru qəbul edən istifadəçilərə zərər verə bilər. Lakin həmin hallüsinasiyalar indi istismar edilə bilən təhlükəsizlik zəifliklərinə çevrilib. Typosquatting onilliklərdir mövcud olan bir aldadıcılıq üsuludur və paket registrləri buna qarşı müdafiə mexanizmləri qurub. Lakin AI bu təhlükə modelini dəyişib: o, sadə səhv yazılışlar əvəzinə, inandırıcı səslənən, lakin mövcud olmayan paket adları tövsiyə edir. Hücumçular hansı hallüsinasiya olunmuş paket adlarının modellər tərəfindən yaradıldığını öyrəndikdən sonra, həmin adlar altında zərərli kodla doldurulmuş paketləri qeydiyyatdan keçirə bilirlər. Hallüsinasiya olunmuş paketlər məşhur kitabxanaların səhv yazılmış versiyaları olmadığı üçün, bu təcrübəyə qarşı geniş miqyaslı qoruma mövcud deyil. Bu səbəbdən, tərtibatçılar AI kod alətlərindən istifadə edərkən daha diqqətli olmalı və yalnız etibarlı mənbələrdən gələn paketləri istifadə etməlidirlər.
Orijinal mənbə:Forget typosquatting; slopsquatting is the software supply chain threat created by AI coding tools