AI智能体推荐安装恶意软件包 工程师差点造成大祸

商业品牌
2026 08-21 02:59:23
分享

  【CNMO科技消息】在AI编程助手日益普及的当下,一次本该被AI“解放双手”的常规开发任务,险些让一家公司付出惨痛代价。近日,据外媒报道,软件开发咨询公司Softjourn的一名工程师,在使用AI代理推荐一个“听起来很靠谱”的软件包时,该代理给出一个格式与常用库极为相似的名字。若非公司一项不起眼的硬性规定,这个恶意软件包可能已经入侵了他们的系统。

AI
AI

  据CNMO科技了解,Softjourn公司的工程师在一次业务中,向AI代理请求推荐一个用于常见任务的软件包。AI代理迅速给出了一个名字。在许多组织中,开发人员会直接采纳建议并下载安装。

  然而,Softjourn公司有一条严格执行的规定:任何AI的软件建议都必须双重核实,确保其合法性。工程师遵循这一流程,在GitHub上查看了该包的部分源代码,随即发现了疑点——该包下载量极少,且仓库刚创建没几天。

  这并非AI模型的偶发失误,而是一种被命名为“slopsquatting”(即“AI幻觉包名抢占”)的新型供应链攻击。

AI
AI

  AI模型有时会“幻觉”出一些听起来合理但实际上并不存在的包名。攻击者早已注意到这一规律,并提前抢注这些AI臆造出的包名,上传恶意代码,坐等开发者上钩。Softjourn董事总经理Sergiy Fitsak警告称,攻击者赌的就是“开发者在截止日期压力下会先安装、后检查”。

  Softjourn成功规避了这场风险,但Fitsak强调:“我们之所以能发现它,是因为我们已经养成了检查下载量、审查GitHub源代码的习惯,即使AI推荐的只是一个看起来很普通的包”。

来源:手机中国
The End
免责声明:本文内容来源于第三方或整理自互联网,本站仅提供展示,不拥有所有权,不代表本站观点立场,也不构成任何其他建议,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容,不承担相关法律责任。如发现本站文章、图片等内容有涉及版权/违法违规或其他不适合的内容, 请及时联系我们进行处理。