Ξεχάστε το typosquatting: Το «slopsquatting» είναι η νέα απειλή στην εφοδιαστική αλυσίδα λογισμικού λόγω AI

Η ραγδαία ενσωμάτωση των εργαλείων Τεχνητής Νοημοσύνης (AI) στη συγγραφή κώδικα έχει φέρει επανάσταση στην παραγωγικότητα των προγραμματιστών, αλλά ταυτόχρονα ανοίγει την πόρτα σε νέες, ιδιαίτερα εξελιγμένες απειλές ασφαλείας. Μία από τις πιο ανησυχητικές νέες μεθόδους που αναδύονται είναι το αποκαλούμενο «slopsquatting», μια απειλή που στοχεύει απευθείας την εφοδιαστική αλυσίδα λογισμικού (software supply chain), εκμεταλλευόμενη τις αδυναμίες των Μεγάλων Γλωσσικών Μοντέλων (LLMs).

Για χρόνια, οι εγκληματίες του κυβερνοχώρου χρησιμοποιούσαν το «typosquatting» – την καταχώριση δηλαδή πακέτων λογισμικού με ονόματα που μοιάζουν με δημοφιλείς βιβλιοθήκες, ελπίζοντας ότι ένας προγραμματιστής θα κάνει κάποιο ορθογραφικό λάθος κατά την πληκτρολόγηση (π.χ. «pyth0n» αντί για «python»). Το slopsquatting, ωστόσο, μεταφέρει αυτή την τακτική στην εποχή του AI. Αντί να βασίζεται σε ανθρώπινα λάθη πληκτρολόγησης, εκμεταλλεύεται τις «ψευδαισθήσεις» (hallucinations) των AI βοηθών κώδικα, όπως το GitHub Copilot ή το ChatGPT.

Όταν οι προγραμματιστές ζητούν από ένα AI εργαλείο να δημιουργήσει κώδικα για μια συγκεκριμένη λειτουργία, το μοντέλο συχνά προτείνει βιβλιοθήκες ή πακέτα (dependencies) που στην πραγματικότητα δεν υπάρχουν. Αυτό το φαινόμενο της δημιουργίας ανύπαρκτων αναφορών είναι μια κλασική ψευδαίσθηση των LLMs. Οι επιτιθέμενοι, παρακολουθώντας τις τάσεις και τις συχνές ψευδαισθήσεις των AI μοντέλων, σπεύδουν να δημιουργήσουν και να καταχωρίσουν αυτά τα ανύπαρκτα πακέτα σε δημοφιλή δημόσια αποθετήρια όπως το npm ή το PyPI, ενσωματώνοντας σε αυτά κακόβουλο λογισμικό (malware).

Όταν ένας ανυποψίαστος προγραμματιστής αντιγράψει τον κώδικα που πρότεινε η AI και εκτελέσει την εντολή εγκατάστασης των εξαρτήσεων, το σύστημά του κατεβάζει αυτόματα το κακόβουλο πακέτο που δημιούργησαν οι χάκερ. Με τον τρόπο αυτό, η εφοδιαστική αλυσίδα λογισμικού μιας εταιρείας παραβιάζεται χωρίς ο προγραμματιστής να έχει κάνει κάποιο προφανές λάθος, πέρα από το ότι εμπιστεύτηκε τυφλά την AI.

Οι επιπτώσεις του slopsquatting είναι τεράστιες. Η ταχύτητα με την οποία οι προγραμματιστές υιοθετούν AI εργαλεία σημαίνει ότι χιλιάδες γραμμές κώδικα παράγονται καθημερινά χωρίς επαρκή ανθρώπινο έλεγχο. Αν οι εταιρείες δεν εφαρμόσουν αυστηρές διαδικασίες επαλήθευσης των πακέτων λογισμικού που προτείνουν τα AI μοντέλα, κινδυνεύουν να ενσωματώσουν backdoors και κακόβουλο κώδικα απευθείας στα προϊόντα και τις υπηρεσίες τους.

Για την αντιμετώπιση αυτής της απειλής, οι ειδικοί ασφαλείας τονίζουν ότι οι οργανισμοί πρέπει να σταματήσουν να αντιμετωπίζουν τα AI εργαλεία ως αλάνθαστες πηγές. Απαιτείται η χρήση αυτοματοποιημένων εργαλείων σάρωσης κώδικα που επαληθεύουν τη νομιμότητα κάθε εξάρτησης (dependency) πριν από την εγκατάστασή της, καθώς και η συνεχής εκπαίδευση των ομάδων ανάπτυξης γύρω από τους κινδύνους των AI ψευδαισθήσεων.

Πηγή: Διαβάστε το αρχικό άρθρο