Slopsquatting : des packages âhallucinĂ©sâ par les IA exploitĂ©s pour des attaques supply chain
Selon Mend (rĂ©fĂ©rence: mend.io), une nouvelle voie dâattaque dite slopsquatting exploite la tendance des assistants de codage IA Ă proposer des dĂ©pendances inexistantes, que des attaquants enregistrent ensuite en packages malveillants, crĂ©ant un risque majeur pour la supply chain logicielle. Un package hallucinĂ© a dĂ©jĂ cumulĂ© plus de 30 000 tĂ©lĂ©chargements. LâĂ©tude, menĂ©e sur 16 LLMs et 500 000+ prompts, mesure des taux dâhallucination de packages allant de 3,59% (GPT-4 Turbo) Ă 33%+ (CodeLlama). Les modĂšles open-source affichent 21,7% en moyenne contre 5,2% pour les modĂšles commerciaux. Au total, 205 000+ noms de packages hallucinĂ©s ont Ă©tĂ© observĂ©s, dont 43% rĂ©pĂ©tĂ©s de maniĂšre rĂ©currente. ...