هوش مصنوعیهای برتر نام بستههای جعلی یکسان PyPI و npm را اختراع میکنند
CSO OnlineUS1 دقیقه مطالعه۱۴۰۵/۰۶/۳۰ ساعت ۰۵:۳۰
تصویر مرتبط با خبر: Top AIs invent same fake PyPl and npm package names
خلاصه سریع
اصل خبر در چند خط
پژوهشگر الکساندر چوریلوف در مطالعهای جدید نشان داد که پنج مدل زبانی بزرگ هوش مصنوعی، ۱۲۷ نام بسته جعلی یکسان برای PyPI و npm تولید کردهاند.
اسلاپاسکواتینگ، حملهای است که در آن هکرها بستههای مخرب را با نامهای توهمزده توسط AI ایجاد میکنند تا در برنامههای قانونی گنجانده شوند.
تا آوریل ۲۰۲۵، ۵۳ مورد از این نامها هنوز در دسترس ثبت بودهاند.
دلیل این همسانسازی، یادگیری ارجاعات نادرست از منابع آموزشی مشترک یا استخراج نامهای محتمل از رویههای اکوسیستم است.
تاکنون هیچ شواهدی از سوءاستفاده بدخیم از این نامها گزارش نشده است.
متن خبر
شرح خبر
تحقیقات جدید نشان میدهد که پدیده «اسلاپاسکواتینگ» (Slopsquatting) همچنان تهدیدی جدی برای توسعهدهندگان نرمافزار است که از ابزارهای کدنویسی مبتنی بر هوش مصنوعی استفاده میکنند.
در این حملات، مدلهای زبانی بزرگ (LLM) وجود کتابخانههای غیرواقعی را توهم میزنند و هکرها با ثبت بستههای مخرب تحت همان نامها، آنها را در برنامههای قانونی نفوذ میدهند.
پژوهشگر الکساندر چوریلوف در مطالعهای کشف کرد که پنج مدل برتر هوش مصنوعی شامل Claude Sonnet 4.6، Claude Haiku 4.5، GPT-5.4-mini، Gemini 2.5 Pro و DeepSeek V3.2، به طور همزمان ۱۲۷ نام بسته جعلی یکسان تولید کردهاند.
تا آوریل امسال، ۵۳ مورد از این نامها (۴۱ مورد در مخزن PyPI و ۱۲ مورد در npm) هنوز برای ثبت آزاد بودهاند.
این مطالعه که تحت بررسی همتایان قرار نگرفته، دو دلیل اصلی برای این همسانسازی را شناسایی میکند: یادگیری ارجاعات نادرست از منابع آموزشی مشترک یا استخراج مستقل نامهای محتمل بر اساس رویههای اکوسیستم.
با این حال، تاکنون هیچ شواهدی از ثبت بدخیم این نامها یا استفاده از آنها در حملات سایبری یافت نشده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این تحقیق اهمیت دارد زیرا نشان میدهد که مدلهای هوش مصنوعی نه تنها میتوانند خطاهای مشابهی را تکرار کنند، بلکه این خطاها میتوانند به صورت سیستماتیک توسط مهاجمین سوءاستفاده شوند.
اسلاپاسکواتینگ میتواند زنجیره تأمین نرمافزار را آلوده کند و امنیت برنامههای سازمانی را به خطر اندازد.
علاوه بر این، این پدیده نشان میدهد که اکوسیستمهای باز مانند PyPI و npm نیاز به مکانیسمهای دفاعی قویتری برای مقابله با ثبت بستههای جعلی دارند.
اثر کسبوکاری
شرکتها و سازمانها ممکن است با خطر نفوذ بدافزارها از طریق بستههای جعلی مواجه شوند که توسط ابزارهای هوش مصنوعی پیشنهاد میشوند.
این موضوع میتواند منجر به نقض امنیت دادهها، از دست رفتن اعتماد مشتریان و هزینههای مالی ناشی از اصلاح آسیبپذیریها شود.
همچنین، تیمهای توسعه و امنیت باید منابع بیشتری را برای بررسی و اعتبارسنجی بستههای مورد استفاده اختصاص دهند.
اثر احتمالی برای ایران
توسعهدهندگان ایرانی که از ابزارهای هوش مصنوعی برای کدنویسی استفاده میکنند، ممکن است به طور ناخواسته در معرض این حملات قرار گیرند.
با توجه به محدودیتهای دسترسی به برخی منابع بینالمللی، احتمال استفاده از بستههای غیررسمی یا جعلی در پروژهها بیشتر است.
این موضوع میتواند امنیت پروژههای داخلی و خدمات دیجیتال را تحت تأثیر قرار دهد.
ارتباط با LegalTech
این تحقیق نیاز به بازبینی قوانین و مقررات مربوط به ثبت بستهها در مخازن نرمافزاری را برجسته میکند.
همچنین، ممکن است بحثهایی در مورد مسئولیت پلتفرمهای هوش مصنوعی در قبال خطاهای تولید شده توسط مدلهای آنها مطرح شود.
توسعه مکانیسمهای قانونی برای مقابله با ثبت بدخیم بستهها و حفاظت از توسعهدهندگان در برابر اسلاپاسکواتینگ ضروری است.
زاویه رسانه/کشور منبع
CSO Online به عنوان یک منبع معتبر در حوزه امنیت سایبری، این تحقیق را با تمرکز بر تهدیدات نوظهور برای توسعهدهندگان و تیمهای امنیتی منتشر کرده است.