هوش مصنوعی‌های برتر نام بسته‌های جعلی یکسان PyPI و npm را اختراع می‌کنند

CSO OnlineUS1 دقیقه مطالعه۱۴۰۵/۰۶/۳۰ ساعت ۰۵:۳۰

تصویر مرتبط با خبر: Top AIs invent same fake PyPl and npm package names
تصویر مرتبط با خبر: Top AIs invent same fake PyPl and npm package names
خلاصه سریع

اصل خبر در چند خط

پژوهشگر الکساندر چوریلوف در مطالعه‌ای جدید نشان داد که پنج مدل زبانی بزرگ هوش مصنوعی، ۱۲۷ نام بسته جعلی یکسان برای PyPI و npm تولید کرده‌اند. اسلاپ‌اسکواتینگ، حمله‌ای است که در آن هکرها بسته‌های مخرب را با نام‌های توهم‌زده توسط AI ایجاد می‌کنند تا در برنامه‌های قانونی گنجانده شوند. تا آوریل ۲۰۲۵، ۵۳ مورد از این نام‌ها هنوز در دسترس ثبت بوده‌اند. دلیل این همسان‌سازی، یادگیری ارجاعات نادرست از منابع آموزشی مشترک یا استخراج نام‌های محتمل از رویه‌های اکوسیستم است. تاکنون هیچ شواهدی از سوءاستفاده بدخیم از این نام‌ها گزارش نشده است.

متن خبر

شرح خبر

تحقیقات جدید نشان می‌دهد که پدیده «اسلاپ‌اسکواتینگ» (Slopsquatting) همچنان تهدیدی جدی برای توسعه‌دهندگان نرم‌افزار است که از ابزارهای کدنویسی مبتنی بر هوش مصنوعی استفاده می‌کنند. در این حملات، مدل‌های زبانی بزرگ (LLM) وجود کتابخانه‌های غیرواقعی را توهم می‌زنند و هکرها با ثبت بسته‌های مخرب تحت همان نام‌ها، آنها را در برنامه‌های قانونی نفوذ می‌دهند. پژوهشگر الکساندر چوریلوف در مطالعه‌ای کشف کرد که پنج مدل برتر هوش مصنوعی شامل Claude Sonnet 4.6، Claude Haiku 4.5، GPT-5.4-mini، Gemini 2.5 Pro و DeepSeek V3.2، به طور همزمان ۱۲۷ نام بسته جعلی یکسان تولید کرده‌اند. تا آوریل امسال، ۵۳ مورد از این نام‌ها (۴۱ مورد در مخزن PyPI و ۱۲ مورد در npm) هنوز برای ثبت آزاد بوده‌اند. این مطالعه که تحت بررسی همتایان قرار نگرفته، دو دلیل اصلی برای این همسان‌سازی را شناسایی می‌کند: یادگیری ارجاعات نادرست از منابع آموزشی مشترک یا استخراج مستقل نام‌های محتمل بر اساس رویه‌های اکوسیستم. با این حال، تاکنون هیچ شواهدی از ثبت بدخیم این نام‌ها یا استفاده از آنها در حملات سایبری یافت نشده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این تحقیق اهمیت دارد زیرا نشان می‌دهد که مدل‌های هوش مصنوعی نه تنها می‌توانند خطاهای مشابهی را تکرار کنند، بلکه این خطاها می‌توانند به صورت سیستماتیک توسط مهاجمین سوءاستفاده شوند. اسلاپ‌اسکواتینگ می‌تواند زنجیره تأمین نرم‌افزار را آلوده کند و امنیت برنامه‌های سازمانی را به خطر اندازد. علاوه بر این، این پدیده نشان می‌دهد که اکوسیستم‌های باز مانند PyPI و npm نیاز به مکانیسم‌های دفاعی قوی‌تری برای مقابله با ثبت بسته‌های جعلی دارند.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌ها ممکن است با خطر نفوذ بدافزارها از طریق بسته‌های جعلی مواجه شوند که توسط ابزارهای هوش مصنوعی پیشنهاد می‌شوند. این موضوع می‌تواند منجر به نقض امنیت داده‌ها، از دست رفتن اعتماد مشتریان و هزینه‌های مالی ناشی از اصلاح آسیب‌پذیری‌ها شود. همچنین، تیم‌های توسعه و امنیت باید منابع بیشتری را برای بررسی و اعتبارسنجی بسته‌های مورد استفاده اختصاص دهند.

اثر احتمالی برای ایران

توسعه‌دهندگان ایرانی که از ابزارهای هوش مصنوعی برای کدنویسی استفاده می‌کنند، ممکن است به طور ناخواسته در معرض این حملات قرار گیرند. با توجه به محدودیت‌های دسترسی به برخی منابع بین‌المللی، احتمال استفاده از بسته‌های غیررسمی یا جعلی در پروژه‌ها بیشتر است. این موضوع می‌تواند امنیت پروژه‌های داخلی و خدمات دیجیتال را تحت تأثیر قرار دهد.

ارتباط با LegalTech

این تحقیق نیاز به بازبینی قوانین و مقررات مربوط به ثبت بسته‌ها در مخازن نرم‌افزاری را برجسته می‌کند. همچنین، ممکن است بحث‌هایی در مورد مسئولیت پلتفرم‌های هوش مصنوعی در قبال خطاهای تولید شده توسط مدل‌های آنها مطرح شود. توسعه مکانیسم‌های قانونی برای مقابله با ثبت بدخیم بسته‌ها و حفاظت از توسعه‌دهندگان در برابر اسلاپ‌اسکواتینگ ضروری است.

زاویه رسانه/کشور منبع

CSO Online به عنوان یک منبع معتبر در حوزه امنیت سایبری، این تحقیق را با تمرکز بر تهدیدات نوظهور برای توسعه‌دهندگان و تیم‌های امنیتی منتشر کرده است.

برچسب‌ها