LLMCaseLLMCase
Новости Внедрение ИИ

Нейросеть придумала несуществующую программу, а мошенники её зарегистрировали: 30 000 скачиваний

Коротко

Проверка на 36 870 реальных корпоративных обновлениях: 27,75% рекомендаций нейросети ссылались на версии, которых не существует. На этом построена атака: злоумышленник регистрирует выдуманное имя, разработчик копирует его из ответа ИИ и подключает чужой код. Один такой демонстрационный пакет скачали больше 30 000 раз за три месяца.

Современные программы собирают из готовых деталей — чужих библиотек, которые подключают по имени из общего каталога. Когда разработчик спрашивает у нейросети, какую версию детали взять, она нередко называет ту, которой не существует. В отчёте компании Sonatype за 2026 год это посчитано: из 36 870 реальных корпоративных обновлений 27,75% рекомендаций ссылались на несуществующие версии пакетов, всего больше 10 тысяч выдуманных имён.

Важная оговорка про эту цифру: проверяли одну модель — GPT-5 в среднем режиме рассуждений, на корпоративных зависимостях в четырёх экосистемах, в окне с июня по август 2025 года. Это не «все нейросети вообще». Любопытная деталь оттуда же: когда модель была уверена в рекомендации, точность достигала 98%, но уверена она была меньше чем в 4% случаев.

На этом свойстве построена атака, которую называют slopsquatting — термин ввёл в апреле 2025 года Сет Ларсон из Python Software Foundation. Схема простая: злоумышленник смотрит, какие несуществующие имена нейросети советуют регулярно, и заранее регистрирует такой пакет на себя. Разработчик копирует имя из ответа ИИ, подключает — и в продукт попадает чужой код.

Что это не теория, показал исследователь Бар Ланьядо из Lasso Security ещё в начале 2024 года. Модели упорно советовали устанавливать пакет с именем, которого не было в каталоге Python. Ланьядо зарегистрировал его сам и залил туда пустышку, без всякой начинки. За три месяца пакет скачали больше 30 тысяч раз, а команду установки скопировали даже в описание публичного репозитория Alibaba. Вредоносным он не был — это была демонстрация.

Масштаб проблемы измеряли и отдельно: в работе, представленной на конференции USENIX Security 2025, 19,7% рекомендованных моделями пакетов не существовали, причём у открытых моделей 21,7%, у закрытых 5,2%. Всего исследователи собрали больше 205 тысяч уникальных выдуманных имён.

27,75%
подсказок ведут в несуществующую версию
30 000+
скачиваний одного выдуманного пакета за 3 месяца
205 000
уникальных выдуманных имён пакетов

Есть и второй слой риска, который нейросеть не видит вовсе, — детали внутри деталей. В разборе на примере популярной Java-библиотеки показана цепочка, где обновление верхнего компонента тянуло за собой уязвимый модуль обработки загружаемых файлов. Уязвимость реальная, зарегистрирована как CVE-2025-48976 с оценкой 7,5 из 10: она позволяет положить сервис, перегрузив разбор заголовков. Ни в одном ответе про «обнови до версии такой-то» этой цепочки не будет.

AI-разбор за 30 секунд
Сверим вашу нишу с внедрениями ИИ в похожие компании и покажем, где утекают заявки — за 30 секунд.
Пройти AI-разбор →
Дмитрий Кайгородов

Основатель LLMCase, делаю AI-driven маркетинг для B2B SaaS и EdTech. Подробнее об авторе →