Современные программы собирают из готовых деталей — чужих библиотек, которые подключают по имени из общего каталога. Когда разработчик спрашивает у нейросети, какую версию детали взять, она нередко называет ту, которой не существует. В отчёте компании Sonatype за 2026 год это посчитано: из 36 870 реальных корпоративных обновлений 27,75% рекомендаций ссылались на несуществующие версии пакетов, всего больше 10 тысяч выдуманных имён.
Важная оговорка про эту цифру: проверяли одну модель — GPT-5 в среднем режиме рассуждений, на корпоративных зависимостях в четырёх экосистемах, в окне с июня по август 2025 года. Это не «все нейросети вообще». Любопытная деталь оттуда же: когда модель была уверена в рекомендации, точность достигала 98%, но уверена она была меньше чем в 4% случаев.
На этом свойстве построена атака, которую называют slopsquatting — термин ввёл в апреле 2025 года Сет Ларсон из Python Software Foundation. Схема простая: злоумышленник смотрит, какие несуществующие имена нейросети советуют регулярно, и заранее регистрирует такой пакет на себя. Разработчик копирует имя из ответа ИИ, подключает — и в продукт попадает чужой код.
Что это не теория, показал исследователь Бар Ланьядо из Lasso Security ещё в начале 2024 года. Модели упорно советовали устанавливать пакет с именем, которого не было в каталоге Python. Ланьядо зарегистрировал его сам и залил туда пустышку, без всякой начинки. За три месяца пакет скачали больше 30 тысяч раз, а команду установки скопировали даже в описание публичного репозитория Alibaba. Вредоносным он не был — это была демонстрация.
Масштаб проблемы измеряли и отдельно: в работе, представленной на конференции USENIX Security 2025, 19,7% рекомендованных моделями пакетов не существовали, причём у открытых моделей 21,7%, у закрытых 5,2%. Всего исследователи собрали больше 205 тысяч уникальных выдуманных имён.
Есть и второй слой риска, который нейросеть не видит вовсе, — детали внутри деталей. В разборе на примере популярной Java-библиотеки показана цепочка, где обновление верхнего компонента тянуло за собой уязвимый модуль обработки загружаемых файлов. Уязвимость реальная, зарегистрирована как CVE-2025-48976 с оценкой 7,5 из 10: она позволяет положить сервис, перегрузив разбор заголовков. Ни в одном ответе про «обнови до версии такой-то» этой цепочки не будет.