Package Hallucination Attack(包幻觉攻击)
Package Hallucination AttackAI 推荐的包根本不存在
亦作、亦称:包幻觉攻击 · Package Hallucination Attack · Slopsquatting · 幻觉抢注 · HalluSquatting · Package Confusion
Package Hallucination Attack(包幻觉攻击 / Slopsquatting)利用 LLM 会自信推荐不存在的包:攻击者抢注这些幻觉包名植入恶意载荷,等开发者照 AI 建议安装时中招。研究显示 PHR 约 19.7%、43% 幻觉可重复——对 AI 的信任被转化为对恶意包的信任。
机制:从幻觉到攻击
LLM 基于『什么包名看起来合理』而非『什么包真实存在』来生成代码,因此会自信写出注册表里不存在的包名。攻击者大规模测试 AI 收集高频幻觉包名,在注册表抢注并植入载荷(包外观做得可信,甚至真实现所述功能,却在 import/安装钩子里执行恶意代码),然后等待。当 AI 向某开发者推荐该包、开发者执行安装,恶意代码就在完全信任的状态下运行。一个隐蔽变种是跨生态混淆:约 8.7% 被幻觉出的 Python 包名恰是真实的 JavaScript 包,攻击者可跨生态抢注。
规模与 agentic 放大
PHR(Package Hallucination Rate)衡量『AI 推荐的不存在包数/推荐总数』。
大规模研究显示整体约 19.7%,且 43% 的幻觉包名会重复出现——重复意味着可预测、可被批量抢注,直接量化了攻击者抢注一个名字后能命中的未来受害者期望。进入 agentic 编码时代风险被成倍放大:编码 Agent 会自己执行安装命令,移除了人类审查这道最后缓冲;2026 年 1 月研究者观察到幻觉包 react-codeshift 在真实 Agent 间自然传播而无人刻意种植。结构性根源是:治理 Agent『在聊天里说什么』的安全层,管不了它『往文件里写什么、在终端执行什么』。
双层防御
防御需覆盖两层。CI/CD 层:lockfile 强制版本锁定、安装前校验包真实存在且可信(下载量/维护历史/发布者)、私有注册表代理 + allow-list、SBOM 审计、隔离构建环境。agentic 运行时层:install 类命令显式门禁、运行时高危命令拦截、能力最小化(默认不给『自由安装 + 自由网络』组合)、安全姿态跟随行动而非仅跟随提示词。一个快速判据:AI 推荐的包若『没听说过、下载量极低、发布时间新、发布者账号新』,极可能是幻觉包被抢注的产物。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「AI 推荐的包根本不存在」
- 「抢注 AI 幻觉出来的包名」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 高级系统设计高频查看详解 →
从 ChainDrop 蠕虫看 npm 供应链攻击的防御体系设计:当攻击从被动投毒升级为主动自传播,你的防御策略需要哪些结构性调整?
考察候选人是否理解 ChainDrop 蠕虫(2026-08-04,444 包/2,212 版本/4.5 亿周下载量)标志的供应链攻击范式转变——从被动投毒等待安装到主动跨组织自传播,能否设计覆盖生命周期钩子监控、Agent 配置文件保护、区块链 C2 检测三个新盲区的防御体系。
- 高级系统设计高频查看详解 →
如何系统性地防御 HalluSquatting(幻觉抢注)攻击?
HalluSquatting 利用 LLM 推荐不存在的包名进行供应链攻击(PHR 约 19.7%、43% 可重复)。防御需要五层体系:AI 输出治理、供应链安全、运行时防护、检测响应、安全意识。
- 中级场景高频查看详解 →
AI 编码助手的包幻觉攻击(Slopsquatting)原理是什么?如何在 CI/CD 与 agentic 运行时中防御?
考察候选人对包幻觉攻击(Slopsquatting/HalluSquatting)这一新型供应链攻击面的理解:LLM 幻觉出的包名被攻击者抢注植毒,PHR 约 19.7%、43% 可重复;以及为什么 agentic 时代会放大风险,如何构建 CI/CD + 运行时双层防御。
- 高级场景查看详解 →
AI Agent 通过 MCP 协议调用外部工具时,如何防御 SSRF 攻击?
MCP 工具端点把用户可控 URL 交给服务端发起请求,天然构成 SSRF 攻击面;CVE-2026-39974(n8n-MCP,CVSS 8.5)与 CVE-2026-34163(FastGPT,CVSS 7.7)证明鉴权不消除 SSRF。防御要分层:URL 协议/IP 校验与解析后复查、防 DNS rebinding、沙箱 egress 白名单、云元数据隔离,叠加最小权限与审计。
延伸阅读
从知识库精选 1 篇文章,帮助深入理解该术语。
外部参考
维基百科:查看「Package Hallucination Attack」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
