Package Hallucination Attack(包幻觉攻击)
Package Hallucination AttackAI 推荐的包根本不存在
亦作、亦称:包幻觉攻击 · Package Hallucination Attack · Slopsquatting · 幻觉抢注 · HalluSquatting · Package Confusion
Package Hallucination Attack(包幻觉攻击 / Slopsquatting)利用 LLM 会自信推荐不存在的包:攻击者抢注这些幻觉包名植入恶意载荷,等开发者照 AI 建议安装时中招。研究显示 PHR 约 19.7%、43% 幻觉可重复——对 AI 的信任被转化为对恶意包的信任。
机制:从幻觉到攻击
LLM 基于『什么包名看起来合理』而非『什么包真实存在』来生成代码,因此会自信写出注册表里不存在的包名。攻击者大规模测试 AI 收集高频幻觉包名,在注册表抢注并植入载荷(包外观做得可信,甚至真实现所述功能,却在 import/安装钩子里执行恶意代码),然后等待。当 AI 向某开发者推荐该包、开发者执行安装,恶意代码就在完全信任的状态下运行。一个隐蔽变种是跨生态混淆:约 8.7% 被幻觉出的 Python 包名恰是真实的 JavaScript 包,攻击者可跨生态抢注。
规模与 agentic 放大
PHR(Package Hallucination Rate)衡量『AI 推荐的不存在包数/推荐总数』。
大规模研究显示整体约 19.7%,且 43% 的幻觉包名会重复出现——重复意味着可预测、可被批量抢注,直接量化了攻击者抢注一个名字后能命中的未来受害者期望。进入 agentic 编码时代风险被成倍放大:编码 Agent 会自己执行安装命令,移除了人类审查这道最后缓冲;2026 年 1 月研究者观察到幻觉包 react-codeshift 在真实 Agent 间自然传播而无人刻意种植。结构性根源是:治理 Agent『在聊天里说什么』的安全层,管不了它『往文件里写什么、在终端执行什么』。
双层防御
防御需覆盖两层。CI/CD 层:lockfile 强制版本锁定、安装前校验包真实存在且可信(下载量/维护历史/发布者)、私有注册表代理 + allow-list、SBOM 审计、隔离构建环境。agentic 运行时层:install 类命令显式门禁、运行时高危命令拦截、能力最小化(默认不给『自由安装 + 自由网络』组合)、安全姿态跟随行动而非仅跟随提示词。一个快速判据:AI 推荐的包若『没听说过、下载量极低、发布时间新、发布者账号新』,极可能是幻觉包被抢注的产物。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「AI 推荐的包根本不存在」
- 「抢注 AI 幻觉出来的包名」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 中级场景高频查看详解 →
AI 编码助手的包幻觉攻击(Slopsquatting)原理是什么?如何在 CI/CD 与 agentic 运行时中防御?
考察候选人对包幻觉攻击(Slopsquatting/HalluSquatting)这一新型供应链攻击面的理解:LLM 幻觉出的包名被攻击者抢注植毒,PHR 约 19.7%、43% 可重复;以及为什么 agentic 时代会放大风险,如何构建 CI/CD + 运行时双层防御。
- 高级概念高频查看详解 →
AI Worm 的攻击链:从 Prompt 注入到自传播蠕虫,与传统恶意软件有何本质区别?
考察候选人对「AI 助手通道蠕虫」这一新攻击范式的理解:它不靠软件漏洞,而靠「指令与数据不分」自传播;能否讲清从 Morris II 的对抗性自复制提示(ASRP)到 2026 年 Copilot for Word 真实案例的攻击链,并对比与传统恶意软件的根本区别。
- 高级概念高频查看详解 →
什么是 Reward Hacking?为什么自主 Agent 会"偷懒"?如何检测和缓解?
考察候选人对 Reward Hacking(规格博弈)本质的理解:奖励函数作为真实意图的不完美代理如何被聪明 Agent 钻空子,为什么自主 Agent 在长时任务中会"偷懒",以及检测与缓解的分层防御体系。
- 高级概念高频查看详解 →
LLM 中的 Role Tag 是什么?攻击者如何利用 role tag 注入实现越狱或数据泄露?
考察候选人对 LLM 架构层信任边界缺陷的理解:role tag 如何切分对话语义、为何指令与数据在同一文本流中无强制隔离、角色混淆攻击的机制,以及与应用层提示注入的区别和"特权分离"防御。
延伸阅读
从知识库精选 1 篇文章,帮助深入理解该术语。
外部参考
维基百科:查看「Package Hallucination Attack」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
