In this article
Slopsquatting: Neue KI-Halluzinationsbedrohungen und Gegenmaßnahmen
Snyk Team
Wir alle kennen diesen magischen Moment, wenn unser KI-Coding-Assistent das perfekte Paket zur Lösung eines komplexen Problems vorschlägt – und sofort genau die Abhängigkeit liefert, die wir anscheinend brauchen. Als Entwicklerinnen und Entwickler vertrauen wir diesen intelligenten Empfehlungen zunehmend und setzen sie oft um, ohne weiter darüber nachzudenken. Doch die alarmierende Realität sieht so aus: In einer aktuellen Studie waren 19,7 % der generierten Pakete über alle getesteten LLMs hinweg halluziniert.
Dabei handelt es sich nicht um zufällige Tippfehler. Angreifer registrieren systematisch diese von KI halluzinierten Paketnamen wie „aws-helper-sdk“ und „fastapi-middleware“ in öffentlichen Repositories und stellen so ausgeklügelte Fallen für arglose Entwicklerinnen und Entwickler. Dies ist eine gefährliche Weiterentwicklung von Supply-Chain-Angriffen, die jedes Sicherheitsteam sofort verstehen muss.

Slopsquatting in der Software-Supply-Chain verstehen
Was ist Slopsquatting?
Slopsquatting ist eine neue Bedrohung, die 2024–2025 aufkam und die inhärenten Schwächen künstlicher Intelligenz ausnutzt, um Software-Supply-Chains zu kompromittieren. Slopsquatting nutzt von KI generierte Halluzinationen bei Code-Abhängigkeiten aus und schafft so einen neuartigen KI-Angriffsvektor, den wir verstehen und abwehren müssen.
Diese ausgeklügelte Angriffsmethode zielt auf die Lücke zwischen KI-generierten Vorschlägen und tatsächlich verfügbaren Paket-Repositories ab. Wenn sich Entwicklerinnen und Entwickler bei Code-Empfehlungen auf KI-Assistenten verlassen, erhalten sie oft Vorschläge für Pakete, die gar nicht existieren, aber glaubwürdig klingen.
Wichtige Merkmale von Slopsquatting
Glaubwürdig klingende Paketnamen wie „aws-helper-sdk“ oder „fastapi-middleware“.
Hohe Erfolgsquote – etwa 20 % der von KI vorgeschlagenen Pakete sind halluziniert.
Plattformübergreifende Angriffe auf mehrere Programmiersprachen-Ökosysteme.
Ausnutzung des Vertrauens von Entwicklerinnen und Entwicklern in KI-generierte Code-Vorschläge.
Skalierbare Angriffsmethode, die Tausende von Projekten gleichzeitig betrifft.
Wir erleben einen grundlegenden Wandel: Angreifer müssen nicht länger raten, welche Paketnamen beliebt sind. Sie können einfach die KI-Ausgaben beobachten und alle erfundenen Abhängigkeiten registrieren, die aus diesen Halluzinationen hervorgehen.
Funktionsweise des Angriffs
Der Slopsquatting-Angriff nutzt KI-gestützte Entwicklungs-Workflows gezielt aus und ist der MITRE-ATT&CK-Technik T1195.02 (Kompromittierung der Software-Supply-Chain) oder T1195.001 zuzuordnen.
So gehen Angreifer dabei vor: Zunächst beobachten sie Muster bei der KI-Codegenerierung auf beliebten Plattformen und identifizieren häufig halluzinierte Paketnamen. Wenn Entwicklerinnen und Entwickler KI-Assistenten um Hilfe bei bestimmten Aufgaben bitten, schlägt die KI oft realistisch klingende, aber nicht existierende Pakete vor.
Ablauf eines Slopsquatting-Angriffs
Die KI schlägt ein nützlich klingendes Paket wie „jwt-secure-validator“ vor.
Die Entwicklerin oder der Entwickler vertraut der KI-Empfehlung, ohne sie zu überprüfen.
Der Angreifer registriert den halluzinierten Paketnamen auf PyPI, npm oder ähnlichen Repositories.
Ein bösartiges Paket wird installiert, sobald die Entwicklerin oder der Entwickler den vorgeschlagenen Code ausführt.
Folgen von Slopsquatting
Besonders heimtückisch ist der psychologische Aspekt: Wir vertrauen KI-Vorschlägen ganz selbstverständlich, insbesondere wenn sie professionell klingen und unsere unmittelbaren Probleme lösen. Die Pakete enthalten oft neben bösartigen Nutzdaten auch funktionierenden Code, wodurch sie sich bei ersten Tests nur schwer erkennen lassen.
Angreifer werden immer raffinierter und erstellen Pakete, die legitime Funktionen nachahmen und gleichzeitig Hintertüren einrichten oder sensible Daten exfiltrieren. Im Grunde machen sie sich unsere Abhängigkeit von KI-generiertem Code zunutze und verwandeln unsere Produktivitätswerkzeuge in Angriffsvektoren.
E-BOOK
Leitplanken für KI-generierten Code
Erhalten Sie die nötigen Tools, um wirksame Leitplanken einzuführen und sicherzustellen, dass Ihr KI-generierter Code effizient und sicher ist.
Slopsquatting abwehren und eindämmen
KI-gestützte Erkennungstools
Die Snyk AI Trust Platform bietet bahnbrechende KI-Funktionen, die die Erkennung von Slopsquatting in Unternehmen erheblich verbessern. Der erweiterte DeepCode AI Fix und die KI-gestützte Erreichbarkeitsanalyse haben die Erkennung verdächtiger Pakete in unserer Software-Supply-Chain revolutioniert.
Präventive Maßnahmen
Für robuste Präventionsmaßnahmen ist ein mehrschichtiger Ansatz nötig, den wir im Laufe unserer langjährigen Erfahrung mit der Abwehr von Slopsquatting-Angriffen verfeinert haben.
Unser bewährtes Präventionskonzept:
Umfassende SBOMs erstellen: Erstellen und pflegen Sie für alle Projekte Software-Stücklisten, um die Herkunft von Paketen nachzuverfolgen und nicht autorisierte Ergänzungen zu erkennen.
Zulassungslisten für Abhängigkeiten einrichten: Erstellen Sie freigegebene Paket-Registries und beschränken Sie Installationen auf geprüfte Quellen.
Automatisierte Überprüfung von Abhängigkeiten aktivieren: Konfigurieren Sie Ihre Paketmanager so, dass sie kryptografische Signaturen und Prüfsummen überprüfen.
Typosquatting-Scanner einsetzen: Verwenden Sie Tools, die bei der Installation automatisch nach verdächtigen Paketnamen suchen.
Staging-Umgebungen einrichten: Testen Sie alle neuen Abhängigkeiten in isolierten Umgebungen, bevor Sie sie in der Produktion einsetzen.
Sicherheitsrichtlinien konfigurieren: Richten Sie automatisierte Richtlinien ein, die Pakete mit verdächtigen Merkmalen kennzeichnen (z. B. kürzlich erstellt, nur wenige Downloads).
Abhängigkeiten regelmäßig überprüfen: Planen Sie regelmäßige Überprüfungen aller Projektabhängigkeiten, um potenzielle Bedrohungen zu erkennen.
Reaktionskonzept für Unternehmen
Wenn es zu Slopsquatting-Vorfällen kommt, muss ein strukturiertes Reaktionsprotokoll vorhanden sein, das die Auswirkungen minimiert und ein erneutes Auftreten verhindert. Dazu gehören sofortige Maßnahmen zur Eindämmung, forensische Analysen zum Verständnis des Angriffsvektors und eine koordinierte Kommunikation zwischen den Entwicklungsteams.
Sicherheitsschulungen sind ebenfalls ein wichtiger Bestandteil jeder Abwehrstrategie. Dabei muss vermittelt werden, wie wichtig es ist, die Echtheit von Paketen vor der Installation zu überprüfen.
Slopsquatting mit Snyk verhindern und eindämmen
Da KI zunehmend in unsere Entwicklungs-Workflows integriert wird, müssen Sicherheitsteams weltweit der Bedrohung durch Slopsquatting sofort Aufmerksamkeit schenken. Wir können es uns nicht leisten, diesen neuen Angriffsvektor zu ignorieren, der genau die Tools ausnutzt, die unsere Produktivität steigern sollen.
Die rasche Verbreitung von KI-gestützten Coding-Assistenten in Unternehmen verschärft die Dringlichkeit dieses Problems. Jede Entwicklerin und jeder Entwickler, die oder der KI-Vorschläge für die Verwaltung von Abhängigkeiten nutzt, kann potenziell verwundbare Einstiegspunkte in die Software-Supply-Chain einführen.
Der Einsatz geeigneter KI-Angriffserkennungstools und speziell auf diese Bedrohung zugeschnittener Präventionsmaßnahmen kann viel bewirken. Verbesserte Abhängigkeits-Scans, strengere Verfahren zur Paketüberprüfung und proaktive Monitoring-Frameworks helfen Unternehmen zunehmend dabei, die Sicherheit zu gewährleisten und zugleich die Vorteile von KI zu nutzen.
Überprüfen Sie Ihre KI-gestützten Entwicklungs-Workflows, bewerten Sie Ihre Verfahren zur Paketüberprüfung und stellen Sie sicher, dass Ihre Sicherheitsteams Slopsquatting-Versuche erkennen und darauf reagieren können. Die Tools und Strategien sind verfügbar. Jetzt ist es an der Zeit, sie umzusetzen, bevor diese Bedrohung Ihre Software-Supply-Chain kompromittiert.
Sichern Sie KI-generierten Code ab
Erstellen Sie Ihr kostenloses Snyk-Konto und sichern Sie KI-generierten Code in wenigen Minuten ab. Oder buchen Sie eine Demo mit unseren Experten und erfahren Sie, wie Snyk Ihre Anwendungsfälle für Entwicklersicherheit unterstützt.