何が起きたか
AI coding assistantが架空のソフトウェアパッケージ名を生成する仕組みを悪用する「slopsquatting」という新しい攻撃手法が発見された。脅威行為者がこれらの偽のパッケージ名を登録して悪意あるコードを仕込み、開発者がAIが提案したコードに従って知らずにインストールしている。
なぜ重要か
開発者がAI coding assistantにますます依存するようになると、開発の初期段階からサイバー犯罪者にソフトウェアへのアクセス権を与える可能性がある。この攻撃ベクトルは人的ミスではなくLLMの幻覚を悪用するため、従来のタイポスクワッティングとは異なる。
注目点
AI支援コーディングが標準的な慣行になるにつれ、リスクが拡大する。開発者はLLMが架空のオープンソースパッケージを生成できることを認識し、脅威行為者がこれらを悪用する可能性があることに注意すべき。
たとえば、いま届くならこの3本です
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・30秒で完了・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。
ViskoはLlama Venturesからプレシードで1000万ドルを調達し、長編動画を生成するライブモデル「Orbis」を一般公開した
AI企業のRunwayが、新カテゴリー「インターフェース・ワールドモデル」の第一弾となるSolarisを発表した

GoogleのAI検索が、アフリカ系、インド系、パキスタン系の人と二人きりのユーザーに緊急通報を勧め、イギリス人には紅茶を提案した

ジョンディアは、農家が過去の農場データについて自由な質問ができる対話型AIツール「JD」を発表した

エヌビディアCEOのジェンスン・フアン氏がFox Businessで、AIはチップ工場やパッケージング、コンピューター工場、AIファクトリーなどで「数十万人規模」の雇用を生み出すと発言

イスラエルの新興企業DataAgent Ltd.は、顧客のKubernetesクラスター内の本番障害を修復するプラットフォームを発表し、1000万ドルのプレシード資金を調達した