"「HalluSquatting」攻撃―AIアシスタントのパッケージ名幻覚を悪用してマルウェアをインストール"
「HalluSquatting」攻撃―AIアシスタントのパッケージ名幻覚を悪用してマルウェアをインストール
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-09 |
| 元記事 | The Hacker News |
要約
AIコーディングアシスタントが存在しないパッケージ名を生成(ハルシネーション)する特性を悪用する「HalluSquatting」と呼ばれる新たな攻撃手法が発見された。攻撃者はAIが推薦しがちな架空のパッケージ名をNPMやPyPIなどのレジストリに事前登録し、AIアシスタントの提案に従いインストールしたユーザーのシステムにボットネットマルウェアを仕込む。AI生成コードをそのままコピーする開発者の習慣を突いた手口であり、LLMのハルシネーション対策がセキュリティ上の重要課題であることを改めて示した。パッケージ名の実在確認を自動化するツールや、AIの推薦を過信しないレビュープロセスの整備が急務となっている。