My News ← 戻る

"「HalluSquatting」攻撃―AIアシスタントのパッケージ名幻覚を悪用してマルウェアをインストール"

「HalluSquatting」攻撃―AIアシスタントのパッケージ名幻覚を悪用してマルウェアをインストール

項目 内容
ジャンル セキュリティ
日付 2026-07-09
元記事 The Hacker News

要約

AIコーディングアシスタントが存在しないパッケージ名を生成(ハルシネーション)する特性を悪用する「HalluSquatting」と呼ばれる新たな攻撃手法が発見された。攻撃者はAIが推薦しがちな架空のパッケージ名をNPMやPyPIなどのレジストリに事前登録し、AIアシスタントの提案に従いインストールしたユーザーのシステムにボットネットマルウェアを仕込む。AI生成コードをそのままコピーする開発者の習慣を突いた手口であり、LLMのハルシネーション対策がセキュリティ上の重要課題であることを改めて示した。パッケージ名の実在確認を自動化するツールや、AIの推薦を過信しないレビュープロセスの整備が急務となっている。


元記事を読む →