spot_img

幽靈依賴:AI幻覺如何成為2026供應鏈投毒的新武器

幽靈依賴:AI幻覺如何成為2026供應鏈投毒的新武器

With 報新聞看人工智能最新消息

文:張恭銘

2026年1月,Aikido Security研究員Charlie Eriksen做了一個實驗:他註冊了一個名為react-codeshift的npm套件——這個名稱在真實世界中並不存在,但AI編碼代理卻反覆將它寫入生成的程式碼中。結果,短短數週內,237個GitHub儲存庫自動下載了這個套件。Eriksen稱之為「slopsquatting」——AI垃圾(slop)與域名搶註(typosquatting)的結合體,而這條攻擊鏈的核心,不是人類開發者的疏忽,而是語言模型的系統性幻覺。

騰訊玄武實驗室將這一現象命名為「幽靈依賴」,並指出它與傳統供應鏈攻擊的根本區別:在Agentic Coding模式下,AI不再僅是補全工具,而是自主規劃任務、選擇技術棧、執行安裝命令的智能體。攻擊者不需要欺騙人類開發者,只需利用LLM本身存在的缺陷,即可在用戶信任AI代理的過程中植入惡意程式碼。幽靈依賴包含兩種形態:「版本幽靈」——LLM傾向引入訓練資料中高頻出現的過時元件,而非最新版本;以及「名稱幽靈」——LLM有概率憑空捏造不存在的套件名稱,且這一幻覺行為與特定模型相關且具備可預測性。

從人類手滑到模型幻覺:攻擊範式的根本轉變

傳統供應鏈攻擊依賴人類的認知弱點。Typosquatting賭的是開發者手滑打錯字,dependency confusion賭的是套件管理器優先從公共倉庫拉取同名內部套件。Slopsquatting則賭的是——模型會穩定地「編包名」。

USENIX Security 2025上發表的奠基性研究測量了16種程式碼生成模型,發現平均19.7%的推薦套件名稱不存在,累計超過20萬個獨特的虛構包名。商業模型的幻覺率約5.2%,開源模型高達21.7%。2026年5月,獨立研究者Aleksandr Churilov對五個前沿模型進行復測,結果顯示模型之間的幻覺率差距大幅縮小至4.62%至6.10%之間——但這並非威脅的消退,而是攻擊面的重新分佈。

更令人警覺的是,Churilov發現了127個所有五個受測模型都會一致幻覺出的套件名稱,其中53個在經過PyPI與Socket.dev的協調披露後,仍可被攻擊者註冊。這意味著存在一個「模型無關」的攻擊面——攻擊者不需要針對特定模型進行分析,只需註冊這些跨模型共通的幻覺名稱,即可覆蓋更廣泛的受害者群體。

幻覺的形態並非隨機。38%是兩個真實套件名的拼接(如react-codeshift由react-codemod與jscodeshift組合而成),13%類似現有庫的拼寫錯誤,51%是純粹虛構的名稱。對套件註冊表而言,這些名稱看起來就像生態系統中層出不窮的小型工具庫,毫無可疑之處。

工業化搶註與國家行為體的武器化

Slopsquatting的可怕之處在於其工業規模。攻擊者只需批量詢問代碼模型,收集模型經常生成的不存在包名,然後將這些名稱註冊到PyPI或npm。研究者從模型中提取了數千個高頻幻覺包名,證明搶註不是機會主義行為,而是可以工業化預演——因為模型的訓練分佈決定了它會反覆「發明」同一批看似合理的名字。

國家行為體已經入場。北韓關聯的Famous Chollima APT組織透過名為PromptMink的供應鏈攻擊活動,利用「知識注入」操縱LLM選擇惡意依賴。該活動的運作方式包括:發布具有合法功能和外觀說服力的文檔的誘餌套件,嵌套包含實際惡意軟件的依賴套件,並刻意設計文檔內容以觸發LLM推薦。研究人員在惡意套件中發現了由LLM生成的程式碼註釋,以及在Reddit上由疑似被感染的AI機器人發布的讚美虛假套件的貼文。該活動自2025年9月啟動以來持續演化,從針對Solana生態的加密貨幣套件,到2026年2月轉向捆綁Node.js解釋器的單一可執行應用,再到3月降級為Rust基礎的Node.js附加元件以減少檢測面。

另一條戰線來自Lazarus Group。其假招募活動創建了一家名為Veltrix Capital的虛假公司,透過LinkedIn和Reddit接觸區塊鏈開發者,提供看似正常的Python和JavaScript編碼測試。測試專案中隱藏著中毒依賴——npm上的graphalgo、bigmathutils,PyPI上的bigmathex、bigmathix。其中bigmathutils在被標記為惡意之前已獲得超過一萬次下載。攻擊者精心維護版本更新,先發布乾淨版本建立信任,再逐步添加載荷。

治理的結構性滯後

幽靈依賴暴露了一個更深層的問題:企業安全體系建立在一個正在瓦解的假設之上——「套件名是開發者寫出來的」。當AI代理自主產生依賴決策,且開發者以單一按鍵接受建議時,安全與法律團隊面對的是一個責任真空:沒有人「決定」引入那個依賴,但依賴已經進入了生產環境。

掃描工具在這個新範式中結構性地失效。依賴混淆攻擊利用的是「攝取時點的信任」——在任何掃描器執行之前,惡意套件已經被安裝。IBM的2026年網路安全趨勢報告確認,AI正在以傳統防禦體系未曾設計的速度擴展攻擊面。NIST已於2026年4月正式承認,其CVE豐富化能力已跟不上提交量的增長(2020至2025年間增長263%)。

防禦需要向前移動到決策發生的那一刻。雲安全聯盟建議將SBOM生成與血緣追蹤擴展至涵蓋AI代理本身,並將代理驅動的套件解析與CI/CD執行視為特權操作而非例行的開發者便利。騰訊提出的基於Pre-Execution Hooks的防禦架構則在AI代理執行安裝命令之前進行攔截。但這些措施是否足以應對一個攻擊者只需跑一遍模型就能獲得一份未來將被數百萬開發者自動導入的包名清單的世界,仍然是懸而未決的問題。

幽靈依賴的核心教訓是:當AI幻覺具有可預測性,攻擊者就不再需要欺騙任何人。他們只需要在幻覺的必經之路上,提前放好一個真實的包。