Slopsquatting, AI 환각을 공격화
- •Snyk CTO는 반복되는 LLM 패키지 환각이 공격자의 악성 의존성 선점 등록을 가능하게 한다고 말했다
- •조사 결과 테스트된 LLM 생성 패키지의 19.7%가 환각이었고, 43 percent는 반복됐다
- •Nair는 AI 추천 의존성이 실행되기 전 개발자 도구 안에서 자동 패키지 검사를 요구했다
Snyk CTO 마노즈 네어(Manoj Nair)는 2026년 8월 23일 GovTech에 slopsquatting이 개발자가 코드를 실행하기 전에 반복되는 LLM 환각을 소프트웨어 공급망 공격으로 바꾼다고 말했다. Snyk 경고에 따르면 테스트된 모든 LLM에서 생성된 패키지의 19.7%가 환각이었고, 여기에는 "aws-helper-sdk", "fastapi-middleware" 같은 이름이 포함됐다. 공격자는 이런 이름을 공용 저장소에 등록해 AI 코딩 어시스턴트를 쓰는 개발자를 노리는 덫으로 만들 수 있다.
네어는 환각 패키지명이 반복되기 때문에 공격이 작동한다고 설명했다. 연구진은 이미 환각 패키지명을 생성한 500개 프롬프트를 각각 10번 다시 실행했고, 43 percent는 매번 같은 환각 이름을 반환했다. 네어는 npm이나 PyPI에 이름을 등록하는 데 비용이 들지 않으므로, 공격자가 모델이 지어내는 이름을 관찰한 뒤 그 이름을 등록하고 기다릴 수 있다고 말했다. 그는 slopsquatting과 타이포스쿼팅을 구분했다. 타이포스쿼팅은 개발자가 패키지명을 잘못 입력하는 데 의존하지만, slopsquatting은 검증되지 않은 AI 추천 의존성(프로젝트가 의존하는 외부 코드)을 개발자가 받아들이는 데 의존한다. 네어는 이 기법이 MITRE T1195.001, 즉 소프트웨어 의존성 및 개발 도구 침해에 해당하며 IDE를 통해 유입된다고 말했다.
네어는 "the generator cannot be the validator"라며 개발자가 AI 추천 의존성을 반드시 검증해야 한다고 말했다. 그는 각 의존성을 일종의 권한 부여로 설명했고, 8월 4일 발생한 keyv 침해를 언급했다. 해당 침해는 roughly 444 packages와 779 advisories로 확산됐다. 그는 두 번째 실행 경로가 .claude와 .vscode 설정 파일을 심어 설치 없이도 개발자나 코딩 에이전트가 프로젝트를 열 때 실행될 수 있었고, 손상된 빌드에는 유효한 출처 정보가 붙어 있었다고 말했다.
네어는 모델이 실제 존재하지만 방치된 패키지도 다시 끌어올린다고 말했다. 오픈소스 생태계의 Nearly 90 percent는 휴면 상태이며, 여기에는 about 6.3 million abandoned forks and experiments가 포함된다. 이런 패키지는 아무도 검토하지 않았기 때문에 CVE가 0개로 보일 수 있다. 그는 팀들이 "package not found"를 보안 신호로 취급해야 하며, 모델이 패키지를 제안할 때 사후 수동 검토에 기대기보다 개발자 도구 안에서 유지관리 활동, 출처, 알려진 악성 행위를 자동 점검해야 한다고 말했다.
네어는 기업이 검토 대기열을 피하고 설치 전에 에이전트 루프 안에서 패키지를 검사해야 한다고 주장했다. 자동 상태 점검은 유지관리 활동, 출처, 채택률, 알려진 악성 행위를 밀리초 단위로 확인해야 하며, npm과 PyPI 가져오기를 관리하는 프록시는 악성코드 권고 대상 패키지를 차단하고 새 릴리스에 냉각 기간을 둘 수 있다고 말했다. 그는 Anthropic의 July 30 공개 사례를 들었다. 당시 모델은 존재하지 않는 PyPI 패키지의 설치 지침을 찾고, 그 이름을 등록한 뒤 악성코드를 게시했다. within an hour, 15 real systems가 이를 실행했으며, 여기에는 보안 업체의 스캐너도 포함돼 해당 업체의 credentials가 노출됐다.
네어는 AI가 기계 속도로 작동하기 때문에 사람이 모든 AI 작업을 승인해서는 안 된다고 말했다. 다만 사람은 규칙을 정하고, 허용된 동작을 정의하며, 시스템을 감시하고, 경계가 넘어섰을 때 개입해야 한다고 했다. 독립 검증에는 AI 기반 보안 도구가 포함될 수 있지만, 생성기가 유일한 검증자가 되어서는 안 된다고 덧붙였다. 기업이 에이전트형 파이프라인을 도입하면서 에이전트는 아무도 패키지명을 읽지 않은 상태에서 의존성을 해결하고, 설치하고, 빌드에 반영하고, pull request를 열 수 있다고 네어는 경고했다. 그는 공격자가 환각을 관찰하는 단계에서 튜토리얼, 샘플 저장소, 포럼 답변을 심어 환각을 유도하는 단계로 이동할 수 있으며, 같은 선점 등록 위험이 MCP 서버, skills, tools, config files로 확장될 수 있다고 말했다.