ภัยคุกคามใหม่ในห่วงโซ่อุปทานซอฟต์แวร์: Slopsquatting จากเครื่องมือเขียนโค้ด AI
Photo: Lucas Andrade / Pexels

ในยุคที่การพัฒนาโปรแกรมใช้เครื่องมือ AI เป็นที่นิยมมากขึ้น ปัญหาใหม่ที่เกิดขึ้นในห่วงโซ่อุปทานซอฟต์แวร์คือ slopsquatting ซึ่งเป็นการโจมตีที่เกิดจากการสร้างโค้ดที่ผิดพลาดของ AI หรือที่เรียกว่า hallucinations การโจมตีประเภทนี้ทำให้ผู้พัฒนาซอฟต์แวร์ไม่รู้ตัวว่ากำลังเปิดโอกาสให้กับอาชญากรไซเบอร์ตั้งแต่เริ่มต้นการพัฒนา โดยเฉพาะเมื่อพวกเขาใช้ผู้ช่วยเขียนโค้ด AI ในการสร้างโค้ดและแพ็กเกจซอฟต์แวร์ต่างๆ

Slopsquatting เป็นการโจมตีที่ผสมผสานระหว่างคำว่า “AI slop” และ “typosquatting” ซึ่งเป็นวิธีการหลอกลวงที่อาชญากรไซเบอร์ใช้ในการลงทะเบียนโดเมนที่สะกดผิดหรือมีลักษณะคล้ายกับโดเมนที่มีชื่อเสียงเพื่อหลอกลวงผู้ใช้ที่พิมพ์ URL ผิด โดยการโจมตีนี้ใช้ความสามารถของโมเดลภาษาใหญ่ (LLM) ในการสร้างชื่อแพ็กเกจซอฟต์แวร์ที่ไม่เป็นจริง ซึ่งอาชญากรสามารถลงทะเบียนชื่อแพ็กเกจเหล่านั้นและเพิ่มโค้ดที่เป็นอันตรายเข้าไปในโค้ดของผู้พัฒนาได้

เมื่อโมเดล AI ช่วยในการเขียนโค้ด มันอาจสร้างแพ็กเกจโอเพนซอร์สที่ไม่เป็นจริง ซึ่งจะรวมไฟล์ โปรแกรม และเครื่องมือการติดตั้งต่างๆ การสร้างแพ็กเกจเหล่านี้เองไม่ใช่สิ่งที่เป็นอันตราย แต่หากอาชญากรลงทะเบียนชื่อแพ็กเกจที่สร้างขึ้นโดย AI และแทรกมัลแวร์เข้าไปในนั้น มันก็จะถูกนำไปใช้ในโค้ดของผู้พัฒนาโดยไม่รู้ตัว

ในอดีต ความเสี่ยงด้านความปลอดภัยที่เกี่ยวข้องกับ AI มักเกิดจาก hallucinations ที่อาจส่งผลเสียต่อผู้ใช้ที่เชื่อถือข้อมูลที่ไม่ถูกต้อง แต่ปัญหานี้ได้พัฒนาไปสู่ช่องโหว่ด้านความปลอดภัยที่สามารถถูกโจมตีได้ Typosquatting เป็นวิธีการหลอกลวงที่มีอยู่มาเป็นเวลาหลายสิบปี โดยอาชญากรจะลงทะเบียนชื่อแพ็กเกจที่สะกดผิดเพื่อหลอกลวงผู้พัฒนา แต่ตอนนี้ AI ได้เปลี่ยนโมเดลภัยคุกคาม โดยแนะนำแพ็กเกจที่ไม่เป็นจริงซึ่งฟังดูน่าเชื่อถือแทนการสะกดผิดง่ายๆ

เมื่ออาชญากรเรียนรู้ว่าโมเดล AI มักสร้างแพ็กเกจที่ไม่เป็นจริงชื่อใดบ้าง พวกเขาสามารถลงทะเบียนชื่อเหล่านั้นและเพิ่มมัลแวร์เข้าไป ซึ่งจะทำให้เกิดความเสี่ยงต่อความปลอดภัยในห่วงโซ่อุปทานซอฟต์แวร์อย่างร้ายแรง การป้องกันที่มีอยู่ในปัจจุบันสำหรับ typosquatting อาจไม่เพียงพอในการรับมือกับภัยคุกคามใหม่ที่เกิดจาก slopsquatting นี้ ดังนั้นผู้พัฒนาจึงควรมีความระมัดระวังและตรวจสอบให้แน่ใจว่าแพ็กเกจที่พวกเขาใช้มีความปลอดภัยและเชื่อถือได้

การตระหนักถึงภัยคุกคามนี้และการปรับปรุงกระบวนการพัฒนาให้ปลอดภัยขึ้นจึงเป็นสิ่งสำคัญที่จะช่วยลดความเสี่ยงจากการโจมตีประเภทนี้ในอนาคต


แหล่งข้อมูลอ้างอิง

บทความนี้สรุปและเขียนใหม่โดยทีมบรรณาธิการ อ้างอิงจาก unknown-source ตามลิงก์ต้นฉบับด้านล่าง

อ่านต้นฉบับ: Forget typosquatting; slopsquatting is the software supply chain threat created by AI coding tools

#AI #Slopsquatting #Cybersecurity #Software Supply Chain