The Brief

슬롭스쿼팅Slopsquatting

거버넌스·규제

한마디로

AI가 코딩 중 지어낸 가짜 패키지 이름을 공격자가 먼저 등록해, 그걸 설치한 사람에게 악성코드를 심는 공급망 공격이에요. AI 슬롭과 타이포스쿼팅을 합친 말이죠

Python Software Foundation의 Seth Larson이 타이포스쿼팅에 빗대 이름 붙였어요 — 'AI 슬롭(엉성한 AI 산출물)'과 '타이포스쿼팅'의 합성어죠. 오타를 노리던 기존 공격을 AI 환각이 대체한 형태예요.

LLM은 존재하지 않는 패키지명을 그럴듯하게 추천하곤 하는데, 공격자가 그 이름을 npm·PyPI 같은 공개 저장소에 미리 선점해 악성 패키지를 올려둡니다. 개발자나 코딩 에이전트가 환각 패키지를 그대로 설치하면 공격자 코드를 받게 되는 거죠.

한 보안 연구(USENIX Security 2025)에선 16개 LLM·57.6만 샘플 중 추천 패키지의 약 19.7%가 환각으로 나타났고, 그런 이름을 미리 선점한 패키지가 3개월 만에 수만 건 내려받아진 사례(보안 연구자의 개념증명)도 확인됐어요. AI 코딩이 늘수록 공급망 리스크가 커진다는 경고입니다.

헷갈리는 용어 구분

관련 용어

태그

공유

이 글이 도움이 됐다면

로그인 없이 누를 수 있어요 · 다시 누르면 취소