En l'ecosistema digital actual, la intel·ligència artificial s'ha convertit en un motor d'innovació imparable. No obstant, aquesta mateixa tecnologia que accelera el desenvolupament de programari també està obrint una porta inesperada als ciberdelinqüents. Slopsquatting és el terme que defineix una nova amenaça a la cadena de subministrament, un atac que explota les al·lucinacions dels models de llenguatge (LLM) per colar codi maliciós als fluxos de treball dels desenvolupadors. A diferència del typosquatting tradicional, que es basa en errors tipogràfics, el slopsquatting aprofita que els assistents d'IA generen noms de paquets inventats, però amb aparença legítima. Els atacants registren aquests noms ficticis i els omplen de malware, infectant projectes des de la seva concepció.
Per entendre l'abast d'aquest problema, cal observar com treballa un desenvolupador modern. Eines com GitHub Copilot, ChatGPT o assistents de codi integrats en editors de codi suggereixen fragments, funcions i fins dependències completes. Quan un programador demana a l'assistent una llibreria per processar dades, el model pot recomanar un paquet que no existeix als repositoris oficials. Si un ciberdelinqüent ha registrat prèviament aquest nom, el desenvolupador, confiant en la IA, l'instal·la sense verificar. Aquest és el moment exacte en què la cadena de subministrament es trenca.
Les al·lucinacions als LLM no són esdeveniments rars. Estudis recents indiquen que les taxes d'al·lucinació oscil·len entre el 23% i el 82%, depenent del model i del mètode de prompting. Fins i tot els models propietaris més avançats, com GPT-4o, no baixen del 23% malgrat tècniques de mitigació. Això significa que, en un equip de desenvolupament que genera milers de línies de codi assistit per IA, centenars de paquets suggerits poden ser ficticis. Els atacants ja estan explotant aquesta vulnerabilitat, creant paquets maliciosos amb noms com cross-env-extended o mpn-install-cross-env, que no són simples errades de paquets coneguts, sinó noms completament nous que els sistemes de seguretat tradicionals no detecten.
La persistència d'aquestes al·lucinacions agreuja el risc. Un mateix nom de paquet inventat pot ser recomanat per múltiples models a milers de desenvolupadors. Un cop un atacant registra aquest nom, el malware pot romandre en producció durant mesos o anys sense ser detectat. Els investigadors han observat un increment anual del 98% en vulnerabilitats reportades en paquets de codi obert, mentre que el nombre de paquets només creix un 25%. La vida mitjana de les vulnerabilitats també ha augmentat un 85%, cosa que indica un deteriorament en la capacitat de resposta de la comunitat.
Però no tot està perdut. Les empreses poden enfortir les seves defenses adoptant pràctiques de desenvolupament segur i verificant cada dependència abans d'integrar-la. Aquí és on entra l'experiència de Q2BSTUDIO, una empresa especialitzada en desenvolupament de programari i tecnologia que ofereix solucions integrals. Per exemple, en l'àmbit de la ciberseguretat, Q2BSTUDIO realitza auditories de dependències i proves de penetració per identificar paquets fantasma abans que arribin a producció. A més, els seus equips implementen automatitzacions que validen noms de paquets contra registres oficials com npm, PyPI o Maven, reduint dràsticament la superfície d'atac.
El slopsquatting també està relacionat amb la tendència coneguda com a vibe coding, on els desenvolupadors confien cegament en les suggerències de la IA. Segons enquestes recents, més del 40% del codi que els desenvolupadors commitegen inclou assistència d'IA, i el 72% dels que han provat aquestes eines les fan servir diàriament. Aquest augment en la dependència d'assistents sense processos de verificació adequats expandeix la superfície d'amenaça. Per això, Q2BSTUDIO recomana integrar anàlisi de seguretat a cada etapa del cicle de vida del programari, especialment quan es treballa amb IA i models generatius.
Des d'una perspectiva empresarial, el slopsquatting no només afecta startups o projectes petits. Grans corporacions que desenvolupen aplicacions a mida i migren al núvol són igualment vulnerables. Els atacants poden apuntar a paquets populars en entorns cloud com AWS o Azure, on l'automatització i la velocitat de desplegament dificulten la inspecció manual. Q2BSTUDIO ofereix serveis de cloud AWS/Azure que inclouen configuracions de seguretat avançades, com polítiques d'escaneig de dependències i monitorització d'instal·lacions sospitoses.
Un altre front crític és la intel·ligència de negoci. Els equips de BI que utilitzen Power BI o eines similars sovint importen paquets de codi obert per transformar dades. Si un d'aquests paquets és un slopsquat, el flux de dades pot contaminar-se amb malware que robi informació sensible. Q2BSTUDIO ajuda les empreses a implementar BI/Power BI amb controls de seguretat que verifiquen la integritat de cada component, des de les fonts de dades fins a les visualitzacions.
Per mitigar el slopsquatting, és essencial combinar tecnologia i formació. Les organitzacions han de capacitar els seus desenvolupadors perquè desconfiïn de qualsevol paquet suggerit per IA sense abans comprovar-lo als registres oficials. Eines com npm audit o pip freeze poden ajudar, però no són suficients quan el paquet no existeix. Per això, Q2BSTUDIO proposa un enfocament multicapa: utilitzar agents d'IA entrenats específicament per detectar al·lucinacions, integrar llistes blanques de paquets aprovats i realitzar anàlisis periòdiques de la cadena de subministrament.
El futur del desenvolupament de programari estarà inevitablement marcat per la IA. Però no podem permetre que les al·lucinacions es converteixin en la porta d'entrada dels ciberdelinqüents. Adoptar una mentalitat de seguretat proactiva, recolzada per socis tecnològics com Q2BSTUDIO, permetrà a les empreses aprofitar tot el potencial de la IA sense comprometre la seva integritat. La clau està en la verificació constant i en la col·laboració entre equips de desenvolupament, seguretat i negoci. Només així podrem construir un ecosistema digital on la innovació i la confiança vagin de la mà.



