2026 上半年 PyPI 惡意套件暴增 4.5 倍:slopsquatting 與 AI 建議攻擊
2026年8月15日1 分鐘閱讀👁 4
2026 上半年 PyPI 惡意套件暴增 4.5 倍:slopsquatting 與 AI 建議攻擊
一句話: 2026 上半年 PyPI 惡意套件成長 4.5 倍,LiteLLM(月下載 9500 萬)被植入後門。新攻擊面:AI coding assistant 建議的不存在套件名被搶註(slopsquatting),所有主流 LLM 都會產生這類錯誤建議。
Threads: @small_ai_2026 · 738 views · 9h
攻擊事件
| 受害套件 | 月下載量 | 攻擊手法 |
|---|---|---|
| LiteLLM | 9500 萬 | TeamPCP 植入 .pth 檔,import 前就執行惡意碼 |
| PyTorch Lightning 2.6.2/2.6.3 | 高 | 被埋 credential stealer(憑證竊取器) |
新攻擊面:slopsquatting
什麼是 slopsquatting?
- AI coding assistant 建議一個不存在於 PyPI 的套件名(例如 typo、組合詞)
- 攻擊者搶先註冊這個名稱,上傳乾淨版本累積信譽
- 開發者被建議後安裝 → 直接中招
研究證實:所有主流 LLM 都會產生不存在的 PyPI 套件名。
三項防禦建議
- Pin 精確版本 — 不只是
>=1.0,要==1.0.5,避免自動拉到被汙染版本 - 審計 post-install hook — 安裝後檢查是否有可疑 hook 執行
- 暴露後立即輪換雲端憑證 — 如果懷疑已安裝惡意套件,第一時間更換所有已暴露的 API key
為何重要
- PyPI 生態極大(Python 生態心臟),攻擊動機高
- AI coding assistant 的「自動建議安裝」行為正在擴大 attack surface
- 9500 萬月下載的 LiteLLM 被攻破,說明供應鏈信任鏈極脆弱
- 建議類攻擊難以察覺:套件一開始是乾淨的,等累積足夠下載量後再植入惡意程式碼
來源
- Threads: @small_ai_2026(738 views)
- 補充:CSO Online「Python package security in 2026」