Zum Inhalt springen

Mehrere KI-Modelle halluzinieren identische Fake-Pakete für PyPI und npm

Auf den Punkt: Fünf führende LLMs halluzinieren konsistent die gleichen 127 Paketnamen, von denen 53 noch zur Registrierung verfügbar sind und ein Slopsquatting-Risiko darstellen.

Forscher Aleksandr Churilov hat nachgewiesen, dass fünf führende Large Language Models (Claude Sonnet 4.6, Claude Haiku 4.5, GPT-5.4-mini, Gemini 2.5 Pro und DeepSeek V3.2) identische fiktive Paketnamen erfinden. Diese Konsistenz schafft ein erhöhtes Sicherheitsrisiko durch sogenanntes Slopsquatting, bei dem Angreifer Malware unter diesen halluzinierten Namen verbreiten.

In seiner noch nicht peer-geviewten Studie „The Range Shrinks, the Threat Remains: Re-evaluating LLM Package Hallucinations on the 2026 Frontier-Model Cohort“ dokumentiert Churilov die Entdeckung von 127 Paketnamen, die von allen fünf untersuchten Modellen konsistent halluziniert werden. Diese Übereinstimmung ist ungewöhnlich, da es sich um Independent Large Language Models handelt.

Von diesen 127 Namen waren im April 2026 noch 53 Pakete zur Registrierung verfügbar: 41 auf PyPI und 12 auf npm. Diese Pakete könnten von Angreifern registriert und mit Malware versehen werden, um sie in legitimen Anwendungen einzuschleusen — die klassische Slopsquatting-Attacke.

Churilov identifiziert zwei Mechanismen hinter dieser Konvergenz: Erstens können die Modelle dieselben falschen Paketverweise aus gemeinsamen Trainingsdaten gelernt haben, etwa aus öffentlichen Tutorials und Dokumentationen. Zweitens können sie unabhängig voneinander plausible Namen anhand von Ökosystem-Konventionen extrapolieren und so Namen generieren, die korrekt aussehen, ohne zu existieren.

Bislang hat die Forschung keine Hinweise darauf gefunden, dass Angreifer diese 53 verbleibenden Paketnamen bereits böswillig registriert oder in Angriffen eingesetzt haben. Dennoch zeigen die Ergebnisse ein strukturelles Risiko: Wenn mehrere KI-Coding-Tools identische fiktive Abhängigkeiten empfehlen, wird das Attacken-Fenster für Threat Actors deutlich breiter, und die Wahrscheinlichkeit einer erfolgreichen Exploitation steigt.


Quelle: www.csoonline.com · Erschienen 24. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: