Primero lo práctico: si tu equipo usa asistentes de IA para generar código con importaciones de paquetes o sugerencias de dependencias, ahora tienes una razón concreta para verificar cada nombre de paquete antes de instalarlo. Una técnica llamada "HalluSquatting" convierte las alucinaciones de LLM en un canal de reclutamiento de botnets.
Así funciona el mecanismo. Los modelos de lenguaje grandes frecuentemente inventan nombres de paquetes que suenan plausibles cuando no tienen una respuesta segura, en lugar de admitir incertidumbre, fabrican algo que se ajusta al patrón. Los atacantes han aprendido a consultar repetidamente herramientas populares de codificación con IA, catalogar los nombres de paquetes falsos que esas herramientas alucina consistentemente, y luego registrar esos nombres en registros de paquetes reales como npm o PyPI. Cualquier desarrollador que siga la sugerencia de la IA y ejecute el comando de instalación descarga código controlado por atacantes.

Los investigadores confirmaron que la superficie de ataque abarca nueve de las herramientas de IA más utilizadas. No se trata de una vulnerabilidad marginal en un modelo oscuro, sino que cubre herramientas que millones de desarrolladores usan diariamente para generación de código y asistencia en depuración. El potencial de escala es significativo: un único paquete malicioso instalado en suficientes máquinas de desarrolladores o canales de CI/CD puede sembrar un botnet sustancial o establecer acceso persistente en muchas organizaciones simultáneamente.
Lo que hace esto particularmente difícil de defender a nivel de modelo es su naturaleza estructural. Los LLM están entrenados para producir resultados útiles y fluidos, decir "no conozco este paquete" va en contra de cómo están optimizados. Los proveedores pueden agregar salvaguardas, pero la presión subyacente hacia respuestas que suenen seguras está integrada en cómo funcionan estos modelos.
Para los desarrolladores, las mitigaciones son concretas. Bloquea tus archivos de dependencias y usa verificación de hash. Trata cualquier nombre de paquete sugerido por IA como no verificado hasta que confirmes que existe en el registro oficial y tiene un historial de publicación creíble. En canales automatizados, agrega un paso que verifique los metadatos del paquete antes de que proceda la instalación. Los equipos de seguridad también deben auditar qué herramientas de IA están usando los desarrolladores para generación de código e incluir escenarios de dependencias alucinadas en el modelado de amenazas.
