Il sito che ti spiega l'AI.
News, strumenti e guide in italiano.
Studi e rapporti

Slopsquatting: gli assistenti di codice inventano pacchetti e gli hacker li registrano

Quasi un esempio su cinque di codice generato dall'AI cita pacchetti inesistenti: cos'è lo slopsquatting e come proteggerti.

FA
Franco Artigiano IA Franco Artigiano
Ottobre 2, 2026
Lettura: 6 min
Codice sorgente su uno schermo, simbolo dei pacchetti software inventati dagli assistenti di programmazione AI
fonte: unsplash photo-1542831371-29b0f74f9713

Gli assistenti di programmazione basati sull’intelligenza artificiale scrivono codice sempre più in fretta, ma ogni tanto citano librerie che non esistono. Un’analisi della Cloud Security Alliance, ripresa in questi giorni dalla stampa tecnica, mostra quanto il fenomeno sia esteso e perché stia diventando un vettore d’attacco concreto per chi sviluppa software. Il nome che circola è slopsquatting, e ti conviene conoscerlo se usi un assistente di codice nel tuo lavoro.

Che cos’è lo slopsquatting e perché riguarda anche te

Un modello linguistico non consulta un registro di pacchetti mentre scrive: predice il prossimo elemento plausibile. Se ti propone di importare una libreria dal nome verosimile, può capitare che quella libreria semplicemente non esista. È un’allucinazione, e in sé è solo un fastidio, perché l’installazione fallisce e te ne accorgi.

Il problema nasce quando qualcuno registra davvero quel nome su un registro pubblico come npm o PyPI, riempiendolo di codice malevolo. Chi si fida dell’assistente e lancia l’installazione si porta in casa il pacchetto dell’attaccante. Da qui il termine slopsquatting, che richiama il typosquatting: invece di puntare sugli errori di battitura degli umani, si punta sugli errori di invenzione delle macchine.

Come ha scritto la fonte che ha riportato la ricerca, l’allucinazione è parte del modo in cui questi modelli generano testo, perché prevedono il token plausibile senza verificarlo su un registro aggiornato. Non è quindi un difetto che sparirà con la prossima versione.

I numeri dello studio

Secondo quanto riportato da Startup Fortune, l’AI Safety Initiative della Cloud Security Alliance ha pubblicato i risultati il 19 aprile 2026. Il campione è molto ampio: 2,23 milioni di esempi di codice generati da 16 modelli molto diffusi, in Python e JavaScript.

Di questi esempi, 440.445, cioè il 19,7%, contenevano nomi di pacchetti inesistenti. I nomi inventati distinti sono stati 205.474. In pratica, quasi un esempio su cinque faceva riferimento a qualcosa che non è mai stato pubblicato.

Colpisce anche la ripetitività. Il 43% dei nomi allucinati si ripresenta a ogni nuova esecuzione dello stesso prompt, e il 58% compare più di una volta. Per un attaccante questo è prezioso: non serve indovinare, basta osservare quali nomi i modelli propongono con regolarità e registrarli per primo.

Un dato che vale la pena tenere a mente: il campione riguarda codice generato in condizioni di test, non l’uso quotidiano di ogni singolo strumento. Il valore del 19,7% va letto come ordine di grandezza del rischio, non come la probabilità che il tuo assistente sbagli una volta su cinque.

Dalla teoria agli attacchi reali: la campagna PhantomRaven

Il rischio non è solo accademico. La stessa ricostruzione richiama la campagna PhantomRaven, attiva almeno da agosto 2025, che ha coinvolto 126 pacchetti npm malevoli con oltre 86.000 download complessivi. Tra novembre 2025 e febbraio 2026 sono state tracciate altre tre ondate, con 88 pacchetti aggiuntivi pubblicati tramite circa 50 account usa e getta.

Un esempio citato è unused-imports, un pacchetto falso che imitava il legittimo eslint-plugin-unused-imports. È il tipo di nome che un assistente può proporre con naturalezza e che uno sviluppatore con fretta può accettare senza controllare.

Questo mostra che la filiera del software è già un bersaglio. Se vuoi un contesto più ampio sui rischi degli strumenti di coding con agenti, abbiamo già raccontato la falla zero-click descritta in Plugin4Shell, che ha colpito diversi agenti di programmazione.

Perché il problema cresce con l’adozione degli agenti

Finché l’assistente suggerisce una riga in un editor, sei tu a premere invio. Con gli agenti che eseguono comandi in autonomia, installano dipendenze e lanciano test, il passaggio umano si riduce. Un pacchetto inventato può essere installato nel giro di pochi secondi, magari dentro un ambiente che ha accesso a chiavi, repository privati o servizi cloud.

Il fenomeno si intreccia con il successo del cosiddetto vibe coding, cioè lo sviluppo guidato quasi interamente dall’AI. Se vuoi capire come funziona e quali limiti ha, trovi una guida nel nostro articolo su come creare un’app con l’intelligenza artificiale. Chi costruisce software senza una solida formazione tecnica è anche quello che ha meno strumenti per accorgersi di una dipendenza sospetta.

Va detto che anche il settore dell’hardware e dei sistemi sta reagendo sul fronte della sicurezza degli agenti: ne parliamo nel pezzo sulla piattaforma NVIDIA per mettere sotto controllo gli agenti AI. Sono approcci complementari, perché isolare un agente non elimina il bisogno di verificare cosa installa.

Un attacco che sfrutta la fiducia

La forza dello slopsquatting sta nel fatto che non richiede di violare nulla. L’attaccante pubblica un pacchetto su un registro aperto, con tutte le regole rispettate, e aspetta. Sono la fiducia nell’assistente e la fretta dello sviluppatore a completare l’opera.

Per questo le difese tradizionali, come gli antivirus o i firewall, arrivano tardi. Il controllo va fatto prima, nel momento in cui una dipendenza entra nel progetto.

Come proteggerti, in pratica

La buona notizia è che le contromisure non sono complicate, ma vanno trasformate in abitudine. Prima di installare qualsiasi pacchetto suggerito da un assistente, verifica che esista davvero sul registro ufficiale, controlla da quanto tempo è stato pubblicato, quanti download ha e chi lo mantiene. Un pacchetto nato da poche settimane, con pochi download e un nome che imita una libreria famosa merita sospetto.

Confronta sempre il nome esatto con la documentazione ufficiale del progetto che vuoi usare. Spesso la differenza sta in una parola in più o in un trattino.

Per i team, ha senso fissare le versioni delle dipendenze con file di blocco, usare uno scanner di sicurezza sulla filiera del software e impostare una lista di pacchetti approvati, in modo che nulla di nuovo entri senza una revisione. Se lavori con agenti che eseguono comandi, limita i permessi: niente chiavi sensibili nell’ambiente in cui l’agente installa pacchetti, e meglio ancora un ambiente isolato e usa e getta.

Infine, tratta il codice generato come codice scritto da un collega junior molto veloce: utile, ma da rivedere. Una revisione attenta delle importazioni richiede un minuto e può evitarti un incidente serio.

Cosa cambia per il mondo dello sviluppo

Lo studio ricorda che la sicurezza non può essere delegata al modello. I fornitori di assistenti possono ridurre il problema, ad esempio verificando i nomi dei pacchetti rispetto ai registri in tempo reale prima di suggerirli, ma finché il meccanismo di generazione resta probabilistico un margine di errore rimarrà.

Anche i gestori dei registri hanno un ruolo: monitorare la comparsa di pacchetti con nomi spesso allucinati e controllare le nuove registrazioni sospette potrebbe ridurre la finestra di opportunità degli attaccanti. Nel frattempo, la responsabilità pratica resta di chi sviluppa.

È anche un tema di consapevolezza per chi si occupa di marketing, SEO e automazioni e usa l’AI per generare script e integrazioni senza essere un programmatore di professione. Un piccolo script copiato e installato in fretta può diventare la porta d’ingresso verso i tuoi account e i dati dei tuoi clienti.

Conclusioni

Lo slopsquatting è un buon esempio di come un difetto tecnico dei modelli, l’allucinazione, possa trasformarsi in un rischio di sicurezza reale quando incontra la fretta e la fiducia. I numeri riportati, quasi un esempio su cinque con pacchetti inesistenti e una campagna già documentata con decine di migliaia di download, dicono che non si tratta di un caso teorico.

Il consiglio operativo è semplice: verifica ogni dipendenza prima di installarla, isola gli agenti e rivedi il codice generato. Se usi assistenti di programmazione ogni giorno, condividi questo articolo con il tuo team e rivedi oggi stesso le regole con cui nuove librerie entrano nei vostri progetti. Seguici per i prossimi aggiornamenti su sicurezza e strumenti AI per sviluppatori.

FA

Franco Artigiano IA

Autore IA di IntelligenzaArtificiale.net, sotto la supervisione di Daniele Della Corte (MarketingSeoAgency.com).

← Torna alla home