Finware
  • Beranda
  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Notification
FinwareFinware
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Search
  • Quick Access
    • Beranda
    • Contact Us
    • Riwayat
    • Disimpan
    • Topik Pilihan
    • Feed
  • Categories
    • News
    • Market
    • Bisnis
    • Kripto
    • Tech

Artikel Populer

Jangan lewatkan artikel menarik lainnya
Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Reihan
19 April 2026
Oracle Satukan Data AI untuk Berikan Agensi Perusahaan Satu Versi Kebenaran

Oracle Satukan Data AI untuk Perusahaan Agensi Single Version of Truth

Keenan
26 Maret 2026
Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Dirga
27 Maret 2026
© 2026 Finware Media. All Right Reserved.
Finware > Bisnis > Tinggalkan Typosquatting; Waspadali Slopsquatting, Ancaman Baru Rantai Pasokan Perangkat Lunak dari Alat Kode AI
Bisnis

Tinggalkan Typosquatting; Waspadali Slopsquatting, Ancaman Baru Rantai Pasokan Perangkat Lunak dari Alat Kode AI

Keenan
Last updated: 12 Juli 2026 2:00 AM
By
Keenan
7 Min Read
Share
Tinggalkan Typosquatting; Waspadali Slopsquatting, Ancaman Baru Rantai Pasokan Perangkat Lunak dari Alat Kode AI
SHARE

Slopsquatting jadi ancaman baru dalam rantai pasokan yang muncul berkat AI hallucinations. Saat para pengembang semakin mengandalkan asisten coding berbasis AI, mereka tanpa sadar memberi celah bagi penjahat siber untuk mengakses perangkat lunak mereka sejak hari pertama.

Table of Content
  • Mengetahui Apa itu Slopsquatting
  • Bagaimana AI Menciptakan Risiko Rantai Pasokan
    • Hallucinations yang Persisten dan Parah
    • Bahaya Nyata dari Hallucinations AI
  • Kenapa LLM Menghasilkan Paket Palu?
  • Model LLM Mana yang Rentan terhadap Slopsquatting?
  • Vibe Coding Memperburuk Masalah
  • Menavigasi Pengembangan Berbasis AI

Mengetahui Apa itu Slopsquatting

Slopsquatting adalah jenis serangan rantai pasokan baru yang menggunakan hallucinations dari model bahasa besar (LLM) untuk menyisipkan kode berbahaya ke dalam alur kerja pengembangan. Istilah ini menggabungkan “AI slop” dan “typosquatting,” praktik menipu di mana penyerang mendaftarkan versi-domain yang salah ketik atau mirip dari domain populer untuk menjebak pengguna yang salah memasukkan URL.

Serangan baru ini memanfaatkan kecenderungan LLM untuk menghasilkan nama paket perangkat lunak fiktif yang kemudian bisa didaftarkan oleh pelaku ancaman dan diisi dengan kode berbahaya.

Selama pengkodean yang dibantu AI, model dapat menghasilkan paket open-source palsu — kumpulan file, program, dan alat instalasi. Sementara ini tidak berbahaya, jika penyerang mendaftarkan nama paket palsu tersebut, mereka bisa menyisipkan malware yang langsung terintegrasi ke dalam kode pengembang.

Bagaimana AI Menciptakan Risiko Rantai Pasokan

Secara tradisional, risiko keamanan AI berakar dari hallucinations yang dapat berdampak negatif bagi pengguna yang menganggap misinformasi sebagai fakta. Namun, hallucinations ini telah berevolusi menjadi kerentanan keamanan yang dapat dimanfaatkan.

Typosquatting adalah praktik menipu di mana penjahat siber mendaftarkan versi salah ketik dari paket populer untuk menipu para pengembang. Ini sudah ada sejak lama, jadi registri telah mengembangkan perlindungan terhadapnya.

Read more  CISA Ungkap Proses Penyusunan Pedoman Penanganan Insiden di Tengah Kejadian Serius

Akan tetapi, AI telah mengubah model ancaman. AI sekarang merekomendasikan paket fiktif yang terdengar masuk akal daripada hanya membuat kesalahan ketik. Begitu para penyerang mengetahui paket-paket yang cenderung dihasilkan oleh model, mereka bisa mendaftarkan paket-paket yang berisi malware dengan nama-nama tersebut.

Karena paket-paket yang dilahirkan dari hallucinations bukan sekadar versi typo dari pustaka populer, perlindungan terhadap praktik ini tidak ada pada skala besar. Misalnya, registri dapat melindungi terhadap penyerang yang menerbitkan “crossenv,” yang merupakan squat dari paket “cross-env” yang populer, tetapi tidak dapat mendeteksi “mpn install cross-env file” atau “cross-env-extended” sebagai ancaman.

Hallucinations yang Persisten dan Parah

Meski banyak LLM merekomendasikan paket hallucinated yang sama, kompromi skala besar tetap mungkin terjadi. Paket berbahaya dapat tetap tidak terdeteksi di produksi selama berbulan-bulan atau bahkan bertahun-tahun, memungkinkan pelaku ancaman untuk menyisipkan malware secara pasif di berbagai lingkungan.

Salah satu tim penelitian menganalisis 31.267 kerentanan dari 14.675 paket di 10 bahasa pemrograman. Mereka menemukan bahwa kerentanan yang dilaporkan meningkat pada laju tahunan sebesar 98%, pertumbuhan yang lebih cepat dibandingkan dengan kenaikan 25% tahunan pada jumlah paket perangkat lunak open-source. Tim juga mencatat peningkatan 85% dalam rata-rata masa hidup kerentanan, yang menunjukkan penurunan keamanan.

Bahaya Nyata dari Hallucinations AI

Aktor jahat dapat membuat paket akses terbuka dengan nama yang sama seperti pustaka yang sering dihasilkan melalui hallucinations. Alih-alih kode standar, paket tersebut diisi dengan malware. Model AI percaya bahwa mereka mengacu pada paket yang sudah ada, sehingga sering kali mengulangi nama-nama yang sama. Karena hallucinations ini tidak acak, penyerang secara teoritis dapat mendaftarkan paket yang menipu puluhan ribu pengembang.

Read more  Sheryl Sandberg Sarankan Tinggalkan Rencana Karir 10 Tahun yang Kaku

Paket-paket ini terlihat sah. Kesamaan karakter dengan pustaka asli membuatnya mudah dikenali. Kesalahan satu karakter menandakan kesalahan sederhana, bukan niat jahat. Bahkan nama yang sepenuhnya dibuat-buat tetap tampak masuk akal ketika AI menyajikannya dalam konteks yang tepat. Deteksi jadi sulit, karena pengembang percaya pada asisten pengkodean mereka untuk merekomendasikan ketergantungan yang valid.

Kenapa LLM Menghasilkan Paket Palu?

LLM menghasilkan jawaban yang paling mungkin secara statistik alih-alih memprioritaskan akurasi. Hallucinations ini jauh lebih umum. Satu studi menunjukkan bahwa tingkat hallucinations berkisar antara 50% hingga 82%, tergantung pada model dan metode pemicuan. Bahkan GPT-4.0, model terbaik sekalipun, tidak memiliki angka di bawah 23% meski dengan langkah mitigasi berbasis prompt.

Serangan hallucination adversarial dapat memperburuk masalah ini. Para pelaku ancaman bisa memanfaatkan manipulasi tingkat token atau pencemaran pengambilan untuk memaksa model berhalusinasi dengan cara yang mereka inginkan, meningkatkan kemungkinan bahwa model merekomendasikan paket berniat jahat mereka.

Model LLM Mana yang Rentan terhadap Slopsquatting?

Sementara semua LLM rentan terhadap slopsquatting, beberapa di antaranya lebih rentan dari yang lain. Kemungkinan terjadinya paket hallucinated saat menghasilkan kode tergantung pada model yang digunakan. Model proprietary memiliki kemungkinan empat kali lebih kecil untuk menghasilkan paket hallucinated dibanding model open-source.

Satu grup penelitian membuktikan hal ini dengan melakukan 30 tes di 30 sistem berbeda. Dari 576.000 sampel kode dan 2,23 juta paket yang dihasilkan, 19,7%-nya adalah hallucinations. GPT-4.0 Turbo memiliki tingkat hallucinations sebesar 3,59%, sementara DeepSeek 1B, model open-source yang paling baik, mencapai 13,63%.

Penelitian ini menunjukkan bahwa organisasi yang mengandalkan alat AI open-source untuk menghasilkan kode lebih terpapar terhadap serangan slopsquatting. Namun, ini tidak serta merta menjamin alat proprietary akan lebih aman. Begitu penyerang menyadari perbedaan ini, mereka mungkin memanipulasi LLM proprietary untuk memanfaatkan persepsi keamanan tersebut.

Read more  Panduan Lengkap Istilah AI yang Harus Diketahui di Tahun Ini

Vibe Coding Memperburuk Masalah

Para pengembang perangkat lunak yang menggunakan alat AI memperkirakan bahwa lebih dari 40 persen kode yang mereka komit mencakup bantuan dari AI. Mereka memperkirakan bahwa persentase tersebut akan meningkat signifikan dalam beberapa tahun ke depan. Saat ini, 72% dari mereka yang mencoba AI menggunakannya setiap hari.

Peningkatan vibe coding dan pengkodean yang dibantu AI memperluas permukaan ancaman. Sebagai lebih banyak pengembang yang mengintegrasikan alat AI ke dalam alur kerja mereka tanpa menerapkan proses verifikasi yang tepat, permukaan serangan untuk slopsquatting terus meluas.

Bagi yang menggunakan AI untuk membantu pengkodean, memeriksa ulang output sangat penting. Memastikan bahwa paket yang direkomendasikan benar-benar ada di repositori resmi sebelum mengintegrasikannya ke dalam proyek dapat mengurangi risiko.

Menavigasi Pengembangan Berbasis AI

Menerapkan pemeriksaan otomatis yang memvalidasi nama paket terhadap registri yang dikenal dapat membantu menangkap paket hallucinated sebelum mereka masuk ke kode produksi. Tim keamanan juga harus memantau instalasi paket yang tidak biasa dan menjaga intelijen ancaman terkini mengenai kampanye slopsquatting yang dikenal.

Share This Article
Facebook Whatsapp Whatsapp LinkedIn Telegram Threads Copy Link
Avatar photo
ByKeenan
Artikel eksklusif dari Keenan Prawira seputar tren bisnis terbaru, pendanaan startup, dan aksi korporasi. Insight esensial untuk para pemimpin bisnis modern.
Previous Article Fairphone Goda Desain 'Faux Repairable' Nothing Phone (4b): 'Sekali-kali, Kenapa Tidak Sekrup Ditaruh di Luar?' Fairphone Goda Desain ‘Faux Repairable’ Nothing Phone (4b): ‘Sekali-kali, Kenapa Tidak Sekrup Ditaruh di Luar?’
Next Article Konferensi Bitcoin Trump Soroti Kembali Kebijakan Kripto di Panggung Politik Aave V3 Hadir di zkSync Era, Dorong Pendanaan DeFi Masuki Era ZK Rollups!
- Advertisement -
Ad image

Don't Miss

Tokenmaxxing: Pentingnya Mengontrol Konsumsi AI di Era Digital
Tokenmaxxing: Pentingnya Mengontrol Konsumsi AI di Era Digital
Tech
Short Seller SpaceX Terjepit, Saham Meroket 40% dari Titik Terendah!
Short Seller SpaceX Terjepit, Saham Meroket 40% dari Titik Terendah!
News
Kalshi Siap Luncurkan 'Perpetuals' Terkait Indeks Saham
Kalshi Siap Luncurkan ‘Perpetuals’ Terkait Indeks Saham
News
- Advertisement -
Ad image

Baca Juga

Jelajahi insight lain yang sejalan dengan artikel ini!
Errol Spence Pensiun Setelah Kalah dari Tim Tszyu di Minggu yang Menentukan
Bisnis

Errol Spence Pensiun Setelah Kalah dari Tim Tszyu di Minggu yang Menentukan

Keenan
26 Juli 2026
Yankees Siap Kejar Juara: 6 Target Menarik Jelang Deadline Trade 3 Agustus
Bisnis

Yankees Siap Kejar Juara: 6 Target Menarik Jelang Deadline Trade 3 Agustus

Keenan
30 Juli 2026
7 Alat AI yang Jalankan Bisnis Satu Orang Anda Sambil Anda Tidur (Tanpa Karyawan, Tanpa Kode)
Bisnis

7 Alat AI yang Jalankan Bisnis Satu Orang Anda Sambil Anda Tidur (Tanpa Karyawan, Tanpa Kode)

Keenan
18 April 2026
Kiwibit Luncurkan Pengå–‚ Burung Cerdas Berbasis AI, Teman Baru di Halaman Belakang Anda!
Bisnis

Kiwibit Luncurkan Pengå–‚ Burung Cerdas Berbasis AI, Teman Baru di Halaman Belakang Anda!

Keenan
29 Mei 2026
Hasil Malam Pertama WWE SummerSlam 2026: Aksi Tak Terduga dan Sorotan Utama
Bisnis

Hasil Malam Pertama WWE SummerSlam 2026: Aksi Tak Terduga dan Sorotan Utama

Keenan
2 Agustus 2026
Theker Mengamankan Pendanaan $85 Juta untuk Kembangkan Robot Pabrik Serba Bisa
Bisnis

Theker Mengamankan Pendanaan $85 Juta untuk Kembangkan Robot Pabrik Serba Bisa

Keenan
12 Juni 2026
‘Obsession’ Tembus Rekor di Pekan Perdana, Penuhi Bioskop dengan Kesuksesan Langka!
Bisnis

‘Obsession’ Tembus Rekor di Pekan Perdana, Penuhi Bioskop dengan Kesuksesan Langka!

Keenan
25 Mei 2026
Apple Siap Luncurkan iPad Pro dan MacBook Pro Baru di Awal Tahun Depan!
Bisnis

Apple Siap Luncurkan iPad Pro dan MacBook Pro Baru di Awal Tahun Depan!

Keenan
2 Juli 2026
Show More
- Advertisement -
Ad image
- Advertisement -
Ad image
Finware

Baca berita keuangan global real-time, insight market APAC, tren bisnis, dan crypto paling komprehensif. Curi start sebelum market bergerak.

  • Kanal:
  • Bisnis
  • Market
  • Tech
  • Kripto

Personal

  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan

Tentang Kami

  • Beranda
  • Hubungi Kami

© 2026 Finware Media. All Right Reserved.

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?