IA genera nombres falsos de paquetes: el riesgo del slopsquatting
Cinco modelos de lenguaje alucinan los mismos 127 nombres de paquetes PyPI y npm, 53 aún disponibles para registro malicioso.
27 de julio de 2026 · 4 min de lectura
¿Qué ha ocurrido?
El investigador Aleksandr Churilov ha descubierto que cinco modelos de lenguaje de última generación —Claude Sonnet 4.6, Claude Haiku 4.5, GPT-5.4-mini, Gemini 2.5 Pro y DeepSeek V3.2— alucinan exactamente los mismos 127 nombres de paquetes para los repositorios PyPI y npm. De ellos, 53 (41 en PyPI y 12 en npm) aún no han sido registrados, lo que los convierte en blancos perfectos para ataques de slopsquatting. Este hallazgo, publicado en el preprint The Range Shrinks, the Threat Remains: Re-evaluating LLM Package Hallucinations on the 2026 Frontier-Model Cohort (arXiv:2605.17062, aún sin revisión por pares), representa una evolución significativa respecto a estudios anteriores: mientras que en 2024 se documentaron alucinaciones aisladas en modelos individuales, ahora se observa una convergencia alarmante entre los principales asistentes de código. Churilov señala dos causas principales: por un lado, los modelos pueden haber aprendido las mismas referencias incorrectas a partir de material de entrenamiento público compartido, como tutoriales y documentación desactualizada; por otro, pueden extrapolar de forma independiente nombres plausibles a partir de convenciones del ecosistema (por ejemplo, prefijos como py- o node-), generando coincidencias que parecen legítimas pero no existen.
¿Por qué es importante?
El slopsquatting es una amenaza emergente donde los atacantes registran paquetes con nombres que los asistentes de IA sugieren falsamente a los desarrolladores. Si un desarrollador confía en la recomendación de la IA e instala el paquete, podría estar introduciendo código malicioso en su proyecto. La coincidencia entre modelos sugiere que las alucinaciones no son aleatorias, sino que provienen de datos de entrenamiento compartidos o de convenciones del ecosistema. Este fenómeno se diferencia del typosquatting clásico (que explota errores tipográficos) y del dependency confusion (que aprovecha nombres internos frente a públicos), ya que aquí el vector de ataque es la propia IA generativa. Según el estudio, la consistencia entre modelos indica un problema sistémico: si un atacante registra esos 53 nombres, cualquier desarrollador que use uno de estos asistentes podría ser víctima, independientemente del modelo que emplee. Además, el riesgo se magnifica porque los desarrolladores tienden a confiar en las sugerencias de la IA, especialmente cuando provienen de herramientas integradas en su IDE. Hasta ahora no se ha reportado ningún ataque usando estos nombres, pero la ventana de oportunidad está abierta, y el tiempo para actuar es limitado: una vez registrados, los paquetes maliciosos pueden permanecer meses sin ser detectados.
Consecuencias para empresas y desarrolladores
Para las empresas, el riesgo es real: un paquete malicioso podría comprometer toda una cadena de suministro de software. Los equipos de seguridad deben verificar manualmente cualquier recomendación de IA antes de instalar dependencias. Además, los administradores de repositorios como PyPI y npm deberían considerar medidas preventivas, como bloquear nombres generados por IA hasta que sean revisados. El impacto potencial es enorme: según datos de Sonatype, en 2025 se registraron más de 700.000 paquetes maliciosos en repositorios públicos, y el slopsquatting podría acelerar esta tendencia. Para los desarrolladores individuales, la recomendación es clara: nunca ejecutar pip install o npm install sin antes buscar el paquete en el registro oficial y verificar su popularidad, fecha de creación y reputación del mantenedor. Las empresas deberían implementar políticas de control de dependencias, como el uso de mirrors privados o herramientas de análisis de seguridad que comparen nombres de paquetes con listas de alucinaciones conocidas. Churilov sugiere que los proveedores de IA deberían colaborar para compartir listas de nombres alucinados y actualizar sus modelos para rechazar sugerencias de paquetes no verificados. Mientras tanto, la comunidad open source puede ayudar registrando preventivamente los nombres vulnerables como paquetes honeypot o marcándolos como no confiables.
¿Qué deben saber los lectores?
- No confíes ciegamente en las sugerencias de paquetes de tu asistente de código.
- Verifica siempre la existencia y reputación de un paquete antes de instalarlo.
- Los 53 nombres identificados están disponibles en el estudio original; se recomienda a los administradores de repositorios que los bloqueen temporalmente.
- Hasta ahora no se ha reportado ningún ataque usando estos nombres, pero la ventana de oportunidad está abierta.
- Este problema no se limita a Python y JavaScript: estudios similares han encontrado alucinaciones en Rust (crates.io), Go (pkg.go.dev) y otros ecosistemas.
“La consistencia en las alucinaciones entre modelos sugiere que el problema es sistémico y requiere una solución coordinada entre desarrolladores de IA y mantenedores de repositorios”, advierte Churilov. “No es un fallo aislado de un modelo, sino un patrón que emerge de los datos de entrenamiento y las convenciones del ecosistema”.
En conclusión, el slopsquatting representa una nueva frontera en la ciberseguridad del software, donde la IA no solo ayuda a escribir código, sino que también puede ser manipulada para introducir vulnerabilidades. La comunidad técnica debe actuar con rapidez para cerrar esta ventana de oportunidad antes de que los atacantes la exploten. La solución pasa por una combinación de mejores prácticas en desarrollo, herramientas de verificación automática y colaboración entre los actores del ecosistema.
Puntos clave
- Cinco LLMs de última generación alucinan idénticos nombres de paquetes PyPI y npm.
- 53 de esos nombres aún están disponibles para registro malicioso.
- El slopsquatting explota estas alucinaciones para introducir malware en proyectos legítimos.
- No se han reportado ataques aún, pero el riesgo es inminente.
- Desarrolladores deben verificar manualmente cualquier sugerencia de paquete de IA.
Preguntas frecuentes
¿Qué es el slopsquatting?
Es un ataque donde se registran paquetes con nombres que los asistentes de IA sugieren falsamente, engañando a desarrolladores para que instalen código malicioso.
¿Cuántos nombres de paquetes falsos se identificaron?
127 nombres compartidos por cinco modelos, de los cuales 53 aún no están registrados en PyPI y npm.
¿Qué modelos de IA están implicados?
Claude Sonnet 4.6, Claude Haiku 4.5, GPT-5.4-mini, Gemini 2.5 Pro y DeepSeek V3.2.
¿Se ha usado alguno de estos nombres en ataques reales?
No, hasta la fecha no hay evidencia de que los 53 nombres disponibles hayan sido registrados maliciosamente ni usados en ataques.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.