Din udvikler brugte 5 minutter på at lade AI skrive koden og 0 minutter på at tjekke, om de anbefalede softwarepakker faktisk eksisterede.
Det gjorde de ikke. Det udnyttede hackeren.
AI hallucinerer pakkenavne
Fænomenet hedder slopsquatting. Det fungerer sådan her:
AI-kodningsværktøjer hallucinerer jævnligt navne på softwarepakker, der ikke findes. De lyder rigtige. De passer ind i konteksten. Men de eksisterer ikke i de officielle softwarebiblioteker.
Flere sager af samme type er samlet under seksten sager om skygge-it og browserudvidelser.
20% af anbefalingerne findes ikke
Forskere fra tre amerikanske universiteter testede 16 AI-modeller med 576.000 kodestykker.
Resultatet: Ca. 20% af de anbefalede pakker fandtes ikke. Selv de bedste kommercielle modeller hallucinerede i 5% af tilfældene. Og 43% af de falske navne dukkede op igen og igen ved gentagne forespørgsler.
Det er præcis det, der gør det til et våben.
Hackere registrerer de falske navne
En angriber behøver ikke gætte. Han kan bare observere, hvilke navne AI-værktøjerne konsistent opfinder, registrere dem i det officielle softwarebibliotek og lægge ondsindet kode ind.
Næste gang en udvikler kører koden, installeres pakken automatisk.
30.000 downloads på tre måneder
Det er ikke teori.
En hallucineret pakke blev downloadet over 30.000 gange på tre måneder. Ingen havde promoveret den. AI-værktøjer foreslog den bare, og udviklere installerede den uden at tjekke.
30.000 udviklere, der stolede på, at AI-værktøjet havde verificeret sine egne anbefalinger. Det havde det ikke.
AI-adoption overhaler sikkerhedsmodenhed
Ifølge Danmarks Statistik bruger 42% af danske virksomheder med 10+ ansatte nu AI. Ifølge Dansk Erhverv er tallet 70% blandt deres medlemmer.
Samtidig viser SAMSIK’s analyse, at 40% af danske SMV’er ikke har den rette balance mellem sikkerhedsniveau og risikoprofil.
AI-adoptionen accelererer. Sikkerhedsmodenheden følger ikke med.
Det handler ikke kun om jeres egne udviklere
Det her handler ikke kun om jeres egne udviklere.
Jeres softwareleverandør, jeres app-udvikler, jeres IT-partner bruger sandsynligvis AI til at skrive kode. Hvis de ikke verificerer hver eneste pakke, arver I risikoen.
Den kode, der kører i jeres systemer, kan indeholde pakker, som ingen mennesker nogensinde har verificeret eksistensen af.
Tre ting du kan gøre nu
Spørg din IT-leverandør, om de bruger AI til kodning. Og om de har en proces for at verificere, at anbefalede pakker faktisk eksisterer, før de installeres. Hvis svaret er vagt, er processen sandsynligvis ikke-eksisterende.
Kræv en Software Bill of Materials (SBOM) fra leverandører, der udvikler software til jer. En SBOM er en komplet liste over alle softwarekomponenter i et produkt, så I kan se præcis, hvad der kører i jeres systemer. Hvis de ikke kan levere den, ved de ikke selv, hvad de har installeret.
Indfør en afkølingsperiode på 7-14 dage for nye softwarepakker, før de accepteres i produktion. Nye pakker uden historik er højrisiko. Ifølge sikkerhedsanalyser ville en kort venteperiode have forhindret 8 ud af 10 større supply chain-angreb i 2025.
Tillid er ikke en sikkerhedskontrol
AI-værktøjer er utroligt nyttige. Men de verificerer ikke deres egne anbefalinger.
De foreslår det, der statistisk ligner et rigtigt svar. Ikke det, der faktisk er rigtigt.
Den forskel udnytter hackere nu systematisk.
Få gennemgået hvad der kører i jeres systemer
En teknisk sikkerhedsgennemgang kortlægger, hvilke softwarekomponenter der faktisk kører i jeres systemer, og om nogen af dem er uverificerede eller mistænkelige.
Et leverandøraudit afslører, om jeres softwareleverandører bruger AI til kodning, og om de har processer for at verificere det, AI foreslår.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de softwarekomponenter, ingen har kigget kritisk på.
AI foreslog pakken. Udvikleren installerede den. Hackeren ventede. Ved I, hvad der kører i jeres systemer?
Har du brug for at få gennemgået jeres software?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




