স্লপস্কোয়াটিং, ফ্যান্টম ডোমেইন এবং হ্যালুস্কোয়াটিং আসলে একই ধরণের এআই আক্রমণ, যেখানে কোডিং এজেন্টগুলি ভুল বা কাল্পনিক প্যাকেজ ও ডোমেইন নামকে সত্য বলে ধরে নেয়। গবেষকরা দেখিয়েছেন যে এই আক্রমণগুলি অত্যন্ত অনুমানযোগ্য এবং বিপজ্জনক হতে পারে।

এআই কোডিং এজেন্টগুলি অনেক সময় এমন সব প্যাকেজ বা ডোমেইন নাম তৈরি করে যা বাস্তবে অস্তিত্বহীন, যাকে 'হ্যালুসিনেশন' বলা হয়। আক্রমণকারীরা এই দুর্বলতাকে কাজে লাগিয়ে আগে থেকেই সেই কাল্পনিক নামগুলি দখল করে রাখে। যখন কোনো এআই এজেন্ট সেই নাম ব্যবহার করে কোনো টুল বা লাইব্রেরি ডাউনলোড করতে চায়, তখন সে অজান্তেই আক্রমণকারীর ক্ষতিকারক কোড সিস্টেমে প্রবেশ করিয়ে দেয়।

গবেষণায় দেখা গেছে যে, Cursor বা GitHub Copilot-এর মতো জনপ্রিয় মডেলগুলি অনেক সময় একই ধরণের ভুল নাম তৈরি করে। আক্রমণকারীদের কোনো পাসওয়ার্ড চুরির বা ফিশিং ইমেলের প্রয়োজন নেই; তারা কেবল এআই-এর এই ভুল সিদ্ধান্তের ওপর নির্ভর করে একটি বটনেট তৈরি করতে পারে। এই সমস্যাটি মূলত 'লেট বাইন্ডিং' বা দেরিতে যাচাই করার কারণে ঘটে, যেখানে কোড কার্যকর করার আগে উৎসটি যাচাই করা হয় না।