Ghostcommit: скрытая в PNG инъекция промпта обманывает AI-агентов и крадёт секреты

· Безопасность
Исследователи продемонстрировали технику Ghostcommit — скрытую в изображении инъекцию промпта, которая заставляет AI-агента прочитать файл .env и вынести секреты репозитория наружу.

cover.svg

Исследователи в области безопасности представили технику под названием Ghostcommit, позволяющую скрывать вредоносные инструкции для ИИ-агентов внутри обычных PNG-изображений.

Суть атаки в том, что вредоносный промпт зашивается непосредственно в файл изображения. AI-ревьюеры кода CodeRabbit и Bugbot, которые вообще не открывают файлы изображений при анализе pull request'ов, пропускают такой файл незамеченным.

Однако когда за дело берётся кодовый AI-агент, который обрабатывает содержимое изображения, скрытая инъекция активируется. По данным исследователей, агента удалось убедить прочитать файл .env репозитория и записать содержащиеся в нём секреты — пароли, токены, ключи доступа — в виде списка чисел прямо в код.

Таким образом, вредоносная нагрузка обходит проверку AI-ревьюеров, которые не анализируют изображения, но затем реализуется через другого агента, у которого есть доступ к файловой системе репозитория и который обрабатывает изображения как часть своей работы.

Техника демонстрирует новый класс угроз для рабочих процессов с участием ИИ-агентов в разработке ПО: злоумышленнику не нужно атаковать сам код — достаточно спрятать инструкции там, где их не ожидает увидеть ни человек, ни специализированный инструмент проверки.

Появление подобных методов подчёркивает необходимость пересмотра практик безопасности при внедрении AI-агентов в цепочку разработки, включая проверку всех типов файлов, а не только текстового кода, а также ограничение доступа агентов к конфиденциальным данным по умолчанию.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.