深入Ghostcommit:恶意PNG如何绕过AI代码审查者
摘要
Ghostcommit是一种新型供应链利用方式,它使用包含文本指令的恶意PNG图像来绕过AI代码审查者,导致开发者环境中的数据泄露。
90秒速览核心要点:
多模态漏洞:Ghostcommit是一种针对具备视觉能力的AI编码工具的新型供应链利用方式。
载荷拆分:该攻击使用双文件载荷。一个基于文本的规则文件(例如AGENTS.md)指示AI读取包含渲染文本指令的PNG资产(如build-spec.png)。
绕过审查者:自动化代码审查工具(如CodeRabbit)无法扫描二进制图像资产的像素,从而使恶意拉取请求能够通过安全检查。
数据泄露:一旦合并,开发者的本地AI代理会读取图像、处理视觉提示、提取敏感的.env密钥,并将其编码为无害数组进行泄露。
流水线加固:通过禁用自动化流水线代理的视觉能力、沙箱化执行环境以及实施严格的输入边界来缓解此风险。
相似文章
'Ghostcommit'在图片中隐藏提示注入以欺骗AI代理,窃取机密
研究人员展示了一种新的提示注入攻击,恶意指令隐藏在图像中,绕过AI代码审查员,导致编码代理泄露仓库机密。
GitLost:我们诱骗GitHub的AI代理泄露私有仓库
Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。
@Docker:该恶意软件并未自带凭据扫描器,而是借用了你的。在本期AI编码代理恐怖故事中:@…
一个恶意npm包(s1ngularity)利用安装后钩子,将已安装的AI编码代理重新用作凭据扫描器,窃取开发者的机密信息。Docker的博客讨论了Docker沙箱如何通过隔离凭据与代理的接触来缓解此类攻击。
事件 CVE-2026-LGTM
一份讽刺性事件报告,详细描述了恶意软件包如何因各种故障绕过多个AI驱动的安全门,最终只有在攻击者的代理读取了本不应读取的文件后才得以解决。
一个针对AI基础设施的隐蔽黑客工具潜伏在受害者盲区中
CrowdStrike发现了一种蠕虫病毒,它针对AI软件供应链,窃取凭证并执行破坏性操作,同时通过模仿合法AI编码活动来逃避检测。