![]() |
Техника 'Ghostcommit' использует изображения для скрытой инъекции команд и кражи данных
https://www.bleepstatic.com/content/...ert-yellow.jpg
Исследователи продемонстрировали новую технику, известную как 'Ghostcommit', которая позволяет скрывать инъекции команд в изображениях формата PNG. Данная методика может угрожать безопасности репозиториев, так как позволяет злоумышленникам похищать конфиденциальную информацию. Суть техники заключается в том, что она успешно обходит проверки кода, проводимые AI-инструментами, такими как CodeRabbit и Bugbot. Эти инструменты не открывают файлы изображений, что делает их уязвимыми для атак, использующих подобные скрытые инъекции. В процессе атаки злоумышленник может убедить кодового агента прочитать файл конфигурации .env репозитория, в котором хранятся секреты проекта. В результате все конфиденциальные данные могут быть записаны в код в виде списка чисел. Исследователи подчеркивают, что такая уязвимость может иметь серьезные последствия для безопасности программного обеспечения, особенно в условиях растущей зависимости от автоматизированных систем проверки кода. Данная находка поднимает важные вопросы о необходимости улучшения защиты AI-инструментов и разработки новых методов обнаружения подобных атак. Эксперты призывают разработчиков быть более внимательными к используемым ими инструментам и учитывать потенциальные риски, связанные с инъекциями через изображения. Техника 'Ghostcommit' демонстрирует, что даже самые современные системы безопасности могут оказаться уязвимыми, если они не учитывают все возможные векторы атак. Разработчики должны быть готовы к новым вызовам в области кибербезопасности и активно работать над их преодолением. Источник новости: BleepingComputer Читать полностью |
| Время: 22:30 |