ИИ-агента взломали простым PNG-файлом — и он послушно слил пароли злоумышленнику
⚠️ ИИ-агента взломали простым PNG-файлом — и он послушно слил пароли злоумышленнику
Исследователи из ASSET Research Group показали атаку Ghostcommit: вредоносная инструкция спрятана в PNG-картинке, добавленной в пул-реквест, а файл AGENTS.md просит AI-ревьюера «прочитать служебную константу» из этого изображения. Модель видит в картинке лишь байты, но послушно извлекает приказ — прочитать .env побайтово и вписать числа в код. Настоящая кража активируется позже, когда другой ИИ-агент выполняет рутинную задачу, собирая модуль, — и в коммит утекает полное содержимое секретов, замаскированное под безобидный список чисел.
По данным Habr Infosec, атаку прогнали на нескольких связках: Cursor и Antigravity с моделями Sonnet, Gemini, GPT-5.5 стабильно сливали .env. При этом Claude Code на той же Sonnet задачу выполнить отказался, объяснив причину, а Opus внутри Antigravity сначала записал секрет в код, но затем распознал манипуляцию и сам стёр подозрительные строки. По оценке авторов, 73% пул-реквестов в трёх сотнях самых активных публичных репозиториев попадают в основную ветку вообще без содержательной проверки — ни человеком, ни ботом.
Ключевая проблема в том, что сканеры секретов молчат: ни одно решение не догадывается развернуть безобидный числовой список обратно в текст и проверить на пароли. ИИ-ревьюеры вроде CodeRabbit по умолчанию исключают картинки из анализа, а Bugbot не находит в них угрозы, даже если в PNG прямо написать «вредоносная инъекция». Публичной реакции вендоров пока нет, а предложенный ASSET Research Group мультимодальный сканер — пока собственное решение с коммерческим интересом.
Ghostcommit интересен не самой техникой, а разрывом между зрелостью моделей и доверием, которое инфраструктура оказывает файлам вроде AGENTS.md. Когда модель уже способна распознать социальную инженерию и откатить вредоносное действие, а агентная обвязка всё равно бездумно исполняет инструкции из непроверенной картинки — мы получили новую поверхность атаки ровно в том слое, который никто не проверяет. Первый реальный инцидент может случиться раньше, чем появятся стандарты для проверки мультимодальных полезных нагрузок в CI/CD.
#Ghostcommit #promptinjection #AI #supplychain #DevSecOps