Наталя ХандусенкоШІ
7 жовтня 2026, 13:39
2026-10-07
«Зомбі-інструкції» на сайтах можуть змусити GitHub Copilot CLI зливати дані розробників
Дослідники з кібербезпеки компанії Adversa AI виявили небезпечну вразливість у GitHub Copilot CLI. За певних умов інструмент можна змусити викрасти та надіслати зловмисникам приватні ключі, паролі та файли конфігурації (наприклад, .env).
Дослідники з кібербезпеки компанії Adversa AI виявили небезпечну вразливість у GitHub Copilot CLI. За певних умов інструмент можна змусити викрасти та надіслати зловмисникам приватні ключі, паролі та файли конфігурації (наприклад, .env).
В основі атаки лежить метод Cryptographic Context Injection (CCI) («ін'єкція криптографічного контексту») — той самий, який двома місяцями раніше знайшли в нейромережі Grok, повідомляє The Register.
Як працює атака
Загроза реалізується, коли розробник запускає Copilot CLI у режимі автопілота та просить інструмент зчитати вміст певної вебсторінки.
Зловмисник розміщує на сайті інструкції, зашифровані стійким шифром. Стандартні фільтри безпеки й класифікатори не бачать у зашифрованому тексті загрози (на відміну від простих типів кодування на зразок Base64).
ШІ-агент отримує вказівку розшифрувати текст за допомогою Python. Перший ключ для розшифровки — підроблений. Інструкція змушує ШІ сформувати цей ключ, підтягнувши дані з локльних файлів розробника (наприклад, секрети з .env). Спроба розшифрувати цим «ключем» зазнає невдачі.
ШІ бере другий (справжній) ключ, успішно розшифровує текст і отримує нову команду — перейти за наступним URL для «отримання контексту». Проте цей URL вже містить згенерований рядок із викраденими секретами, які під час запиту автоматично відправляються на сервер хакера.
Лотерея моделей: які нейромережі під загрозою?
Успіх атаки залежить від того, яку саме модель використовує Copilot CLI в конкретній сесії:
mai-code-1.1-flash (власна модель Microsoft) — виявилася вразливою та успішно виконувала весь ланцюжок атаки у 50% випадків;
OpenAI GPT-5.6 (дві модифікації) — виявилися стійкими та відмовилися виконувати шкідливі команди.
Дослідники зазначають: якщо у налаштуваннях акаунта вибір моделі стоїть на «Auto», розробник навіть не знає, яка саме модель обробляє його запит у цей момент, що перетворює роботу на справжню лотерею.
Реакція GitHub: «Це не вразливість продукту»
Команда Adversa AI повідомила GitHub про проблему 17 вересня 2026 року через програму Bug Bounty. Фахівці GitHub підтвердили відтворення проблеми, проте відмовилися визнавати її вразливістю системи.
Представник GitHub заявив: «Це вимагає від користувача свідомого спрямування Copilot CLI на завантаження підконтрольного зловмиснику або ненадійного контенту та підтвердження цієї дії. Отже, це не є вразливістю самого продукту. Втім, ми завжди шукаємо можливості для покращення захисту».
В Adversa AI не погоджуються з такою оцінкою і попереджають: оскільки GitHub відмовився випускати патч, атака залишається повністю робочою для всіх користувачів, які запускають інструмент у режимі автопілота.
«Чи є у мене талант, якщо комп’ютер може імітувати мене?». Штучний інтелект пише книги авторам Amazon Kindle. The Verge поспілкувався з авторами та виявив багато цікавого
Письменники-романісти використовують штучний інтелект для створення своїх творів. Видання про технології The Verge поспілкувалося з письменницею Дженніфер Лепп, яка випускає нову книгу кожні дев’ять тижнів, й дізналося про те, як працює штучний інтелект для написання романів. Наводимо адаптований переклад статті.
Хочете повідомити важливу новину? Пишіть у Telegram-бот
Головні події та корисні посилання в нашому Telegram-каналі