GhostCommit: як зловмисне зображення обходить ШІ-помічників | CyberCalm

Наталя Зарудня

ВідНаталя ЗарудняГоловний редакторКерівник видання та його засновник CyberCalm. Досвід роботи у сфері кібербезпеки та технологічної журналістики понад 10 років. Пишу про захист персональних даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкуйте: 13.07.2026Поділитися5 хвилин на читання

Група дослідників ASSET Research Group (Університет штату Міссурі в Канзас-Сіті) представила техніку атаки GhostCommit, яка дозволяє перетворити звичайний файл зображення на канал для витоку конфіденційної інформації. Зловмисна інструкція ховається не в коді, а всередині PNG-файлу, і більшість інструментів автоматизованої перевірки коду її не помічають.

Зміст

  • Найбільш небезпечний файл — той, який ніхто не переглядає
  • Проблема полягає не лише у виборі конкретного ШІ
  • Існує рішення — рецензент повинен «відкривати» зображення

Штучний інтелект-асистенти для програмування стали звичним інструментом для розробників: вони аналізують код, пояснюють складні функції та створюють цілі програмні блоки за простим запитом. Однак, як показали дослідники, саме ця зростаюча довіра може стати головною вразливістю.

Атака під назвою GhostCommit спрямована не безпосередньо на мовну модель. Вона використовує слабке місце ШІ під час перевірки коду. Замість того, щоб вбудовувати шкідливі команди в текст програми, дослідники розмістили їх у файлі зображення. Оскільки багато інструментів для рев’ю розглядають зображення як елемент дизайну, а не як об’єкт для аналізу, запит на злиття коду (pull request) виглядає цілком безпечним і проходить перевірку без перешкод.

Найбільш небезпечний файл — той, який ніхто не переглядає

Уявіть собі документ, де в кутку розміщено логотип компанії. Ймовірно, ви лише швидко поглянете на нього і забудете. А тепер уявіть, що цей логотип містить прихований наказ: наступного разу, коли ви скористаєтеся ШІ-асистентом, відкрити сховище ваших паролів. Атака GhostCommit базується приблизно на цій ідеї.

Механізм її роботи такий: запит на злиття коду додає до проєкту файл угоди для ШІ-агентів — AGENTS.md. Цей файл агенти читають автоматично, сприймаючи його як політику проєкту. Сам файл не містить жодних секретів або підозрілих команд — він лише вказує на зображення build-spec.png. Вся небезпечна процедура «закодована» всередині картинки: прочитати файл .env, трансформувати кожен байт у його ASCII-код і записати результат у код як звичайну константу.

Пастка не спрацьовує одразу після злиття коду. Вона очікує, доки розробник згодом звернеться до ШІ-асистента з іншим запитом, наприклад, створити допоміжну функцію або новий модуль. На той момент асистент вже «прочитав» приховані інструкції і може непомітно отримати доступ до чутливих файлів проєкту, вбудовуючи конфіденційну інформацію у згенерований код.

Особливо тривожним є те, що викрадені дані не з’являються у коді у явній формі. Вони маскуються під звичайні числові значення, які органічно вписуються в легітимний код. Це означає, що існуючі засоби безпеки навряд чи спрацюють, а розробник під час швидкого перегляду нічого не помітить.

Проблема має системний характер. Згідно з дослідженням, 73% злитих запитів на злиття коду з 6480 запитів у 300 найактивніших публічних репозиторіях за останні дев’яносто днів потрапили в основну гілку без жодного змістовного рев’ю — ні людського, ні автоматичного.

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижніШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішингСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститисяAnthropic позначатиме згенерований Claude контент невидимими водяними знакамиДата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82

Проблема полягає не лише у виборі конкретного ШІ

Дослідники також встановили, що результат залежить не від мовної моделі. Одна й та сама модель поводилася по-різному залежно від програмної оболонки (асистента програмування), яка її використовувала. Деякі інструменти сліпо виконували приховані команди, тоді як інші розпізнавали загрозу і відмовлялися продовжувати. Це суттєва відмінність, яка свідчить про те, що проблема не обмежується певним чат-ботом.

Показовий результат: у тестах (по десять запусків для кожної пари) асистенти Cursor та Antigravity зливали весь вміст файлу .env, тоді як Claude Code відмовлявся це робити — причому на будь-якій моделі, яку він запускав. Ті самі ваги моделі Sonnet 4.6 давали протилежний результат при використанні Cursor і Claude Code. Таким чином, вирішальним фактором є не сама модель, а оболонка та вбудовані в неї механізми захисту.

Існує рішення — рецензент повинен «відкривати» зображення

Хороша новина полягає в тому, що дослідники не вважають цю проблему нерозв’язною. Вони наголошують, що інструменти для рев’ю мають стати по-справжньому мультимодальними — аналізувати зображення, документацію, конфігураційні файли та інші не-кодові об’єкти з тією ж ретельністю, що й вихідний код. Якщо ШІ здатний розпізнавати картинку, він повинен розуміти, що ця картинка може намагатися ним маніпулювати.

Як доказ, команда розробила власний мультимодальний «рецензент» — застосунок для GitHub, який функціонує навіть на одній відеокарті з 4 ГБ пам’яті. У реальному тестуванні проти 80 автентичних запитів на злиття коду він виявив 49 з 50 атак, включаючи всі варіанти з використанням зображення як каналу даних, і не дав жодного хибного спрацювання на 30 безпечних запитах. Код проєкту, що демонструє концепцію, опубліковано у вільному доступі.

Для розробників це чергове нагадування: ШІ-інструменти для програмування все ще потребують людського контролю. Вони можуть суттєво прискорити процес розробки, але водночас відкривають абсолютно нові вектори атак, яких раніше не існувало. Наступна загроза може ховатися не в тисячах рядків коду, а всередині зображення, яке ніхто не вважав за потрібне відкрити.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:Claude Codeпромпт-ін’єкціяШІ-агентшкідливе ПЗШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Вхід без пароля: як налаштувати біометричну автентифікацію Windows HelloНаступний матеріал

Найкращі блокувальники реклами для Android у 2026 році

Популярне

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Комбінації клавіш у Windows 11: повний довідник

18.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Рекомендовано

Кібербезпека

Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними

07.08.2026

Новини

Google назвала дату вимкнення Assistant

06.08.2026

Кібербезпека

У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися

04.08.2026

Кібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *