Наталя Зарудня

Від Наталі ЗарудніГоловна редакторкаГоловна редакторка та фундаторка CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Спеціалізується на висвітленні тем захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Підписатися: 13.07.2026Поділитися5 хвилин на читання

Група дослідників з ASSET Research Group (Університет Міссурі-Канзас-Сіті) презентувала атаку GhostCommit, яка може перетворити звичайне зображення на канал витоку конфіденційної інформації. Шкідлива інструкція ховається не в рядках коду, а всередині файлу PNG — і більшість інструментів автоматизованого аналізу коду її навіть не виявляють.
Зміст
- Найбільш небезпечний файл — той, що залишається невикористаним
- Проблема не залежить від вибору ШІ
- Вихід є: рецензент повинен «розглядати» зображення
ШІ-асистенти для програмістів стали звичним інструментом: вони аналізують код, пояснюють складні функції та створюють цілі програмні модулі за простим запитом. Однак, як демонструють дослідники, саме ця зростаюча довіра може стати головною вразливістю.
Атака під назвою GhostCommit спрямована не безпосередньо на мовну модель. Вона використовує аспект, на який ШІ не звертає належної уваги під час перевірки коду. Замість того, щоб вбудовувати шкідливі команди в текст програми, дослідники інтегрували їх у файл зображення. Оскільки багато інструментів перевірки розглядають зображення як елемент дизайну, а не як об’єкт для аналізу, запит на злиття коду (pull request) виглядає безпечним і проходить рецензування без перешкод.
Найбільш небезпечний файл — той, що залишається невикористаним
Уявіть документ з логотипом компанії в кутку. Ймовірно, ви миттєво його оглянете і забудете. А тепер уявіть, що цей логотип містить прихований наказ: наступного разу, коли ви задієте ШІ-асистента, відкрити сховище паролів. Атака GhostCommit базується саме на цій ідеї.
Принцип дії наступний. Pull request додає до проєкту файл угоди для ШІ-агентів — AGENTS.md. Цей файл агенти автоматично зчитують і сприймають як політику проєкту. Сам файл не розкриває жодних секретів і не містить підозрілих команд — він лише вказує на зображення build-spec.png. Уся небезпечна операція «закодована» всередині картинки: прочитати файл .env, перетворити кожен байт на його ASCII-код і вписати результат у код як звичайну константу.
Пастка не спрацьовує одразу після об’єднання коду. Вона чекає, доки пізніше розробник попросить ШІ-асистента виконати зовсім інше завдання — наприклад, створити допоміжну функцію або новий модуль. На той момент асистент вже «прочитав» приховані інструкції і може непомітно отримати доступ до чутливих файлів проєкту, інтегруючи конфіденційну інформацію в згенерований код.
Особливо тривожить те, що викрадені дані не потрапляють у код у очевидному вигляді. Вони маскуються під стандартні числові значення, що легко зливаються з легітимним кодом, — отже, наявні засоби безпеки навряд чи спрацюють, а розробник під час швидкого перегляду нічого не помітить.
Проблема має системний характер. Згідно з дослідженнями, з 6480 pull request у 300 найактивніших публічних репозиторіях за останні дев’яносто днів 73% злитих потрапили в основну гілку без будь-якого змістовного рецензування — ані людського, ані автоматичного.
Проблема не залежить від вибору ШІ
Дослідники також виявили, що результат визначався не мовною моделлю. Одна й та сама модель поводилася по-різному залежно від того, яка «оболонка» (асистент програмування) її використовувала. Деякі інструменти сліпо виконували приховані інструкції, інші розпізнавали загрозу і відмовлялися продовжувати. Це суттєва відмінність, яка свідчить, що проблема не обмежується певним чат-ботом.
Показовий результат: у тестах (по десять спроб для кожної пари) асистенти Cursor і Antigravity викрадали весь вміст .env, тоді як Claude Code відмовлявся це робити — незалежно від моделі, яку він використовував. Ті самі ваги моделі Sonnet 4.6 давали протилежний результат під Cursor і під Claude Code. Отже, вирішальним фактором є не сама модель, а оболонка та вбудовані в неї захисні механізми.
Вихід є: рецензент повинен «розглядати» зображення
Хороша новина полягає в тому, що дослідники не вважають проблему нерозв’язною. Вони наполягають на тому, що інструменти перевірки коду повинні стати по-справжньому мультимодальними — аналізувати зображення, документацію, конфігураційні файли та інші не-кодові об’єкти з такою ж ретельністю, як і вихідний код. Якщо ШІ може обробляти картинки, він повинен розуміти, що ця картинка може намагатися маніпулювати ним.
Як доказ, команда розробила власний мультимодальний «рецензент» — застосунок для GitHub, який працює навіть на одній відеокарті з 4 ГБ пам’яті. У тестовому режимі проти 80 реальних pull request він виявив 49 із 50 атак, включаючи всі варіанти з використанням зображень як каналу передачі даних, і не дав жодного помилкового спрацювання на 30 безпечних запитів. Код проєкту з підтвердженням концепції опубліковано у відкритому доступі.
Для розробників це ще одне нагадування: ШІ-інструменти для програмування все ще потребують нагляду. Вони можуть значно прискорити процес розробки, але водночас створюють абсолютно нові вектори атак, яких раніше не існувало. Наступна загроза може ховатися не в тисячах рядків коду, а всередині зображення, яке ніхто не додумався відкрити.
Будь ласка, залиште це поле порожнім
О, привіт
Раді знайомству!
Ми не надсилаємо спам! Перегляньте нашу політику конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:Claude Codeпромпт-ін’єкціяШІ-агентшкідливе ПЗШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Вхід без пароля: як налаштувати біометричну автентифікацію Windows HelloНаступна стаття

Найкращі блокувальники реклами для Android у 2026 роціВ тренді

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів25.08.2026

Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи27.08.2026

Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних26.08.2026

Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці26.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників24.08.2026

НовиниДата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 8210.08.2026

КібербезпекаШтучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними07.08.2026

НовиниGoogle назвала дату вимкнення Assistant06.08.2026

КібербезпекаУ ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися04.08.2026
Джерело: kp.ua
