GitHub Copilot CLI уязвим к атаке Cryptographic Context Injection (CCI). Злоумышленник может заставить инструмент выполнить произвольный код, получив доступ к секретным данным разработчика. Атака использует зашифрованные инструкции, которые Copilot CLI расшифровывает и выполняет в своей среде.
Уязвимость позволяет извлечь содержимое файлов, включая переменные окружения (.env.prod), и отправить их на сервер атакующего. Процесс занимает около 28 секунд, при этом пользователь не получает уведомлений о передаче данных. Успех атаки зависит от используемой модели ИИ и режима работы инструмента.
ⓘ Что такое Cryptographic Context Injection
Cryptographic Context Injection (CCI) — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Инструмент, подверженный атаке, расшифровывает эти инструкции в своей среде выполнения и доверяет им как своим собственным. Это позволяет обойти стандартные механизмы защиты от внедрения команд.
❝GitHub Copilot CLI decrypts an attacker-supplied payload inside its own shell and treats the plaintext as trusted instructions. Cryptographic Context Injection works against a coding agent.❞
— Adversa AI
Источники: Adversa AI · The Register
@cbunit