.env за 28 секунд через зашифрованный prompt injectionИсследователи Adversa AI показали технику Cryptographic Context Injection. Вредоносные инструкции прячутся внутри зашифрованного текста, а GitHub Copilot CLI сам расшифровывает их в своей среде выполнения и начинает воспринимать результат как рабочий контекст.
В демонстрации агент прочитал локальный
.env.prod и отправил секреты на внешний сервер. Вся цепочка заняла 28 секунд, без дополнительного подтверждения.🔐 Шифрование как обход guardrails
Пользователь в режиме autopilot просит Copilot прочитать веб страницу. На ней находятся зашифрованные данные и два варианта ключа.
Один ключ настоящий. Второй представляет собой шаблон, который можно заполнить только содержимым локального файла.
Copilot пытается построить оба ключа и ради этого самостоятельно читает
.env.prod.Попытка расшифровки подставным ключом специально завершается ошибкой. Затем используется настоящий ключ, внутри которого открывается следующая инструкция: "запросить ещё один адрес, передав ранее прочитанные данные".
Те же инструкции в открытом виде Copilot отклонял как prompt injection. Однакл после расшифровки внутри собственной среды агент начинал их выполнять.
🎲 Результат зависит от выбранной модели
На
mai code 1.1 flash полная цепочка сработала в 50% запусков. Две модели GPT 5.6, доступные через Copilot, тот же payload стабильно отклоняли.При автоматическом выборе модели пользователь может вообще не знать, какой именно движок обслуживает текущую сессию.
⚠️ Условие
Это не универсальная атака в один клик. Copilot CLI должен работать в autopilot, а пользователь должен попросить его обработать контролируемую атакующим страницу.
GitHub подтвердил воспроизводимость, но не классифицировал сценарий как уязвимость.
🔗 Исследование: Adversa AI
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #Copilot #AIAgents #PromptInjection #LLMSecurity #DataExfiltration #GitHubCopilot #AgentSecurity #SecureTechTalks
