TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #872 137
🧨 Copilot CLI слил .env за 28 секунд через зашифрованный prompt injection

Исследователи Adversa AI показали технику Cryptographic Context Injection. Вредоносные инструкции прячутся внутри зашифрованного текста, а GitHub Copilot CLI сам расшифровывает их в своей среде выполнения и начинает воспринимать результат как рабочий контекст.

В демонстрации агент прочитал локальный .env.prod и отправил секреты на внешний сервер. Вся цепочка заняла 28 секунд, без дополнительного подтверждения.

🔐 Шифрование как обход guardrails

Пользователь в режиме autopilot просит Copilot прочитать веб страницу. На ней находятся зашифрованные данные и два варианта ключа.
Один ключ настоящий. Второй представляет собой шаблон, который можно заполнить только содержимым локального файла.

Copilot пытается построить оба ключа и ради этого самостоятельно читает .env.prod.
Попытка расшифровки подставным ключом специально завершается ошибкой. Затем используется настоящий ключ, внутри которого открывается следующая инструкция: "запросить ещё один адрес, передав ранее прочитанные данные".

Те же инструкции в открытом виде Copilot отклонял как prompt injection. Однакл после расшифровки внутри собственной среды агент начинал их выполнять.

🎲 Результат зависит от выбранной модели

На mai code 1.1 flash полная цепочка сработала в 50% запусков. Две модели GPT 5.6, доступные через Copilot, тот же payload стабильно отклоняли.

При автоматическом выборе модели пользователь может вообще не знать, какой именно движок обслуживает текущую сессию.

⚠️ Условие

Это не универсальная атака в один клик. Copilot CLI должен работать в autopilot, а пользователь должен попросить его обработать контролируемую атакующим страницу.

GitHub подтвердил воспроизводимость, но не классифицировал сценарий как уязвимость.

🔗 Исследование: Adversa AI

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #Copilot #AIAgents #PromptInjection #LLMSecurity #DataExfiltration #GitHubCopilot #AgentSecurity #SecureTechTalks
More from @securetechtalks
  1. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  2. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  3. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  4. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  5. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  6. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →