惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

N
News and Events Feed by Topic
爱范儿
爱范儿
Apple Machine Learning Research
Apple Machine Learning Research
博客园 - 叶小钗
Last Week in AI
Last Week in AI
博客园 - 三生石上(FineUI控件)
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
月光博客
月光博客
大猫的无限游戏
大猫的无限游戏
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - Franky
人人都是产品经理
人人都是产品经理
The Cloudflare Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - 司徒正美
罗磊的独立博客
博客园 - 聂微东
T
Troy Hunt's Blog
美团技术团队
IT之家
IT之家
A
Arctic Wolf
腾讯CDC
雷峰网
雷峰网
SecWiki News
SecWiki News
博客园_首页
L
LINUX DO - 最新话题
Cloudbric
Cloudbric
量子位
N
News and Events Feed by Topic
小众软件
小众软件
C
CXSECURITY Database RSS Feed - CXSecurity.com
Cyberwarzone
Cyberwarzone
J
Java Code Geeks
V
V2EX
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Latest news
Latest news
Webroot Blog
Webroot Blog
F
Fortinet All Blogs
P
Privacy International News Feed
NISL@THU
NISL@THU
Google Online Security Blog
Google Online Security Blog
WordPress大学
WordPress大学
PCI Perspectives
PCI Perspectives
GbyAI
GbyAI
宝玉的分享
宝玉的分享
阮一峰的网络日志
阮一峰的网络日志
S
Secure Thoughts
Simon Willison's Weblog
Simon Willison's Weblog
P
Palo Alto Networks Blog
V
Visual Studio Blog

安全客-有思想的安全新媒体

OpenAI智能体逃逸事件是AI时代的分水岭-安全KER - 安全资讯平台 Claude 开始自己审自己写的代码了 —— Anthropic 把"安全研究员"塞进了终端-安全KER 为了“作弊”拿高分,GPT自己黑了 Hugging Face,GLM分析取证-安全KER - 安全资讯平台 科技云报到:WAIC观察:机器人“进厂干活”,只差一个通用底座?-安全KER - 安全资讯平台 科技云报到:当基础设施遇上工业 AI,一场绿色效率革命轰然开启-安全KER - 安全资讯平台 你家门口的摄像头,可能正在替俄罗斯情报机构"站岗"-安全KER - 安全资讯平台 GPT-RED + AgentCyberRange:AI网络安全进入「自我博弈」时代-安全KER - 安全资讯平台 停产六周即破产:德国37年纺织老厂之死,揭示网络攻击最残酷的真相-安全KER - 安全资讯平台 智能体面临的十大安全风险问题-安全KER - 安全资讯平台 紧急!医疗巨头美敦力遭黑客入侵,患者隐私数据大规模外泄,这些坑普通人千万别踩-安全KER - 安全资讯平台 伊朗黑客组织亮出"秘密武器":Cavern C2框架如何绕过所有安全检测-安全KER - 安全资讯平台 630GB机密挂上暗网:苹果二十年供应链铁幕一夜崩塌-安全KER - 安全资讯平台 【FDE前沿部署工程师】全国百城上岗计划二期来啦!-安全KER - 安全资讯平台 RedAmon:串联侦察、漏洞利用与后渗透的 AI 安全工具-安全KER - 安全资讯平台 SecSuite—— 搭载人工智能的开源情报、Web 与 API 安全综合测试工具-安全KER 恶意Skills利用扫描规避技术攻击Claude Code和Codex-安全KER - 安全资讯平台 T3MP3ST 安全框架:集成 35 款工具,将 AI 代码智能体转化为零日漏洞挖掘器-安全KER 首个AI全流程勒索攻击来了:JADEPUFFER证明,勒索不再需要人类操盘手-安全KER - 安全资讯平台 不给钱就社死,勒索软件又有新套路-安全KER - 安全资讯平台 一款完全离线的自主渗透测试智能体AIRecon-安全KER - 安全资讯平台 纳米Work Box全国渠道伙伴招募正式启动-安全KER - 安全资讯平台 新开源网络安全平台CyberSentinel AI v3.0 正式亮相-安全KER - 安全资讯平台 Weaxor勒索软件又添Linux平台变种-安全KER - 安全资讯平台 「文科生AI黑客松」专访:社会工作专业范心怡,和她那个会夸人的电子穿搭闺蜜-安全KER - 安全资讯平台 Splunk AI Toolkit曝高危漏洞:CVSS 9.1,可远程执行任意系统命令-安全KER - 安全资讯平台 不写代码,照样赢!全国首届文科生AI黑客松圆满落幕-安全KER - 安全资讯平台 AI安全网关:企业统一接入、安全防护与数据安全的必要性与实践路径-安全KER - 安全资讯平台 借一个简单AI靶场初步了解提示词注入-安全KER - 安全资讯平台 瑞数信息入选IDC《中国智能体威胁检测技术评估,2026》-安全KER - 安全资讯平台 GitHub 被黑,3800个内部仓库外泄:从一枚恶意VS Code扩展说起-安全KER - 安全资讯平台 从开源投毒到AI生成代码:供应链安全为何成为企业安全的主战场?-安全KER - 安全资讯平台 灵境 AIDR 技术首发 | 以 AI 治理 AI,悬镜智能体安全卫士新品发布-安全KER 基于 Hypervisor 的 Denuvo DRM 绕过与 "社工闭环" 威胁模型研究-安全KER 国务院令第834号已落地:软件供应链安全,企业欠缺的不是工具,是这三件事-安全KER - 安全资讯平台 重大安全信号藏在这场国际会议的“行动指南”里-安全KER - 安全资讯平台 NGINX惊爆18年老洞,野外攻击已开始-安全KER - 安全资讯平台 科技云报到:AI Agent重塑客服战场,容联云用“1脑+多技能”重新定义客服Agent-安全KER - 安全资讯平台 科技云报到:“联通星罗”Token服务平台正式发布,为OPC创业提供“最佳助攻”-安全KER - 安全资讯平台 当攻击开始“自主决策”,安全体系如何应战?-安全KER - 安全资讯平台 科技云报到:智算千亿赛道向何方?一文读懂信通院《2026智能算力服务研究报告》-安全KER - 安全资讯平台 亿格云完成数亿元B轮融资,加码“人+AI”统一安全治理-安全KER - 安全资讯平台 安全进入“AI自主攻击”时代,瑞数信息如何用AI对抗AI-安全KER - 安全资讯平台 智能体关键年:Agent扎根业务流,AI生产力正在形成-安全KER - 安全资讯平台 深度分析Sorry勒索软件的加密实现与行为特征-安全KER - 安全资讯平台 科技云报到:当AI闯入特教行业,一场颠覆变革正在发生!-安全KER - 安全资讯平台 科技云报到:AI云,逻辑变了吗?-安全KER - 安全资讯平台 工程化实战思维在红队技战术中的应用-安全KER - 安全资讯平台 鸿蒙NEXT应用一键加固——AI Agent助力安全开发-安全KER - 安全资讯平台 科技云报到:AI算力革命,终结云计算20年降价史-安全KER - 安全资讯平台 科技云报到:“龙虾”入笼:为何金融行业不敢“养”?-安全KER - 安全资讯平台 科技云报到:“龙虾”OpenClaw狂欢之下,需要一针清醒剂-安全KER - 安全资讯平台 瑞数信息入选IDC两大AI安全报告,防御OpenClaw小龙虾裸奔危机-安全KER - 安全资讯平台 2026首届汽车安全白帽黑客大会圆满收官,共筑车联网安全新生态-安全KER - 安全资讯平台 Ally WordPress插件高危SQL注入漏洞 威胁40万个网站-安全KER - 安全资讯平台 OpenAI战略调整Sora视频AI将直接接入ChatGPT-安全KER - 安全资讯平台 HPE发布Aruba OS高危漏洞预警 可未授权重置密码-安全KER - 安全资讯平台 能感知自身正在被测试的AI Anthropic关于Claude自我意识的惊人发现-安全KER - 安全资讯平台 GitLab发布紧急安全更新 修复高危XSS与API拒绝服务漏洞-安全KER - 安全资讯平台 Telegram的黑色面 网络罪犯利用机器人API隐秘窃取数据-安全KER - 安全资讯平台 Armadin获1.9亿美元融资 用AI实现自动化红队攻防-安全KER - 安全资讯平台 Splunk修复文件预览功能中的高危RCE漏洞-安全KER - 安全资讯平台 虚假招聘陷阱 微软揭露针对开发者的传染性面试攻击活动-安全KER - 安全资讯平台 可变标签陷阱Xygeni GitHub Action高危漏洞危及CI/CD流水线-安全KER - 安全资讯平台 侧边栏里的间谍假冒AI浏览器插件窃取90万用户数据-安全KER - 安全资讯平台 Kubernetes安全预警Ingress-Nginx注入漏洞可致集群密钥全局泄露-安全KER - 安全资讯平台 Budibase存在高危漏洞 可导致生产环境密钥全面泄露-安全KER - 安全资讯平台
Ghostcommit 攻击:恶意提示藏入图片,劫持Agent实施窃取-安全KER - 安全资讯平台
安全客 · 2026-07-13 · via 安全客-有思想的安全新媒体

一种名为Ghostcommit的新型供应链攻击手段,可将提示注入指令隐藏在 PNG 图片中,绕过 AI 代码审查工具,诱导代码智能体泄露.env 配置文件等敏感密钥。

1.攻击原理与对比验证

ASSET Research Group开展实验验证:若提交拉取请求中直接以明文写入窃取仓库.env 文件的指令,Cursor 漏洞机器人、CodeRabbit 等大模型代码审查工具会立刻识别,在代码合并前标记该明文攻击为高危漏洞。

为规避检测,研究人员将攻击载荷拆分部署:

仓库内新增看似合规的规范文档AGENTS.md,引导代码智能体从引用图片docs/images/build-spec.png中提取构建常量;

图片内部嵌入完整恶意逻辑:逐字节读取.env 文件,并将文件内容编码为 ASCII 数字序列。

文本类审查工具会将图片视作不透明二进制文件,且 CodeRabbit 默认配置直接跳过 PNG 文件审查,因此整条拉取请求可无告警通过,漏洞机器人不会输出任何风险提示。

2.攻击触发流程

代码合并时不会直接窃取数据,陷阱会延后触发:开发者在其他会话中,向代码智能体发起常规功能开发需求时,攻击链路启动。智能体读取已合并的AGENTS.md文档,按指引解析目标图片,读取本地.env 文件,并生成模块级常量(如_PROV_CANARY),以数百位数字元组形式输出;该数字序列逐字节解码后,即为完整.env 明文内容。

实测案例中,搭载 Claude Sonnet 模型的 Cursor 工具首次执行便输出含 311 个数字的元组,API 密钥、数据库地址、云平台凭证全部内嵌在看似普通的代码输出中。攻击者只需读取公开提交记录,将数字元组逆向解码,即可获取全部明文机密。

3.攻击利用两大检测盲区

恶意提示隐匿于图片内:人工审核、正则扫描、仅解析文本差分内容的大模型审查工具均无法识别;

机密数据伪装为数字元组:传统密钥扫描工具仅匹配字符串特征,无法识别可解码为 ASCII 字符的数字序列,因此不会告警。

4.多工具、多模型实测结果

研究人员对 11 套代码工具 + 大模型组合完成测试,发现攻击能否得逞,核心取决于工具运行框架,而非底层大模型本身:

Cursor 工具:搭配 Claude Sonnet 4.6、Composer-2、GPT-5.5 均会完整泄露.env 文件;

Antigravity 工具:搭配 Sonnet、Gemini 3.1 Pro、Gemini 3 Flash 全部存在泄露风险;

Claude Code 平台:同系列所有模型(Sonnet 4.6、Haiku 4.5、Opus 4.7)均能阻断攻击。同一 Sonnet 模型在不同运行环境下表现截然不同。

一处极端测试场景:Antigravity 搭载 Opus 模型时,虽已计算并输出机密,但识别到社会工程攻击逻辑后自动删除敏感内容,完成自我修正;而在 Claude Code 环境中,Opus 不会读取规范文档,因此不会触发该自防御机制。

5.自研防御检测方案

研究团队基于轻量化开源大模型 Gemma 4,开发一款多模态 GitHub 代码审查原型工具,仅需单块 4GB 显存显卡即可运行。工具融合三类检测能力:隐形字符识别、代码结构特征分析、对规范文档与内嵌图片同步执行大模型校验。

压力测试表现:

15 类攻击样本全量拦截,零误报;

80份未知真实测试样本中,50 次攻击拦截 49 次,所有图片隐写变种全部检出;30 份正常业务提交无一条误标记。

研究团队已开源完整概念验证代码,含拆分载荷的拉取请求样本与数字解码工具,供安全防护人员研究防御对策。

本文翻译自https://cybersecuritynews.com/ghostcommit-attack-hides-prompts/ 原文链接。如若转载请注明出处。