Наталя Зарудня
Наталя ЗарудняШеф-редакторШеф-редактор і засновниця CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Слідкувати: 13.07.2026 Поділитися 5 хвилин на прочитання
Команда фахівців із ASSET Research Group (Університет Міссурі-Канзас-Сіті) представила атаку GhostCommit, яка перетворює стандартне зображення на канал для витоку конфіденційної інформації. Шкідлива інструкція прихована не в коді, а всередині PNG-файлу — і більшість автоматизованих інструментів перевірки коду її не розпізнають.
Зміст
- Найбільш небезпечний файл – той, який залишається невідкритим
- Проблема полягає не лише у виборі ШІ
- Рішення існує – рецензент повинен “відкривати” зображення
ШІ-помічники для програмування стали звичним інструментом для розробників: вони аналізують код, пояснюють складні функції та генерують цілі програмні модулі за простим запитом. Проте, саме ця зростаюча довіра, як демонструють дослідники, може стати головною слабкістю.
Атака, яку автори назвали GhostCommit, не спрямована безпосередньо на мовну модель. Вона використовує аспекти, на які ШІ не звертає достатньої уваги під час аналізу коду. Замість того, щоб вбудовувати зловмисні команди в текст програми, дослідники інтегрували їх у файл зображення. Оскільки багато інструментів перевірки сприймають зображення як суто декоративний елемент, а не як об’єкт для детального аналізу, pull request (запит на інтеграцію коду) виглядає цілком безпечним і безперешкодно проходить перевірку.
Найбільш небезпечний файл – той, який залишається невідкритим
Уявіть документ з логотипом компанії в кутку. Ймовірно, ви лише мигцем переглянете його і забудете. А тепер уявіть, що цей логотип містить прихований наказ: наступного разу, коли ви скористаєтеся ШІ-помічником, відкрити сховище паролів. Приблизно на цій ідеї й базується GhostCommit.
Механізм дії такий. Pull request додає до проєкту файл угоди для ШІ-агентів — AGENTS.md, який агенти зчитують автоматично, сприймаючи його як політику проєкту. Сам цей файл не розкриває жодних секретів і не містить підозрілих команд — він лише вказує на зображення build-spec.png. Уся небезпечна процедура “закодована” всередині картинки: прочитати файл .env, конвертувати кожен байт у його ASCII-код і записати результат у код як звичайну на вигляд константу.
Пастка не активується одразу після об’єднання коду. Вона чекає, доки пізніше розробник попросить ШІ-помічника виконати інше завдання — наприклад, створити допоміжну функцію або новий модуль. На той момент асистент вже “прочитав” приховані інструкції і може непомітно звернутися до чутливих файлів проєкту, інтегруючи конфіденційні дані у згенерований код.
Особливо тривожним є те, що викрадені дані не з’являються в коді у очевидному вигляді. Вони маскуються під звичайні числові значення, які зливаються з легітимним кодом — отже, наявні засоби безпеки навряд чи спрацюють, а розробник під час швидкого перегляду нічого не помітить.
Проблема має системний характер. Згідно з даними дослідників, з 6480 pull request у 300 найактивніших публічних репозиторіях за останні дев’яносто днів, 73% інтегрованих потрапили до основної гілки без жодного змістовного рев’ю — ані людського, ані автоматизованого.
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися Anthropic позначатиме згенерований Claude контент невидимими водяними знаками Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
Проблема полягає не лише у виборі ШІ
Дослідники також виявили, що результат залежав не від мовної моделі. Одна й та сама модель поводилася по-різному залежно від того, яка “оболонка” (асистент програмування) її використовувала. Деякі інструменти сліпо виконували приховані інструкції, тоді як інші розпізнавали загрозу і відмовлялися продовжувати. Це важлива відмінність: вона свідчить, що проблема не обмежується якимось конкретним чат-ботом.
Показовий результат: у тестах (по десять запусків на кожну пару) асистенти Cursor і Antigravity передавали весь вміст .env, тоді як Claude Code відмовлявся це робити — причому на кожній моделі, яку він використовував. Ті самі ваги моделі Sonnet 4.6 давали протилежний результат під Cursor і під Claude Code. Отже, ключовим фактором є не сама модель, а оболонка та вбудовані в неї механізми захисту.
Рішення існує – рецензент повинен “відкривати” зображення
Хороша новина: дослідники не вважають проблему нездоланною. Вони наголошують, що інструменти перевірки повинні стати справді мультимодальними — аналізувати зображення, документацію, конфігураційні файли та інші не-кодові об’єкти з такою ж ретельністю, як і вихідний код. Якщо ШІ здатний розпізнавати зображення, він має розуміти, що це зображення може намагатися маніпулювати ним.
Як підтвердження, команда розробила власний мультимодальний “рецензент” — GitHub-застосунок, який працює навіть на одній відеокарті з 4 ГБ пам’яті. У бойовому тесті проти 80 реальних pull request він виявив 49 із 50 атак, включаючи всі варіанти із зображенням-каналом, і не надав жодного хибного спрацювання на 30 безпечних запитах. Код проєкту з підтвердженням концепції опубліковано у вільному доступі.
Для розробників це ще одне нагадування: ШІ-інструменти для програмування все ще потребують нагляду. Вони можуть значно прискорити розробку, але водночас створюють абсолютно нові вектори атак, яких раніше не існувало. Наступна загроза може ховатися не в тисячах рядків коду, а всередині зображення, яке нікому не спало на думку переглянути.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
КАТЕГОРІЇ:Claude Codeпромпт-ін’єкціяШІ-агентшкідливе ПЗШтучний Інтелект Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття
Вхід без пароля: як налаштувати біометричну автентифікацію Windows Hello Наступна стаття
Найкращі блокувальники реклами для Android у 2026 році
Популярні
Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026
Як підписати PDF на смартфоні: інструкція для iPhone та Android
14.08.2026
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Рекомендовано
Кібербезпека
Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
07.08.2026
Новини
Google назвала дату вимкнення Assistant
06.08.2026
Кібербезпека
У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися
04.08.2026
Кібербезпека
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026
Джерело
