Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Instrucciones ocultas en páginas web diseñadas estratégicamente podrían engañar a GitHub Copilot CLI para que revele secretos


Un fallo en GitHub Copilot CLI que podría revelar secretos del desarrollador mediante inyecciones criptográficas si el usuario accede a contenido malicioso. GitHub sostiene que no es una vulnerabilidad ya que requiere una acción intencional del usuario.




  • GitHub Copilot CLI puede revelar secretos del desarrollador si se encuentra con instrucciones que le indiquen hacerlo, dependiendo del modelo subyacente.

La herramienta de agente de codificación fue señalada a principios de este año por ser susceptible a la inyección indirecta de prompts [enlace]. Esto ocurre cuando un modelo ingiere texto de una fuente distinta al usuario que le ordena realizar alguna acción fuera del alcance de su función prevista.

Esto es más de lo mismo, pero con un giro. Según investigadores de seguridad de Adversa AI, GitHub Copilot CLI sufre de la misma vulnerabilidad identificada en Grok hace dos meses: Inyección de Contexto Criptográfico (CCI).

Imagine que un usuario de GitHub Copilot CLI está trabajando en un proyecto y ejecuta el agente en modo piloto automático [enlace]. En otras herramientas de codificación agenticas como Claude de Anthropic [enlace], eso es lo predeterminado, pero sigue siendo opcional para GitHub Copilot CLI.

Dada esa condición, el siguiente requisito es que la herramienta CLI lea una página web con un conjunto malicioso de instrucciones que han sido cifradas con una clave privada publicada en el mismo sitio.

"Los límites de seguridad estáticos leen el texto; no lo ejecutan", explicó Rony Utevsky en una publicación de blog [enlace]. "La CCI envía instrucciones maliciosas como un texto cifrado fuerte, junto con el material de la clave y una instrucción de descifrado, e induce al agente a ejecutar ese descifrado en su propio entorno de ejecución de código".

Los clasificadores de contenido activo que podrían leer el texto ingerido como defensa del modelo pasarían por alto el código cifrado, a diferencia de codificaciones como base64 o cifrados de sustitución que pueden deshacerse porque el modelo aprendió a decodificarlos durante el entrenamiento.


La lotería del modelo



La cadena de ataque funciona así: el usuario ejecuta Copilot CLI y le pide que obtenga una URL específica. La página contiene contenido cifrado, instrucciones de descifrado que requieren el uso de Python y dos posibles claves de descifrado.

La primera clave es falsa. Es una plantilla que el agente intenta construir leyendo archivos específicos del disco (por ejemplo, el archivo .env del usuario). Esos secretos se añaden entonces a la cadena de la clave. El descifrado inicial se intenta con esta clave falsa, pero falla.

Entonces se prueba la segunda clave, el descifrado funciona y el agente recibe instrucciones para obtener otra URL para obtener más contexto, pero esa URL contiene los secretos recolectados y la solicitud de red los transmite al atacante.

Sin embargo, esto no funciona siempre. Depende del modelo, lo cual no siempre es obvio para el usuario. GitHub Copilot CLI utiliza actualmente el modelo propio de Microsoft, mai-code-1.1-flash, que ejecutó la cadena de ataque completa en el 50 por ciento de los intentos, o uno de dos modelos OpenAI GPT-5.6, los cuales rechazaron la carga útil del ataque.

Utevsky describe la situación como una lotería de modelos.

"En la cuenta de pago que probamos, el modelo vulnerable no era el predeterminado y tenía que ser seleccionado manualmente", dijo Utevsky. "Pero en una cuenta con la selección de modelo en 'Auto', el enrutador asignó el modelo vulnerable en algunas sesiones y uno seguro en otras, sin ninguna acción del usuario. El usuario no elige, ni ve, qué modelo manejó la sesión".

Adversa afirma que informó de la vulnerabilidad a través del programa de recompensas por errores de GitHub el 17 de septiembre de 2026, y el equipo de triaje de GitHub validó el hallazgo, pero se negó a tratarlo como una vulnerabilidad.

Un portavoz de GitHub dijo lo mismo, argumentando que las acciones del usuario equivalían al consentimiento de lo que siguió: "GitHub valora las contribuciones de nuestra comunidad de investigación de seguridad y se compromete a investigar los problemas de seguridad reportados. Tras investigar, determinamos que esto requiere que un usuario dirija intencionadamente a Copilot CLI a obtener contenido controlado por un atacante o no confiable y confirme que desea activar la acción, y por lo tanto no es una vulnerabilidad del producto. Aunque esto no es un problema de seguridad del producto en sí, siempre buscamos oportunidades para mejorar nuestros productos".

Adversa no está de acuerdo con esa decisión y afirma que la cadena de ataque funciona actualmente tal como se ha descrito.

Fuente:
TheRegister

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.