Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en GitHub Copilot CLI permite robar secretos de desarrolladores mediante inyección de prompts cifrados


Se ha descubierto una vulnerabilidad en GitHub Copilot CLI que podría permitir que una página web controlada por un atacante engañe al agente de programación para que lea archivos locales del desarrollador y envíe su contenido a un servidor remoto. Esta técnica, denominada Inyección de Contexto Criptográfico (CCI), oculta instrucciones maliciosas en texto cifrado para evadir los controles habituales de inyección de prompts.



Un nuevo hallazgo en GitHub Copilot CLI podría permitir que una página web controlada por un atacante guíe al agente de programación para que lea archivos locales del desarrollador y envíe su contenido a un servidor remoto.

La técnica, llamada Inyección de Contexto Criptográfico (CCI), oculta instrucciones maliciosas en texto cifrado, lo que dificulta que los controles normales de inyección de prompts puedan inspeccionarlas.

Según Adversa AI, el problema afecta a Copilot CLI cuando se ejecuta en modo piloto automático y tú, como desarrollador, le pides al agente que revise una URL externa.

Vulnerabilidad de GitHub Copilot CLI

En una demostración, se informó que el agente leyó un archivo local .env.prod y transmitió su contenido a un endpoint controlado por un atacante en 28 segundos. No recibiste ninguna advertencia clara de que se hubiera accedido a un archivo local o de que sus datos hubieran salido de tu dispositivo.

Este hallazgo se basa en la investigación de CCI demostrada previamente contra Grok, donde las instrucciones cifradas eran descifradas dentro de un entorno de ejecución de IA y luego tratadas como una salida confiable. Anteriormente se cubrió esa investigación, que mostró cómo un agente de IA podía ser engañado para exponer información de chats privados a través de una solicitud ordinaria de página web.

En este caso, la página maliciosa no expone sus instrucciones reales como texto normal. En su lugar, incluye datos cifrados y le indica a Copilot CLI que utilice Python para descifrarlos.

Los filtros estáticos pueden inspeccionar el contenido legible, pero normalmente no ejecutan operaciones criptográficas para revelar texto oculto. Una vez que el agente descifra el contenido en su propio entorno de shell, los investigadores afirmaron que puede tratar las instrucciones resultantes como si provinieran de un proceso interno confiable en lugar de una página web no confiable.

La cadena reportada utiliza un paso engañoso de preparación de "clave". Una clave proporcionada es genuina, mientras que otra es una plantilla que provoca que el agente lea archivos locales antes de intentar el descifrado. El primer intento de descifrado falla por diseño, pero el contenido del archivo sensible ya ha sido recolectado. Luego, el agente utiliza la clave válida, descifra un segundo conjunto de instrucciones y realiza una solicitud web que contiene los datos recolectados.

Los investigadores señalaron que la técnica podría dirigirse a más que simples archivos de entorno. Cualquier dato accesible para el agente, incluyendo código fuente, archivos de configuración, credenciales o tokens fuera de la carpeta activa del proyecto, podría estar en riesgo si el agente tiene permiso para leerlo. Investigaciones anteriores relacionadas con Copilot también han mostrado cómo la inyección de prompts puede usarse para robar tokens y datos sensibles de repositorios cuando las herramientas de IA procesan contenido no confiable de GitHub.

El informe también destacó un comportamiento de seguridad inconsistente entre los modelos ofrecidos a través de Copilot. Adversa AI afirmó que el modelo mai-code-1.1-flash de Microsoft ejecutó la cadena completa en la mitad de sus pruebas, mientras que dos modelos GPT-5.6 rechazaron las mismas instrucciones. Esto introduce una preocupación importante para ti si dejas la selección de modelo en "Auto", ya que el enrutamiento puede seleccionar diferentes modelos en distintas sesiones sin mostrar claramente qué modelo procesó la tarea.

Se informa que el equipo de recompensas por errores (bug bounty) de GitHub validó el informe, pero no lo clasificó como una vulnerabilidad de seguridad. Según la cronología de la divulgación, la posición de la empresa fue que tú, como usuario, habías otorgado explícitamente permiso a Copilot para obtener contenido controlado por un atacante de forma autónoma. Los investigadores no estuvieron de acuerdo, argumentando que el cifrado eludió las protecciones que rechazaban las mismas instrucciones en texto plano.

Si utilizas Copilot CLI en tu organización, debes evitar permitir que agentes autónomos naveguen por páginas no confiables con permisos amplios de red y de archivos locales.

Tus equipos de seguridad deberían registrar los argumentos de herramientas resueltos, alertar cuando el contenido web sea seguido por la ejecución de código y lecturas de archivos locales, y bloquear destinos salientes inesperados. Mantén las credenciales sensibles fuera de las rutas legibles por el agente siempre que sea posible. Este caso demuestra que asegurar las herramientas de programación con IA requiere vigilar lo que el agente hace realmente, no solo escanear el texto que recibe.


Fuentes:
https://cybersecuritynews.com/github-copilot-cli-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.