خطر بیخ گوش برنامهنویسها؛ رخنه در GitHub Copilot CLI و سرقت کلیدهای محرمانه با ترفند دستورات زامبی!
پژوهشگران امنیتی متوجه آسیبپذیری عجیبی در ابزار GitHub Copilot CLI شدهاند که از طریق کدهای رمزنگاریشده روی صفحات وب، ایجنت هوش مصنوعی را به سرقت فایلهای محرمانه و ارسال آنها برای مهاجم وادار میکند. این رخنه که بر اساس مدل زبانی پشت صحنه رخ میدهد، نشان میدهد حتی ایجنتهای پیشرفته کدنویسی هم میتوانند به سادگی فریب بخورند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- پژوهشگران امنیتی Adversa AI رخنهای در ابزار GitHub Copilot CLI پیدا کردهاند که با استفاده از دستورات رمزنگاریشده در صفحات وب، فایلهای حساسی مثل .env را سرقت میکند.
- این حمله با ترفند «تزریق کانتکست رمزنگاریشده» (CCI) سپرهای امنیتی را دور میزند و در حالت اتوپایلوت و مدلهای خاصی مثل mai-code مایکروسافت تا ۵۰ درصد موفقیتآمیز است.
- گیتهاب این رخنه را با این استدلال که کاربر خودش ابزار را به سمت لینک آلوده هدایت کرده، یک آسیبپذیری امنیتی داخلی به حساب نیاورده و فعلاً حاضر به پذیرش آن نشده است.
ابزار پرطرفدار GitHub Copilot CLI بسته به مدل زبانی که در پشت صحنه از آن استفاده میکند، ممکن است با برخورد به یکسری دستورالعملهای پنهان و موذیانه، کلیدها و اسرار محرمانه توسعهدهندگان را فاش کند و به باد بدهد.
این ابزار و ایجنت کدنویسی اوایل امسال هم به دلیل آسیبپذیری در برابر تزریق غیرمستقیم پرامپت خبرساز شده بود؛ یعنی همان سناریویی که مدل هوش مصنوعی متنی را از منبعی غیر از خودِ کاربر (مثل یک صفحه وب) دریافت میکند و همان متن، مدل را فریب میدهد تا کارهایی خارج از چارچوب و وظیفه اصلیاش انجام دهد.
حالا دوباره همان داستان تکرار شده، اما این بار با یک ترفند پیچیدهتر و هوشمندانهتر! بر اساس گزارش پژوهشگران امنیتی در شرکت Adversa AI، ابزار GitHub Copilot CLI دقیقاً به همان رخنهای دچار شده که دو ماه پیش در گراک (Grok) شناسایی شده بود: حمله «تزریق کانتکست رمزنگاریشده» یا همان Cryptographic Context Injection (به اختصار CCI).
تصور کنید یک توسعهدهنده در حال کار روی پروژهاش است و این ایجنت را در حالت اتوپایلوت (Autopilot) اجرا میکند. این ویژگی در برخی ابزارهای ایجنتی دیگر مانند Claude Code شرکت آنتروپیک به شکل پیشفرض فعال است، اما در GitHub Copilot CLI هنوز حالت اختیاری دارد.
در چنین شرایطی، تنها چیزی که برای اجرای حمله نیاز است، این است که ابزار خط فرمان کوپایلوت به سراغ خواندن صفحه وبی برود که حاوی مجموعهای از دستورالعملهای مخرب رمزنگاریشده است؛ کدهایی که با یک کلید خصوصی منتشرشده در همان سایت رمزگذاری شدهاند.
«رونی اوتفسکی» (Rony Utevsky) در یک پست وبلاگی این موضوع را توضیح داده است: «گاردریلها و فیلترهای امنیتی استاتیک فقط متن را میخوانند و آن را اجرا نمیکنند. در حمله CCI، دستورات مخرب به شکل یک متن رمزنگاریشده قوی همراه با کلید و دستور رمزگشایی به ایجنت داده میشوند و ایجنت ترغیب میشود تا عملیات رمزگشایی را درون محیط اجرای کد خودش انجام دهد.»
فیلترها و سیستمهای تشخیص محتوای فعال که به عنوان سپر دفاعی متنهای ورودی مدل را بررسی میکنند، بر خلاف رمزگذاریهایی مانند Base64 یا جایگزینی ساده که مدل در دوران آموزش خود یاد گرفته آنها را باز کند، کاملاً در برابر این کدهای رمزنگاریشده کور هستند و متوجه ماهیت مخرب آنها نمیشوند.
لاتاری مدلها و تفاوت رفتار هوش مصنوعی
زنجیره این حمله به این صورت کار میکند: کاربر Copilot CLI را اجرا میکند و از آن میخواهد محتوای یک آدرس اینترنتی (URL) خاص را واکشی کند. این صفحه وب حاوی دادههای رمزنگاریشده، دستوراتی برای اجرای اسکریپت پایتون جهت رمزگشایی و دو کلید رمزگشایی احتمالی است.
کلید اول در واقع جعلی است؛ یک الگوی ساختگی است که ایجنت تلاش میکند با خواندن فایلهای حساس از روی دیسک سیستم کاربر (مانند فایل حاوی متغیرهای محیطی .env)، آن را تکمیل کند. در نتیجه، این اطلاعات محرمانه وارد رشته کلید میشوند. ایجنت ابتدا سعی میکند با همین کلید جعلی رمزگشایی را انجام دهد، اما طبیعتاً شکست میخورد.
سپس ایجنت به سراغ کلید دوم میرود؛ این بار رمزگشایی با موفقیت انجام میشود و دستور جدیدی به ایجنت داده میشود که برای دریافت جزییات بیشتر به یک نشانی وب دیگر سر بزند. اما نکته اصلی اینجاست: همان اطلاعات محرمانهای که در مرحله قبل جمعآوری شده بودند، درون آدرس اینترنتی جاسازی شدهاند و با ارسال این درخواست شبکه، تمامی اسرار کاربر مستقیماً به دست مهاجم میرسد!
البته این رخنه همیشه هم موفقیتآمیز نیست و همهچیز به مدلی بستگی دارد که پشت صحنه قرار گرفته؛ چیزی که کاربر همیشه از آن باخبر نیست! در حال حاضر، GitHub Copilot CLI یا از مدل اختصاصی مایکروسافت یعنی mai-code-1.1-flash استفاده میکند که در ۵۰ درصد تلاشها زنجیره کامل حمله را با موفقیت اجرا کرد، یا از دو مدل GPT-5.6 شرکت اوپنایآی که هر دوی آنها فریب نخورده و اجرای کدهای مخرب را رد کردند.
اوتفسکی این وضعیت را به یک «لاتاری مدلها» تشبیه کرده است.
او در این باره میگوید: «در حساب پولی که ما تست کردیم، مدل آسیبپذیر حالت پیشفرض نبود و باید دستی انتخاب میشد. اما در حسابی که انتخاب مدل روی حالت خودکار (Auto) تنظیم شده بود، سیستم توزیع بار در برخی نشستها مدل آسیبپذیر و در برخی دیگر مدل امن را انتخاب میکرد، بدون اینکه کاربر تنظیمی را تغییر داده باشد. در واقع کاربر نه انتخابی دارد و نه حتی میبیند که چه مدلی در حال مدیریت آن نشست است.»
تیم Adversa اعلام کرده که این آسیبپذیری را در ۱۷ سپتامبر ۲۰۲۶ از طریق برنامه پاداش باگ (Bug Bounty) گیتهاب گزارش کرده است؛ تیم بررسی اولیه گیتهاب صحت یافتهها را تأیید کرده اما از پذیرش آن به عنوان یک آسیبپذیری رسمی سر باز زده است.
سخنگوی گیتهاب در پاسخ اعلام کرده که اقدامات کاربر به منزله رضایت او برای این اتفاقات تلقی میشود: «گیتهاب برای مشارکت جامعه پژوهشگران امنیتی ارزش زیادی قائل است و خود را متعهد به بررسی گزارشهای امنیتی میداند. پس از بررسی دقیق به این نتیجه رسیدیم که این سناریو نیازمند این است که کاربر آگاهانه Copilot CLI را به سمت دریافت محتوای غیرقابل اعتماد یا تحت کنترل مهاجم هدایت کرده و اجرای عملیات را تأیید کند؛ بنابراین، این مسأله یک آسیبپذیری درون محصول به حساب نمیآید. هرچند این موضوع مشکلی در خود محصول نیست، اما ما همیشه به دنبال فرصتهایی برای ارتقا و بهبود محصولاتمان هستیم.»
با این حال، تیم Adversa با این دیدگاه مخالف است و تأکید میکند که این زنجیره نفوذ در حال حاضر دقیقاً طبق آنچه شرح داده شده کار میکند و میتواند اطلاعات حساس توسعهدهندگان را به خطر بیندازد.
مطالب مرتبط و پیشنهادی

فرسودگی شغلی و بحران هویت برنامهنویسها زیر بار هوش مصنوعی؛ نتایج شوکهکننده نظرسنجی از ۳۰ هزار متخصص
نظرسنجی بزرگ استک اورفلو از بیش از ۳۰ هزار برنامهنویس نشان میدهد که موج پرشتاب ابزارهای هوش مصنوعی و ایجنتهای کدنویسی، مهندسان نرمافزار را دچار خستگی مفرط، فرسودگی شغلی و بحران هویت کرده است. با وجود استفاده روزمره بخش زیادی از توسعهدهندگان از این فناوری، سطح اعتماد به خروجی هوش مصنوعی بسیار پایین است و بسیاری نگران آینده شغلی و تغییر ماهیت حرفه خود هستند.

توصیه مدیر ارشد دیپمایند به کارمندان نگران: «لازم نیست نابغه باشید، فقط کار با هوش مصنوعی را شروع کنید!»
لیلا ابراهیم، مدیر ارشد آمادگی برای هوش مصنوعی در گوگل دیپمایند، معتقد است بهجای ترسیدن از اخبار تعدیل نیرو، باید هرچه سریعتر کار با ابزارهای هوش مصنوعی را یاد گرفت. او با مرور تجربه روزمره تیمهای دیپمایند، یادگیری مداوم و تقویت مهارتهای خلاقانه انسانی را برگ برنده اصلی در رویارویی با آینده میداند.

دستمزد ۱۸ میلیون دلاری مدیرعامل آنتروپیک لو رفت؛ داریو آمودی در آستانه ورود به بورس چقدر درآمد دارد؟
اسناد محرمانه عرضه اولیه سهام شرکت آنتروپیک نشان میدهد داریو آمودی، مدیرعامل سازنده چتبات کلود، در سال ۲۰۲۵ درآمدی ۱۸ میلیون دلاری داشته است. بیشتر این رقم به شکل سهام پرداخت شده و در مقایسه با ارزش نزدیک به ۲ تریلیون دلاری این غول هوش مصنوعی، دستمزدی متعادل در میان رهبران سیلیکونولی به شمار میرود.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.