پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

خطر بیخ گوش برنامه‌نویس‌ها؛ رخنه در GitHub Copilot CLI و سرقت کلیدهای محرمانه با ترفند دستورات زامبی!

انتشار:۱۴ مهر ۱۴۰۵(۵۹ دقیقه پیش)
۴ دقیقه زمان مطالعه
۰ دیدگاه

پژوهشگران امنیتی متوجه آسیب‌پذیری عجیبی در ابزار GitHub Copilot CLI شده‌اند که از طریق کدهای رمزنگاری‌شده روی صفحات وب، ایجنت هوش مصنوعی را به سرقت فایل‌های محرمانه و ارسال آن‌ها برای مهاجم وادار می‌کند. این رخنه که بر اساس مدل زبانی پشت صحنه رخ می‌دهد، نشان می‌دهد حتی ایجنت‌های پیشرفته کدنویسی هم می‌توانند به سادگی فریب بخورند.

خطر بیخ گوش برنامه‌نویس‌ها؛ رخنه در GitHub Copilot CLI و سرقت کلیدهای محرمانه با ترفند دستورات زامبی!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • پژوهشگران امنیتی Adversa AI رخنه‌ای در ابزار GitHub Copilot CLI پیدا کرده‌اند که با استفاده از دستورات رمزنگاری‌شده در صفحات وب، فایل‌های حساسی مثل ‎.env را سرقت می‌کند.
  • این حمله با ترفند «تزریق کانتکست رمزنگاری‌شده» (CCI) سپرهای امنیتی را دور می‌زند و در حالت اتوپایلوت و مدل‌های خاصی مثل mai-code مایکروسافت تا ۵۰ درصد موفقیت‌آمیز است.
  • گیت‌هاب این رخنه را با این استدلال که کاربر خودش ابزار را به سمت لینک آلوده هدایت کرده، یک آسیب‌پذیری امنیتی داخلی به حساب نیاورده و فعلاً حاضر به پذیرش آن نشده است.

ابزار پرطرفدار GitHub Copilot CLI بسته به مدل زبانی که در پشت صحنه از آن استفاده می‌کند، ممکن است با برخورد به یک‌سری دستورالعمل‌های پنهان و موذیانه، کلیدها و اسرار محرمانه توسعه‌دهندگان را فاش کند و به باد بدهد.

این ابزار و ایجنت کدنویسی اوایل امسال هم به دلیل آسیب‌پذیری در برابر تزریق غیرمستقیم پرامپت خبرساز شده بود؛ یعنی همان سناریویی که مدل هوش مصنوعی متنی را از منبعی غیر از خودِ کاربر (مثل یک صفحه وب) دریافت می‌کند و همان متن، مدل را فریب می‌دهد تا کار‌هایی خارج از چارچوب و وظیفه اصلی‌اش انجام دهد.

حالا دوباره همان داستان تکرار شده، اما این بار با یک ترفند پیچیده‌تر و هوشمندانه‌تر! بر اساس گزارش پژوهشگران امنیتی در شرکت Adversa AI، ابزار GitHub Copilot CLI دقیقاً به همان رخنه‌ای دچار شده که دو ماه پیش در گراک (Grok) شناسایی شده بود: حمله «تزریق کانتکست رمزنگاری‌شده» یا همان Cryptographic Context Injection (به اختصار CCI).

تصور کنید یک توسعه‌دهنده در حال کار روی پروژه‌اش است و این ایجنت را در حالت اتوپایلوت (Autopilot) اجرا می‌کند. این ویژگی در برخی ابزار‌های ایجنتی دیگر مانند Claude Code شرکت آنتروپیک به شکل پیش‌فرض فعال است، اما در GitHub Copilot CLI هنوز حالت اختیاری دارد.

در چنین شرایطی، تنها چیزی که برای اجرای حمله نیاز است، این است که ابزار خط فرمان کوپایلوت به سراغ خواندن صفحه وبی برود که حاوی مجموعه‌ای از دستورالعمل‌های مخرب رمزنگاری‌شده است؛ کدهایی که با یک کلید خصوصی منتشرشده در همان سایت رمزگذاری شده‌اند.

«رونی اوتفسکی» (Rony Utevsky) در یک پست وبلاگی این موضوع را توضیح داده است: «گاردریل‌ها و فیلترهای امنیتی استاتیک فقط متن را می‌خوانند و آن را اجرا نمی‌کنند. در حمله CCI، دستورات مخرب به شکل یک متن رمزنگاری‌شده قوی همراه با کلید و دستور رمزگشایی به ایجنت داده می‌شوند و ایجنت ترغیب می‌شود تا عملیات رمزگشایی را درون محیط اجرای کد خودش انجام دهد.»

فیلترها و سیستم‌های تشخیص محتوای فعال که به عنوان سپر دفاعی متن‌های ورودی مدل را بررسی می‌کنند، بر خلاف رمزگذاری‌هایی مانند Base64 یا جایگزینی ساده که مدل در دوران آموزش خود یاد گرفته آن‌ها را باز کند، کاملاً در برابر این کدهای رمزنگاری‌شده کور هستند و متوجه ماهیت مخرب آن‌ها نمی‌شوند.

لاتاری مدل‌ها و تفاوت رفتار هوش مصنوعی

زنجیره این حمله به این صورت کار می‌کند: کاربر Copilot CLI را اجرا می‌کند و از آن می‌خواهد محتوای یک آدرس اینترنتی (URL) خاص را واکشی کند. این صفحه وب حاوی داده‌های رمزنگاری‌شده، دستوراتی برای اجرای اسکریپت پایتون جهت رمزگشایی و دو کلید رمزگشایی احتمالی است.

کلید اول در واقع جعلی است؛ یک الگوی ساختگی است که ایجنت تلاش می‌کند با خواندن فایل‌های حساس از روی دیسک سیستم کاربر (مانند فایل حاوی متغیرهای محیطی .env)، آن را تکمیل کند. در نتیجه، این اطلاعات محرمانه وارد رشته کلید می‌شوند. ایجنت ابتدا سعی می‌کند با همین کلید جعلی رمزگشایی را انجام دهد، اما طبیعتاً شکست می‌خورد.

سپس ایجنت به سراغ کلید دوم می‌رود؛ این بار رمزگشایی با موفقیت انجام می‌شود و دستور جدیدی به ایجنت داده می‌شود که برای دریافت جزییات بیش‌تر به یک نشانی وب دیگر سر بزند. اما نکته اصلی اینجاست: همان اطلاعات محرمانه‌ای که در مرحله قبل جمع‌آوری شده بودند، درون آدرس اینترنتی جاسازی شده‌اند و با ارسال این درخواست شبکه، تمامی اسرار کاربر مستقیماً به دست مهاجم می‌رسد!

البته این رخنه همیشه هم موفقیت‌آمیز نیست و همه‌چیز به مدلی بستگی دارد که پشت صحنه قرار گرفته؛ چیزی که کاربر همیشه از آن باخبر نیست! در حال حاضر، GitHub Copilot CLI یا از مدل اختصاصی مایکروسافت یعنی mai-code-1.1-flash استفاده می‌کند که در ۵۰ درصد تلاش‌ها زنجیره کامل حمله را با موفقیت اجرا کرد، یا از دو مدل GPT-5.6 شرکت اوپن‌ای‌آی که هر دوی آن‌ها فریب نخورده و اجرای کدهای مخرب را رد کردند.

اوتفسکی این وضعیت را به یک «لاتاری مدل‌ها» تشبیه کرده است.

او در این باره می‌گوید: «در حساب پولی که ما تست کردیم، مدل آسیب‌پذیر حالت پیش‌فرض نبود و باید دستی انتخاب می‌شد. اما در حسابی که انتخاب مدل روی حالت خودکار (Auto) تنظیم شده بود، سیستم توزیع بار در برخی نشست‌ها مدل آسیب‌پذیر و در برخی دیگر مدل امن را انتخاب می‌کرد، بدون اینکه کاربر تنظیمی را تغییر داده باشد. در واقع کاربر نه انتخابی دارد و نه حتی می‌بیند که چه مدلی در حال مدیریت آن نشست است.»

تیم Adversa اعلام کرده که این آسیب‌پذیری را در ۱۷ سپتامبر ۲۰۲۶ از طریق برنامه پاداش باگ (Bug Bounty) گیت‌هاب گزارش کرده است؛ تیم بررسی اولیه گیت‌هاب صحت یافته‌ها را تأیید کرده اما از پذیرش آن به عنوان یک آسیب‌پذیری رسمی سر باز زده است.

سخنگوی گیت‌هاب در پاسخ اعلام کرده که اقدامات کاربر به منزله رضایت او برای این اتفاقات تلقی می‌شود: «گیت‌هاب برای مشارکت جامعه پژوهشگران امنیتی ارزش زیادی قائل است و خود را متعهد به بررسی گزارش‌های امنیتی می‌داند. پس از بررسی دقیق به این نتیجه رسیدیم که این سناریو نیازمند این است که کاربر آگاهانه Copilot CLI را به سمت دریافت محتوای غیرقابل اعتماد یا تحت کنترل مهاجم هدایت کرده و اجرای عملیات را تأیید کند؛ بنابراین، این مسأله یک آسیب‌پذیری درون محصول به حساب نمی‌آید. هرچند این موضوع مشکلی در خود محصول نیست، اما ما همیشه به دنبال فرصت‌هایی برای ارتقا و بهبود محصولاتمان هستیم.»

با این حال، تیم Adversa با این دیدگاه مخالف است و تأکید می‌کند که این زنجیره نفوذ در حال حاضر دقیقاً طبق آنچه شرح داده شده کار می‌کند و می‌تواند اطلاعات حساس توسعه‌دهندگان را به خطر بیندازد.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

فرسودگی شغلی و بحران هویت برنامه‌نویس‌ها زیر بار هوش مصنوعی؛ نتایج شوکه‌کننده نظرسنجی از ۳۰ هزار متخصص
آخرین اخبار

فرسودگی شغلی و بحران هویت برنامه‌نویس‌ها زیر بار هوش مصنوعی؛ نتایج شوکه‌کننده نظرسنجی از ۳۰ هزار متخصص

نظرسنجی بزرگ استک اورفلو از بیش از ۳۰ هزار برنامه‌نویس نشان می‌دهد که موج پرشتاب ابزار‌های هوش مصنوعی و ایجنت‌های کدنویسی، مهندسان نرم‌افزار را دچار خستگی مفرط، فرسودگی شغلی و بحران هویت کرده است. با وجود استفاده روزمره بخش زیادی از توسعه‌دهندگان از این فناوری، سطح اعتماد به خروجی هوش مصنوعی بسیار پایین است و بسیاری نگران آینده شغلی و تغییر ماهیت حرفه خود هستند.

۴ دقیقه مطالعه
۰
۱۴ مهر
توصیه مدیر ارشد دیپ‌مایند به کارمندان نگران: «لازم نیست نابغه باشید، فقط کار با هوش مصنوعی را شروع کنید!»
آخرین اخبار

توصیه مدیر ارشد دیپ‌مایند به کارمندان نگران: «لازم نیست نابغه باشید، فقط کار با هوش مصنوعی را شروع کنید!»

لیلا ابراهیم، مدیر ارشد آمادگی برای هوش مصنوعی در گوگل دیپ‌مایند، معتقد است به‌جای ترسیدن از اخبار تعدیل نیرو، باید هرچه سریع‌تر کار با ابزار‌های هوش مصنوعی را یاد گرفت. او با مرور تجربه روزمره تیم‌های دیپ‌مایند، یادگیری مداوم و تقویت مهارت‌های خلاقانه انسانی را برگ برنده اصلی در رویارویی با آینده می‌داند.

۵ دقیقه مطالعه
۰
۱۴ مهر
دستمزد ۱۸ میلیون دلاری مدیرعامل آنتروپیک لو رفت؛ داریو آمودی در آستانه ورود به بورس چقدر درآمد دارد؟
آخرین اخبار

دستمزد ۱۸ میلیون دلاری مدیرعامل آنتروپیک لو رفت؛ داریو آمودی در آستانه ورود به بورس چقدر درآمد دارد؟

اسناد محرمانه عرضه اولیه سهام شرکت آنتروپیک نشان می‌دهد داریو آمودی، مدیرعامل سازنده چت‌بات کلود، در سال ۲۰۲۵ درآمدی ۱۸ میلیون دلاری داشته است. بیش‌تر این رقم به شکل سهام پرداخت شده و در مقایسه با ارزش نزدیک به ۲ تریلیون دلاری این غول هوش مصنوعی، دستمزدی متعادل در میان رهبران سیلیکون‌ولی به شمار می‌رود.

۳ دقیقه مطالعه
۰
۱۴ مهر