MA 20:24

Az MI és a GitHub nagy érdemlopási csapdája: mire nem figyeltek?

Az MI és a GitHub nagy érdemlopási csapdája: mire nem figyeltek?
A közelmúltban komoly aggodalomra adott okot, hogy a GitHubon futó népszerű MI-ügynökök könnyedén kicsalhatják a felhasználók hitelesítő adatait anélkül, hogy erről megfelelő figyelmeztetést kapnának az érintettek. A Johns Hopkins Egyetem kutatói több MI-ügynök működését vizsgálták, és olyan módszert találtak, amellyel egyszerűen el lehet lopni API-kulcsokat és elérési tokeneket egy vadonatúj promptbefecskendezés (utasításbefecskendezés) támadással. Annak ellenére, hogy a kutatók erről mindhárom érintett nagyvállalatot – Anthropicot, a Google-t és a Microsoftot – azonnal tájékoztatták, egyikük sem jelentette be nyilvánosan a sérülékenységet, sőt, még egy hivatalos CVE-t (sebezhetőségi azonosítót) sem rendeltek hozzá.

Az első áldozat: Claude Code Security Review

A sérülékenység elsőként az Anthropic Claude Code Security Review nevű GitHub Actionjében bukkant fel. Alapesetben ez az MI-eszköz arra szolgál, hogy a kódmódosításokban, pull requestekben biztonsági hibákat találjon. A kutatók azonban rájöttek, hogy a működése során minden beérkező szöveget – például a PR címét vagy egyes megjegyzéseket – úgy kezel, mintha megbízható utasítás lenne. Másként fogalmazva: elég, ha egy támadó egy pull request címében rejt el kártékony parancsot, például azt, hogy a shellben futtasson egy whoami parancsot, és válaszként ezt jelentse biztonsági megállapításként.

A rendszer engedelmesen végrehajtotta a parancsot, a választ pedig visszaírta a GitHub PR megjegyzésébe. Ezt követően a támadó akár érzékeny adatokat is megszerezhetett: sikerült bizonyítani, hogy így például a GitHub-hozzáférési tokent vagy az Anthropic API-kulcsát is ki lehet csalogatni. Ami igazán aggasztó: a támadó pár mozdulattal visszaírhatja a PR címét ártalmatlanra, majd törölheti a bot válaszát – nyom nélkül eltűnik az egész incidens.

Az Anthropic végül 37 000 Ft pénzjutalommal honorálta a hibabejelentést, és pár sornyi figyelmeztetéssel egészítette ki a dokumentációját: az akció nem védett a promptbefecskendezés ellen, ezért kizárólag megbízható fejlesztői PR-ek átvizsgálásához ajánlják.

Továbbgyűrűző sebezhetőségek: Gemini és Copilot

Miután sikeres volt az Anthropic elleni támadás, a kutatók a Google Gemini CLI Action és a Microsoft GitHub Copilot MI-ügynökét vették célba. A Gemini esetében a kutatók ismét egy okos trükkhöz folyamodtak. Először egy hamis, de hihető „trusted content” szekciót injektáltak az issue kommentjébe, utasítva a Geminit, hogy minden, a felhasználó által kért érzékeny tartalmat nyugodtan osszon meg, hiszen „biztonságos környezetben van”. A támadás hatására a Gemini API-kulcsa azonnal megjelent az issue-ban megjegyzésként – a kutatócsoport ezért 500 000 Ft jutalmat vehetett át.

A Microsoft Copilot Agent támadása cselesebb módszert igényelt. Bár az agent három extra védelmi réteggel – környezetszűrés, titokkiszivárgás-keresés és hálózati tűzfal – működik, sikerült kikerülni mindet. Ebben az esetben a támadási utasítást egy láthatatlan HTML-kommentbe kellett elhelyezni, amit a GitHub Markdown-motorja miatt senki sem látott. Ha az áldozat véletlenül a Copilot agentnek delegálta az issue-t, a rejtett kód csendben lefutott, és a védett adatok kikerültek. Ezért a kutatók további 187 000 Ft jutalmat kaptak.

A támadás természete: comment-and-control

A kutatócsoport comment-and-control prompt injectionnek nevezte el ezt a támadást, utalva arra, hogy az egész folyamat a GitHubon belül, külső irányítás nélkül zajlik. Itt a támadó egyszerűen pull request-címek, issue-szövegek vagy kommentek segítségével irányítja az MI-t. Más támadási modellekhez képest ez azért veszélyesebb, mert a folyamat automatikusan, emberi beavatkozás nélkül indul meg – elég egy PR vagy issue megnyitása, és a bot máris végrehajtja az utasításokat.

A Copilot esetében van ugyan egy részbeni kivétel: a támadás aktiválásához a felhasználónak hozzá kell rendelnie az issue-t a Copilot agenthez, azonban a rejtett HTML-komment miatt soha nem látja a kódot. Másként fogalmazva, a védekezés továbbra is nehézkes: a promptbefecskendezés-megelőzési funkciók sem biztosítanak teljes védelmet, és a vizsgált MI-ügynökök egyszerűen kikerülhetők.


Mit lehet tenni? – Védekezés és tanulságok

A kutatók szerint a promptbefecskendezés a gépi adathalászat egyik formája lett, ezért az MI-ügynököt mindig úgy érdemes kezelni, mintha egy rendkívül tehetséges, de potenciálisan veszélyes munkavállaló lenne. Csak olyan jogokat és hozzáférést szabad adni neki, amire tényleg szüksége van. Ha a code review-ügynöknek nincs szüksége Bash-parancsok végrehajtására, egyszerűen ne legyen ilyen jogosultsága; és ha egy ügynök csak issue-összefoglalót készít, soha ne férhessen hozzá írási joggal a GitHubon.

A legfontosabb, hogy minden MI-ügynököt a lehető legszigorúbban elszeparált engedélyekkel kell futtatni, lehetőség szerint engedélylistákkal. Mindezek fényében világos, hogy a promptbefecskendezés elleni védelem jelenleg csak félig-meddig működik – a teljes biztonsághoz sokkal részletesebb kontrollrendszerekre van szükség.

2026, adminboss, go.theregister.com alapján

  • Te mit tettél volna a kutatók helyében, ha rájössz erre a veszélyre?
  • Szerinted milyen felelőssége van a nagy tech cégeknek ilyen hibák nyilvánosságra hozatalában?


Legfrissebb posztok

MA 21:45

Az új Recall újabb botrányt hozott a Microsoftnak

💥 A Windows 11-hez kapcsolódó Recall 2024-es debütálása óta soha nem nyerte el a felhasználók bizalmát...

MA 21:24

A holdbázisig 73 leszállás és kőkemény akadály vár a NASA-ra

🚲 Ilyen tévhit például, hogy emberes holdbázist építeni már csak technikai kérdés...

MA 20:57

Az Alzheimer-botrány: zsákutcába futott az amiloid-elmélet?

Több mint száz éve ismerjük az Alzheimer-kórt, de a betegséget véglegesen visszafordító kezelés még mindig várat magára...

MA 20:44

Az Amazon 10,8 milliárd dollárért bekebelezi a Globalstart az űrinternetért

Nem hiszem el, de most tényleg: az Amazon 10,8 milliárd dollárért (kb...

MA 19:56

Az áprilisi frissítés után BitLocker-kulcsot kérnek a Windows-szerverek

🔒 Előfordul, hogy a legfrissebb Windows Server 2025 frissítések telepítése után egyes szerverek BitLocker-helyreállítási módba lépnek, és a rendszer a helyreállítási kulcs megadását kéri...

MA 19:45

A Spotify-on már könyveket is vehetsz – nem vicc!

A Spotify újabb meglepetéssel állt elő: mostantól fizikai könyveket is vásárolhatsz az alkalmazáson belül...

MA 19:34

Az új Windows Task Host-hiba: tényleg van okunk aggódni?

A Windows Task Host nevű rendszerkomponens súlyos sérülékenysége miatt ismét veszélybe kerülhetnek a felhasználók és szervezetek: a sebezhetőség kihasználásával rosszindulatú támadók akár teljes rendszergazdai jogosultságot szerezhetnek a megfertőzött eszközökön...

MA 19:23

Az USA légterében zöld utat kaptak a drónvadász lézerfegyverek

Az Amerikai Szövetségi Légügyi Hivatal (FAA) hivatalosan is jóváhagyta a drónok elleni nagyenergiájú lézerfegyverek bevetését az Egyesült Államok légterében...

MA 19:12

A vadonatúj Gemini végre igazi Mac-élményt hoz

💻 Érdemes megvizsgálni, hogy mennyivel könnyebb és gyorsabb lett a Google Gemini használata Macen: mostantól nem kell böngészőt nyitni, elég letölteni a natív macOS-alkalmazást – így közvetlenül az asztalról indítható a Google MI-chatbotja...

MA 18:46

Az Adobe nagy dobása: egy MI irányítja az összes kreatív szoftvert

Az Adobe ma új korszakot nyitott a kreativitásban: bemutatta a vadonatúj Firefly MI Assistantot, amely képes egyszerre irányítani a cég összes zászlóshajó-alkalmazását – legyen szó Photoshopról, Premieréről vagy Illustratorról...

MA 18:34

Az élet nyomai: földönkívüliek rejtőzhetnek a mintákban

A kutatók egyik legnagyobb kihívása az, hogy miként azonosítható az élet idegen bolygókon, amikor a klasszikus jelek, például a biomarkerek vagy bizonyos gázok, más folyamatokból is származhatnak...

MA 18:23

Az önvezető autók igazi tűzpróbája: London káosza

🚗 Érdekes felvetés, hogy az amerikai utakon már jól vizsgázó önvezető autók mire mennek London szűk utcáin...

MA 17:23

A zsebben elfér: a világ legkisebb e-könyv-olvasója

Az a miniatűr e-könyv-olvasó, amelyet egy lelkes YouTuber, Paul Lagier fejlesztett ki 3D-nyomtatott házzal és házilag összeállítható elektronikai alkatrészekkel, alig nagyobb egy felnőtt hüvelykujjánál...

MA 17:01

Az asztalra kattintasz, és eltűnnek: a Windows 11 utoléri a Macet

Ebből következően érdemes megérteni, hogy a Windows 11 most egy meglepően alap, de annál kényelmesebb funkcióval bővült: egy kicsi, ötletes segédprogrammal, amely leveszi az állandó ablakzsonglőrködés terhét, főleg, ha túl sok program fut egyszerre...

MA 16:45

Az automata Windows-frissítés megint bakizott, de nem lesz 2025-ös a szervered

Az elmúlt évben sok rendszergazda szembesült azzal, hogy a Windows Server 2019 vagy 2022 rendszerük egyik napról a másikra, szinte varázsütésre Windows Server 2025-re frissült – ráadásul sokszor anélkül, hogy bárki licencet szerzett volna rá...

MA 16:24

A mesterséges intelligencia nemcsak a Szilícium-völgyé: Demis Hassabis londoni diadala

💻 Vannak, akik már gyermekkorukban is komoly tehetségről tesznek tanúbizonyságot. Demis Hassabis is közéjük tartozik: hatévesen még csak szülei bátorítását hallgatta, de már ekkor elgondolkodott azon, hogy mit is jelent igazán a legjobbat nyújtani...

MA 16:14

Az Apple Watch vagy a Whoop Band: melyik illik hozzád jobban?

Az okosórák és fitnesz-karkötők piaca hatalmas ugrásokon megy keresztül, különösen olyan innovációknak köszönhetően, mint a mesterséges intelligencia, amely a nyers egészségügyi adatokat hasznos tanácsokká alakítja át...

MA 16:01

Az aranyszínű grafén átírja a fizika egyik alaptörvényét

A tudományban ritka pillanat, amikor az anyagok viselkedése teljesen átír egy jól ismert fizikai törvényt...

MA 15:56

Az új MI-ikonokat imádják a Pixel-tulajok, mégis hiányzik valami

😍 A Google legutóbbi újítása, a Pixel Launcher MI által generált egyedi ikonjai, azonnal megnyerték a felhasználók többségének tetszését...

MA 15:46

Az ősi szerszámok titka: kapcsolódott-e a Homo erectus a kozmoszhoz?

🔬 Izraelben rendkívüli régészeti leletre bukkantak: a Sakhnin-völgyben legalább tíz olyan őskori kőbaltát találtak, amelyeket nem véletlenszerűen, hanem tudatosan, különleges ásványi anyagok, kövületek és geodák felhasználásával készítettek...

MA 15:34

Az új Steam árfigyelő mindenkinek beválik, vagy megint félmegoldás?

💸 A Valve nagy erőkkel dolgozik a Steam Machine piacra dobásán, de miközben a RAM- és tárhelyhiány miatt a konzol-PC bevezetése csúszhat, a cég folyamatosan készíti elő a digitális bolt fontos funkcióit is...

MA 15:13

Az agytorna késleltetheti az Alzheimer-kórt – ez lehet a kulcs?

Az élet során végzett, szellemileg megterhelő tevékenységek, mint az olvasás, az írás vagy idegen nyelvek tanulása, jelentősen befolyásolhatják az időskori agy egészségét...

MA 15:01

A hajlítható iPhone: Fold helyett Ultra érkezik?

Az Apple alaposan felkavarja az okostelefonos állóvizet: hamarosan bemutatkozhat az első hajlítható iPhone, amely minden előzetes találgatással szemben nem iPhone Fold, hanem iPhone Ultra néven érkezik...

MA 14:56

A csúcs egyszerre mérföldkő és plafon: visszacsúszik a bitcoin

📈 Tipikus eset, amikor a piac izgatottan vár egy kiemelt szint áttörésére, mégsem sikerül: a bitcoin ismét elakadt a 75 000 dolláros (27,2 millió forint) csúcsnál, és lefordult a keddi, közel 76 000 dolláros (27,6 millió forint) kísérlet után; jelenleg 73 900 dollár (26,8 millió forint) körül forog...

MA 14:46

Az otthoni biztonsági kamerák 8 leggyakoribb vakfoltja, amire a betörők pont számítanak

Ez a jelenség jól illusztrálható azzal, hogy a legtöbb háztulajdonos azt hiszi, egy biztonsági kamera felszerelésével hátradőlhet, pedig egy rossz helyre helyezett kamera csak dísz a falon...

MA 14:35

Az igazság a 12-3-30 módszerről: csodaszer vagy lufi?

🧐 Fontos kérdés, hogy létezik-e olyan mozgásforma, amely minimális idő- és energiaráfordítással maximális eredményt hoz...

MA 14:23

A kényelem ára: csapda lehet az Anthropic új MI-je a cégeknek?

A vállalatoknak egyre nagyobb kihívást jelent a mesterséges intelligenciára épülő ügynökök bevezetése és működtetése, különösen, amikor ezek összetett irányítási rendszereket igényelnek...

MA 14:01

Az új Gemini: csevegőtársból igazi kolléga lett?

🤖 A Gemini hamarosan túlléphet a hagyományos csevegőfunkción: a legújabb fejlesztésekkel képes lehet komplex munkafolyamatok kezelésére, amelyek eddig csak emberi közreműködést igényeltek...

MA 13:56

Az új Surface-ek brutálisan drágultak: 300 ezres ugrás, eltűntek az olcsók

💸 Az elmúlt két évben alaposan átalakult a Surface PC-k kínálata, igaz, nem úgy, ahogy azt sokan várták...