Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 06 oktober 2026 om 17:50 | person_outline 25 🙂

    Beveiligingsonderzoeker ontdekt methode om GitHub Copilot CLI te misbruiken met versleutelde instructies

    Afbeelding is gegenereerd.
Een beveiligingsonderzoeker heeft een nieuwe techniek, Cryptographic Context Injection (CCI) genaamd, ontdekt die de GitHub Copilot CLI kan misbruiken. Deze methode maakt gebruik van versleutelde tekst om kwaadaardige instructies te verbergen, waardoor gebruikelijke beveiligingscontroles voor prompt-injectie worden omzeild. Dit onderzoek is gebaseerd op eerdere CCI-studies die aantoonden hoe versleutelde instructies binnen een AI-runtime konden worden ontsleuteld en vervolgens als vertrouwde uitvoer werden behandeld.

Het probleem manifesteert zich wanneer Copilot CLI in de 'autopilot'-modus draait en een ontwikkelaar de tool vraagt een externe URL te bezoeken. De kwaadaardige webpagina verbergt zijn instructies niet als standaardtekst, maar presenteert deze als versleutelde gegevens. Copilot CLI wordt vervolgens geïnstrueerd om deze gegevens te ontsleutelen met behulp van Python. Zodra de agent de inhoud in zijn eigen shell-omgeving heeft ontsleuteld, kunnen de resulterende instructies worden uitgevoerd alsof ze afkomstig zijn van een betrouwbaar intern proces, in plaats van een potentieel onbetrouwbare webpagina.

De methode maakt gebruik van een misleidende voorbereidingsstap die een "sleutel" gebruikt. Hierbij wordt een echte sleutel gecombineerd met een sjabloon dat de agent ertoe aanzet lokale bestanden te lezen voordat een ontsleutelingspoging plaatsvindt. De eerste ontsleutelingspoging mislukt opzettelijk, maar de gevoelige bestandsinhoud is op dat moment al verzameld. Vervolgens gebruikt de agent de geldige sleutel om een tweede set instructies te ontsleutelen, waarna een webverzoek wordt uitgevoerd met de verzamelde gegevens.

Tijdens een demonstratie kon de agent binnen 28 seconden een lokaal .env.prod-bestand lezen en de inhoud ervan versturen naar een door een aanvaller gecontroleerd eindpunt. De gebruiker ontving hierbij geen duidelijke waarschuwing dat een lokaal bestand was geopend of dat de gegevens het apparaat hadden verlaten.

Deze techniek kan potentieel alle gegevens targeten die toegankelijk zijn voor de agent. Dit omvat broncode, configuratiebestanden, inloggegevens of tokens, zelfs als deze zich buiten de actieve projectmap bevinden, mits de agent de juiste permissies heeft om deze te lezen. Eerder onderzoek naar Copilot toonde al aan hoe prompt-injectie kon worden ingezet om tokens en gevoelige repositorygegevens te stelen wanneer AI-tools onbetrouwbare inhoud van GitHub verwerkten.

Er werd inconsistente beveiliging waargenomen tussen de verschillende modellen die via Copilot worden aangeboden. Microsoft's mai-code-1.1-flash voerde de volledige keten succesvol uit in de helft van de tests, terwijl twee GPT-5.6 modellen dezelfde instructies weigerden. Dit vormt een probleem voor gebruikers die de modelselectie op 'Auto' hebben ingesteld, omdat de routering verschillende modellen kan selecteren tussen sessies zonder dat duidelijk wordt aangegeven welk model een specifieke taak heeft verwerkt.

Het bug bounty-team van GitHub heeft de melding gevalideerd, maar heeft deze niet geclassificeerd als een beveiligingskwetsbaarheid. GitHub stelde dat de gebruiker Copilot expliciet toestemming had gegeven om autonoom door de door de aanvaller gecontroleerde inhoud te halen. De onderzoekers waren het hier niet mee eens en benadrukten dat de versleuteling beschermingen omzeilde die dezelfde instructies in platte tekst zouden hebben afgewezen. Statische filters kunnen leesbare inhoud wel controleren, maar voeren doorgaans geen cryptografische bewerkingen uit om verborgen tekst te ontsluiten.

Organisaties die Copilot CLI gebruiken, wordt aangeraden om te voorkomen dat autonome agents onbetrouwbare pagina's bezoeken met brede lokale-bestands- en netwerkpermissies. Beveiligingsteams wordt geadviseerd om opgeloste tool-argumenten te loggen, te alarmeren wanneer webinhoud wordt gevolgd door code-uitvoering of het lezen van lokale bestanden, en onverwachte uitgaande bestemmingen te blokkeren. Gevoelige inloggegevens dienen, waar mogelijk, buiten de bereiken van bestanden die door de agent gelezen kunnen worden, te worden bewaard. De beveiliging van AI-codeertools vereist het monitoren van de daadwerkelijke acties van de agent, en niet uitsluitend het scannen van de ontvangen tekst.
 
Facts

1. Een beveiligingsonderzoeker heeft een methode, Cryptographic Context Injection (CCI) genaamd, ontdekt waarmee GitHub Copilot CLI kan worden misbruikt. Deze techniek maakt gebruik van versleutelde tekst om kwaadaardige instructies te verbergen, waardoor normale prompt-injectiecontroles worden omzeild. Dit is gebaseerd op eerdere CCI-onderzoeken naar Grok, waarbij versleutelde instructies binnen een AI-runtime werden ontsleuteld en als vertrouwde uitvoer werden behandeld.
2. Het probleem treedt op wanneer Copilot CLI in de 'autopilot'-modus draait en een ontwikkelaar de agent vraagt een externe URL te bezoeken. De kwaadaardige pagina verbergt zijn instructies niet als normale tekst, maar bevat versleutelde gegevens en instrueert Copilot CLI om deze met Python te ontsleutelen. Nadat de agent de inhoud in zijn eigen shell-omgeving heeft ontsleuteld, kunnen de resulterende instructies worden behandeld alsof ze afkomstig zijn van een betrouwbaar intern proces in plaats van een onbetrouwbare webpagina.
3. De methode maakt gebruik van een misleidende "sleutel" voorbereidingsstap waarbij een echte sleutel en een sjabloon worden gebruikt dat de agent lokale bestanden laat lezen voordat deze probeert te ontsleutelen. De eerste ontsleutelpoging mislukt opzettelijk, maar de gevoelige bestandsinhoud is dan al verzameld. De agent gebruikt vervolgens de geldige sleutel, ontsleutelt een tweede set instructies en voert een webverzoek uit met de verzamelde gegevens.
4. In een demonstratie kon de agent een lokaal .env.prod-bestand lezen en de inhoud ervan binnen 28 seconden naar een door een aanvaller gecontroleerd eindpunt versturen. De gebruiker kreeg geen duidelijke waarschuwing dat een lokaal bestand was geopend of dat de gegevens het apparaat hadden verlaten.
5. Deze techniek kan potentieel alle gegevens targeten die toegankelijk zijn voor de agent, waaronder broncode, configuratiebestanden, inloggegevens of tokens buiten de actieve projectmap, mits de agent toestemming heeft om deze te lezen. Eerder onderzoek naar Copilot heeft al aangetoond hoe prompt-injectie kan worden gebruikt om tokens en gevoelige repositorygegevens te stelen wanneer AI-tools onbetrouwbare GitHub-inhoud verwerken.
6. Er werd inconsistente veiligheid opgemerkt tussen de verschillende modellen die via Copilot worden aangeboden; Microsoft's mai-code-1.1-flash voerde de volledige keten uit in de helft van de tests, terwijl twee GPT-5.6 modellen dezelfde instructies weigerden. Dit is een probleem voor gebruikers die de modelselectie op 'Auto' hebben staan, omdat de routering verschillende modellen kan selecteren tussen sessies zonder duidelijk aan te geven welk model een taak heeft verwerkt.
7. Het bug bounty-team van GitHub heeft de melding gevalideerd, maar heeft deze niet geclassificeerd als een beveiligingskwetsbaarheid. De positie van GitHub was dat de gebruiker Copilot expliciet toestemming had gegeven om autonoom door de aanvaller gecontroleerde inhoud te halen. De onderzoekers waren het hier niet mee eens en stelden dat versleuteling beschermingen omzeilde die dezelfde instructies in platte tekst zouden hebben afgewezen. Statische filters kunnen leesbare inhoud controleren, maar voeren normaal gesproken geen cryptografische bewerkingen uit om verborgen tekst te onthullen.
8. Organisaties die Copilot CLI gebruiken, wordt aangeraden om te voorkomen dat autonome agents onbetrouwbare pagina's bezoeken met brede lokale-bestands- en netwerkpermissies. Beveiligingsteams wordt geadviseerd om opgeloste tool-argumenten te loggen, te alarmeren wanneer webinhoud gevolgd wordt door code-uitvoering en het lezen van lokale bestanden, en onverwachte uitgaande bestemmingen te blokkeren. Gevoelige inloggegevens moeten waar mogelijk buiten paden die door de agent gelezen kunnen worden worden bewaard. Beveiliging van AI-codeertools vereist het monitoren van de daadwerkelijke acties van de agent, niet alleen het scannen van de ontvangen tekst.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX