Ghostcommit es una prueba de concepto que demuestra cómo los asistentes de IA utilizados para revisar el código del software pueden ser engañados mediante instrucciones ocultas incrustadas en imágenes.
El grupo de investigación académica ASSET presentado que un atacante puede colocar instrucciones dentro de un archivo de imagen, apuntar a él en un AGENTS.md Archivo, y haga que un agente de codificación de IA siga esas instrucciones durante una tarea posterior.
Una solicitud de extracción (pull request) es básicamente una petición formal del tipo "por favor, revisen y añadan mis cambios" que un desarrollador envía antes de que estos se incorporen a la versión principal de un proyecto de software. Los revisores humanos y, cada vez más, las herramientas de codificación con IA pueden revisar los cambios antes de su aceptación.
Si bien la revisión de código asistida por IA se está convirtiendo en parte del desarrollo cotidiano, Ghostcommit expone una vulnerabilidad que muchos equipos no han considerado. Un revisor humano puede leer el código y omitir una imagen adjunta. En la prueba de concepto de los investigadores, las instrucciones maliciosas estaban ocultas dentro de un archivo PNG referenciado por archivos de políticas del repositorio, mientras que la solicitud de extracción visible parecía normal.
Como demostraron los investigadores, esto puede convertir los flujos de trabajo rutinarios de los desarrolladores en un canal para robar secretos. Un agente de codificación de IA lee esas instrucciones ocultas, aunque es poco probable que un revisor humano examine la imagen.
El ataque es sencillo en teoría, pero peligroso en la práctica. Una solicitud de extracción introduce una imagen aparentemente inofensiva y un archivo de configuración que le indica al agente que confíe en ella. Cuando el agente realiza una tarea normal, sigue las instrucciones ocultas, lee archivos confidenciales y vuelve a escribir los secretos en el código de forma ofuscada. Esto crea una vía para el robo de secretos que puede pasar desapercibida tanto para los revisores humanos como para los escáneres automatizados.
Los investigadores descubrieron que el sistema de protección —la capa que envuelve al modelo de IA— tenía un mayor impacto en la filtración de secretos que el propio modelo subyacente. En la práctica, este sistema (Cursor, Antigravity, Claude Code) decide qué archivos cargar, en qué convenciones confiar, qué medidas de seguridad aplicar y si seguir o no las instrucciones ocultas en una imagen. Como resultado, el mismo modelo puede comportarse de forma muy diferente según la herramienta de codificación que lo utilice. El modelo ejecuta entonces la tarea que le asigne la herramienta.
Por ejemplo, el mismo modelo (Claude Sonnet) se comportó de manera muy diferente en distintas herramientas. Con Cursor y Antigravity, Sonnet leyó el archivo PNG, siguió la convención y registró diligentemente los secretos en el código fuente. Pero con el sistema Claude Code de Anthropic, el mismo modelo Sonnet leyó la misma convención y se negó, declarando explícitamente que extraer secretos era inapropiado. Claude Code se negó con todos los modelos que probaron los investigadores.
Cómo mantenerse a salvo
La lección es que la inyección de indicaciones ya no es solo un problema de texto. Las entradas multimodales, como las imágenes, también pueden contener instrucciones que los agentes de IA pueden obedecer si el conjunto de herramientas lo permite. Teams Se debe asumir que cualquier cosa que un agente de codificación pueda leer, incluidas imágenes, documentos y otras entradas multimodales, podría contener contenido controlado por el atacante.
Las organizaciones que utilizan herramientas de codificación de IA deben considerar esto como un problema de seguridad tanto para la cadena de suministro de software como para los agentes de IA. Las medidas de defensa más importantes consisten en restringir el acceso a información confidencial, inspeccionar los archivos adjuntos que no contengan texto y supervisar a los agentes de IA para detectar intentos inusuales de leer credenciales o archivos de configuración.
La investigación también destaca que, en última instancia, lo que hace posible este ataque es la herramienta de codificación y sus permisos, y no el modelo de IA de forma aislada.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




