Кибербезопасность Sep 3, 2026В закладки

The Hacker News документирует новый класс атак: вредоносные конфигурации .git, которые, будучи прочитанными ИИ-агентами для написания кода, выполняют атакующий код. Инструменты, предназначенные для защиты, становятся векторами атак.
The Hacker News сообщает 2 сентября 2026 года о новой задокументированной технике атаки: файлы конфигурации Git — классический .git/config, который есть в каждом репозитории, — могут быть сконструированы так, чтобы выполнять произвольный код в агентах ИИ для программирования, когда те открывают или анализируют репозиторий.
К уязвимым агентам относятся:
Вектор атаки: Git позволяет в своей конфигурации использовать определённые директивы (хуки, алиасы, фильтры), которые запускают выполнение команд оболочки. Агент ИИ, который « берёт на себя » клонированный репозиторий — для анализа, коммита, запуска тестов — запускает эти команды с правами пользователя, запустившего агента.
Самый опасный сценарий: злоумышленник публикует на GitHub заражённый репозиторий, разработчик просит своего агента « проанализируй этот проект », и агент silently выполняет payload, встроенный в .git/config — с доступом ко всему, что может прочитать разработчик (SSH-ключи, токены, приватные файлы).
Эта семья атак идёт вразрез с привычным нарративом. До сих пор агенты ИИ для программирования позиционировались как оборонительное усиление: они читают код, обнаруживают уязвимости, создают патчи. Здесь же они становятся поверхностью атаки. Вредоносный код не нужно выполнять вручную: достаточно, чтобы агент прочитал конфигурацию Git.
Мы отслеживаем в этой теме рост автономных агентов ИИ как вектора вторжения — DeepSeek на серверах, Claude, взломавший три организации, Azure DevOps MCP, перенаправленный, Cursor, использованный Aurora Ransomware для генерации своих полезных нагрузок. Новизна здесь в том, что теперь атакуют не самих агентов, а агентов через банальный артефакт — файл конфигурации, который никто никогда не читает.
git config -file .git/config -unset-all для чувствительных директив (core.hooksPath, core.fsmonitor, подозрительных алиасов) перед анализом.Конфигурация .git есть в каждом репозитории Git. Ни один разработчик не читает её перед клонированием. Теперь она стала вектором выполнения кода для Claude Code, Codex и Cursor.
Главное: безопасность агентов ИИ для программирования больше не ограничивается промптом, а распространяется на все артефакты, с которыми они взаимодействуют — конфиги Git, файлы проекта, хуки. Относитесь к каждому неизвестному репозиторию как к неподписанному бинарнику: только в песочнице, никогда на своей машине разработчика.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor