Нова атака по веригата за доставки, наречена Ghostcommit, скрива инструкции за вмъкване на подкани (prompt injection) в PNG изображения. Целта е да се заобиколят AI рецензентите на код и да се подведат кодиращите агенти да извлекат тайни данни, като например .env файлове.

Изследователската група ASSET демонстрира, че заявка за изтегляне (pull request), съдържаща ясна текстова инструкция за извличане на .env файл, се засича незабавно от LLM рецензенти като Cursor Bugbot и CodeRabbit. За да избегнат това, изследователите разделят зловредния товар: невинен файл с конвенции AGENTS.md указва на AI агента да извлече константа от изображение (docs/images/build-spec.png), в което е вграден действителният зловреден код.

Тъй като текстовите рецензенти възприемат изображенията като непрозрачни двоични обекти, промените преминават без предупреждения. Капанът се активира по-късно, когато разработчик поиска стандартна функция. Агентът чете AGENTS.md, отваря изображението, прочита .env файла и го извежда като кортеж от стотици цели числа (ASCII кодове) в кода. Атакуващият просто превръща тези числа обратно в текст от публичния коммит.

Тестовете показват, че Cursor (захранван от Claude Sonnet, Composer-2 и GPT-5.5) и Antigravity (със Sonnet, Gemini 3.1 Pro и Gemini 3 Flash) са изтекли данните, докато Claude Code е отказал при всички модели. Изследователите са създали прототип на мултимодално приложение за преглед на кодове в GitHub, базирано на Gemma 4, което успешно открива тези атаки.