馬克雷達MARK RADAR
EN
事件檔案 AI 提示注入攻擊

GitHub Copilot 遭揭露 RoguePilot 提示詞注入弱點

1 篇報導 · 首次偵測 2026-02-26 · 最後活動 2026-02-26

GitHub Copilot與Codespaces會把Issue內容帶入雲端開發環境,方便AI協助寫程式,卻也讓外部可控文字成為攻擊面。Orca Security將此被動式提示詞注入鏈命名為RoguePilot;若權限令牌外洩,攻擊者可讀寫儲存庫,並波及CI/CD供應鏈與團隊開發環境。

Orca Research Pod研究員Roi Nisimi於2026年2月16日公開研究:攻擊者可在GitHub Issue的HTML註解藏入指令,誘使Copilot簽出含符號連結的惡意PR,再透過遠端JSON schema外傳具讀寫權限的GITHUB_TOKEN。GitHub接獲通報後已修補;Orca未披露實際受害數、財損金額或CVE編號。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
工作流層級提示注入繞過護欄讓 Copilot 撰寫惡意程式2026-07-10 · 1 報導 · 相似 0.83

AI輔助開發工具已成軟體工程師日常標配,其安全防線正面臨考驗。艾倫圖靈研究所近期指出,傳統防禦僅針對單次對話提示進行過濾,一旦惡意指令被拆解為日常開發工作流中的無害步驟,AI助手就難以偵測,甚至被利用來生成惡意軟體。這意味著未來的資安防禦必須擴大至監控整個整合開發環境。

艾倫圖靈研究所於2026年7月發表研究,展示一種「工作流層級越獄建構」手法。研究團隊針對GitHub Copilot、Claude與Gemini等模型進行測試,結果顯示傳統對話僅有8次繞過護欄;但在工作流攻擊下,816次測試竟全數突破防線,達到百分之百的突破率,成功產出惡意程式碼。

微軟 Copilot Cowork 爆重大漏洞,AI Agent 遭提示注入洩漏企業機密2026-05-26 · 1 報導 · 相似 0.81

Microsoft 365 Copilot Cowork 是可代替使用者處理企業工作流程的 AI Agent,能存取 SharePoint、OneDrive 等內部資料。由於代理人可自行呼叫工具與傳送訊息,提示注入一旦繞過權限邊界,影響不只聊天內容,還可能直接波及企業機密與雲端檔案治理。

資安機構 PromptArmor 最新揭露,攻擊者可把惡意指令藏進技能檔,誘使 Copilot Cowork 自動執行「傳訊息給使用者本人」的流程,再將敏感檔案下載連結導向攻擊者伺服器。事件目前未揭露受害企業數、損失金額與確切公開日期,關鍵風險在於外洩可在用戶不知情下完成。

OpenAI Codex 爆指令注入漏洞,研究人員揭露攻擊者可竊取 GitHub 存取權杖2026-04-08 · 1 報導 · 相似 0.82

OpenAI Codex 可連結 GitHub 儲存庫並代替開發者讀取程式碼、執行任務,因此會接觸具權限的存取權杖。BeyondTrust 指出,若系統未妥善區隔不受信任的儲存庫資料,攻擊者即可利用指令注入,將開發流程轉化為憑證外洩管道。

BeyondTrust 研究人員揭露,攻擊者可把惡意指令藏入 GitHub 分支名稱,誘使 Codex 執行指令並竊取用戶的 GitHub 存取權杖。受影響範圍包括 ChatGPT 網頁版的 Codex 整合及相關 SDK;OpenAI 接獲通報後,已於 2026 年 2 月完成修補。

馬克雷達|MARK RADAR