My News ← 戻る

「Ghostcommit」攻撃 — 画像内に悪意あるコードを隠しAIコードレビューを欺く手法

「Ghostcommit」攻撃 — 画像内に悪意あるコードを隠しAIコードレビューを欺く手法

項目 内容
ジャンル セキュリティ
日付 2026-07-14
元記事 BleepingComputer

要約

「Ghostcommit」と名付けられた新しいAI攻撃手法が公開された。悪意あるコード(リポジトリシークレット窃取コード等)を画像ファイルのメタデータやステガノグラフィー的な手法で隠蔽し、Claude CodeやGitHub Copilotなどのアシスタント型AIコードレビューアーが「コード」として認識できないよう偽装することで、レビューをすり抜けてリポジトリへの混入を試みる。AIによるコードレビュー自動化が進む開発現場において、AIが見落とす盲点を意図的に悪用した手法として注目されている。GitHub Actions等のCI/CDパイプラインと組み合わせると、シークレット窃取やサプライチェーン汚染が静かに進行するリスクがある。人間によるレビューの維持と、画像ファイルを含む非コードアセットへの注意強化が推奨されている。


元記事を読む →