Ataque 'Ghostcommit' oculta instrucciones maliciosas en imágenes para robar credenciales mediante agentes de inteligencia artificial

Qué pasó
El ASSET Research Group de la Universidad de Missouri-Kansas City, integrado por el profesor asociado Sudipta Chattopadhyay y el investigador Murali Ediga, publicó esta semana una prueba de concepto denominada 'Ghostcommit' que explota puntos ciegos en los sistemas de revisión de código asistidos por inteligencia artificial. La técnica incorpora instrucciones maliciosas dentro de imágenes PNG que los revisores automatizados no pueden interpretar, permitiendo que la carga atraviese el proceso sin ser detectada. Un análisis de 6.480 solicitudes de cambios en los 300 repositorios públicos más activos de los últimos 90 días reveló que el 73% de las solicitudes fusionadas llegaron a la rama principal sin revisión sustantiva ni automatizada. El equipo notificó los hallazgos a los proveedores afectados antes de la publicación.
El mecanismo se apoya en un archivo de convención que los agentes leen automáticamente como política del proyecto, el cual apunta a una imagen donde reside el verdadero exploit. La instrucción indica leer el archivo de variables de entorno byte a byte, codificar cada byte como un número entero y emitir el resultado como una constante del módulo. CodeRabbit excluye los archivos de imagen por configuración predeterminada y Bugbot no reportó hallazgos; incluso cuando los investigadores insertaron palabras indicativas de su carácter malicioso dentro del PNG, el archivo pasó sin observaciones.
El robo ocurre en una sesión posterior. Cuando el desarrollador solicita una tarea rutinaria, el agente lee el archivo de convención, sigue la referencia hacia la imagen, abre el archivo de variables de entorno y escribe el módulo solicitado con los datos sustraídos como una constante. En una ejecución completa, Cursor operando con Claude Sonnet produjo al primer intento una constante de 311 números enteros que correspondía a la totalidad del archivo de variables de entorno, y el atacante decodifica los números para obtener las credenciales.
Contexto
La aparición de Ghostcommit coincide con la aceleración en la adopción de asistentes de programación con inteligencia artificial. Herramientas como Cursor, GitHub Copilot y Claude han pasado de uso experimental a componentes centrales en empresas de todo tamaño. Los archivos de convención leídos automáticamente por estos agentes se han transformado en una práctica estándar, pero también representan una superficie de ataque emergente con escasa atención en materia de seguridad.
La vulnerabilidad ilustra un patrón más amplio: los sistemas están entrenados para procesar lenguaje natural y código estructurado, pero su tratamiento de activos binarios permanece subdesarrollado. Los archivos de imagen suelen excluirse de los flujos automatizados por razones de rendimiento, aunque pueden contener contenido semántico significativo para modelos con capacidad de visión, generando una categoría de ataques para la que el análisis estático tradicional no fue concebido.
La brecha cuantificada por el equipo de Missouri-Kansas City, donde casi tres cuartos de los cambios fusionados no reciben una revisión sustantiva, refleja presiones estructurales sobre los equipos de ingeniería y sugiere que la automatización, mal configurada, puede convertirse en un vector para ataques a la cadena de suministro de software.
Impacto para empresas chilenas
Las empresas chilenas que han incorporado asistentes de programación con inteligencia artificial enfrentan una exposición directa a las vulnerabilidades ilustradas por Ghostcommit. Las firmas locales de tecnología financiera, exportadoras de software y startups tecnológicas han acelerado la integración de herramientas como Cursor y Claude, y muchas operan con configuraciones predeterminadas sin realizar auditorías de seguridad independientes.
El ataque tiene implicaciones más allá del desarrollo de software. A medida que los agentes de inteligencia artificial se despliegan en atención al cliente, análisis financiero y tareas operativas, el principio demostrado por Ghostcommit se aplica a procesos corporativos en sectores regulados como banca y salud, donde los protocolos deberían extenderse para cubrir todos los insumos procesados por sistemas automatizados, no únicamente datos textuales.
Para las pequeñas y medianas empresas con recursos limitados en ciberseguridad, la demostración subraya la necesidad de garantías a nivel de proveedor sobre el alcance de la revisión automatizada. Los contratos deberían especificar que los sistemas cubren todos los tipos de archivo en un repositorio, y las compañías deberían establecer políticas internas que exijan revisión humana de los cambios que introducen nuevos archivos de convención.
Qué sigue
Los investigadores notificaron los hallazgos a los proveedores afectados, lo que sugiere que en los próximos meses podrían publicarse parches o guías de configuración. Las empresas deberían revisar sus configuraciones para asegurar que los archivos de imagen y otros activos binarios no queden excluidos del proceso, e implementar análisis estático complementario sobre los archivos de convención. En el mediano plazo, la demostración probablemente acelerará la discusión sobre la extensión de los marcos de seguridad de la cadena de suministro a los flujos de desarrollo mediados por inteligencia artificial.
Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.