Summary

Security researchers Sudipta Chattopadhyay and Murali Ediga demonstrated a proof-of-concept attack hiding prompt injection instructions inside PNG images in pull requests. AI code review tools that treat images as decorative assets can absorb hidden instructions and later exfiltrate sensitive project data disguised as legitimate code values. The attack’s success varied by coding assistant wrapper, not LLM model. Researchers urge multimodal scrutiny of all non-code assets in AI-assisted development workflows.

PreScreening Notes

Score: 7/10 | Priority: high

Novel multimodal prompt-injection vector directly relevant to AI-assisted development workflows. Strong software + AI security angle for developer audience. PoC research (not active exploit campaign) caps score. No duplicate in pipeline. Pass.

Evaluation Report

News Value Assessment

  • Timeliness: 8/10 — Fresh PoC research July 2026.
  • Impact: 8/10 — Directly threatens AI-assisted code review workflows used by millions of developers.
  • Prominence: 6/10 — Academic researchers (Chattopadhyay, Ediga); Digital Trends coverage.
  • Proximity: 9/10 — Turkish developer community increasingly uses AI code review tools (Copilot, Cursor, etc.).
  • Novelty: 9/10 — Novel attack vector: PNG steganography → prompt injection → delayed data exfiltration via code review.

Audience Fit

  • Primary audience: Software developers — excellent fit.
  • Actionability: Very high — readers can immediately audit PR image handling in their AI tools.
  • Topic connection: agentic-ai, supply chain security, prompt injection taxonomy.

Risk & Ethics Assessment

  • Verification: Moderate — PoC research, not active campaign. Digital Trends secondary; needs paper/source confirmation.
  • Misinformation risk: Low — clearly labeled as proof-of-concept.
  • Fact-checking needed: Locate original research paper; verify which tools/wrappers were tested.
  • Ethics: Responsible disclosure framing; provide defensive recommendations without exploit recipes.

Publication Strategy

  • Format: standard — technical security story with practical defensive takeaways.
  • Timing: Publish within 48 hours; evergreen security relevance.
  • Related wiki: agentic-ai; consider prompt-injection concept page.

Suggested Angle

Turkish audience angle: “PNG dosyasına gizlenen prompt injection: AI code review araçları nasıl kandırılıyor?” — Walk through attack chain: innocent-looking PNG in PR → AI treats as decorative → hidden instructions absorbed → later exfiltration disguised as code values. Key insight: success depends on coding assistant wrapper, not underlying LLM. Defensive checklist for Turkish developers: scrutinize all non-code PR assets, don’t trust AI review of images, implement multimodal input validation. Connect to broader prompt injection landscape in agentic coding era.

Source Analysis

Primary Sources

Corroboration

  • Original pipeline source Digital Trends confirmed by BleepingComputer with researcher names
  • Anthropic claude-code-security-review PR #81 addresses related PR injection hardening

Verification Status

  • Confirmed: PoC demonstrated; researchers Chattopadhyay and Ediga at UMKC ASSET
  • Confirmed: Success varies by coding assistant wrapper, not LLM alone
  • Confirmed: Multimodal defender blocked all image attacks in 80-PR trial

Research Notes

Additional Sources

Key Facts Verified

  • Attack name: Ghostcommit — PNG prompt injection in pull requests
  • Researchers: Sudipta Chattopadhyay, Murali Ediga (UMKC ASSET Research Group)
  • Attack chain: AGENTS.md → PNG with plain-text instructions → AI skips image → delayed exfiltration as code constants
  • Cursor + Claude Sonnet exfiltrated .env on first attempt in demo
  • Wrapper dependency: same LLM behaves differently across platforms

Unverified

  • No active exploit campaign in the wild — PoC research only

Broader Context

Extends prompt-injection taxonomy into multimodal supply chain. Structural blind spot: AI reviewers treat images as decorative. Defense requires multimodal PR scanning.

Editorial Notes

Onay durumu: Onaylandı — 2026-07-11

Onaylanan açı ve format: standard (600-800 kelime) — pratik savunma odaklı güvenlik hikayesi.

Reporting agent talimatları:

  • Saldırı zincirini adım adım açıkla: PNG → dekoratif görüntü → gizli talimat → gecikmeli exfiltration.
  • Başarı oranının coding assistant wrapper’a bağlı olduğunu, LLM modeline değil vurgula.
  • PoC araştırması olduğunu belirt; aktif kampanya yok.
  • Savunma checklist’i ekle: PR’daki tüm non-code asset’leri incele.
  • Exploit tarifi verme; savunma önerilerine odaklan.

Başlık önerileri (Türkçe):

  1. PNG Dosyasına Gizlenen Prompt Injection: AI Code Review Araçları Nasıl Kandırılıyor?
  2. Ghostcommit Saldırısı: Pull Request’teki Görsel Dosyalar AI Ajanlarını Ele Geçirebiliyor
  3. Multimodal Prompt Injection: AI Destekli Kod İncelemesinde Yeni Tehdit Vektörü

Makalede mutlaka yer alması gereken noktalar:

  • Ghostcommit: PNG prompt injection in pull requests
  • Araştırmacılar: Sudipta Chattopadhyay, Murali Ediga (UMKC ASSET)
  • Saldırı zinciri: AGENTS.md → PNG → gecikmeli exfiltration
  • Wrapper bağımlılığı (aynı LLM farklı platformlarda farklı davranır)
  • Cursor + Claude Sonnet demo’da .env exfiltration
  • Savunma: multimodal PR taraması, non-code asset şüphesi

Draft Article

PNG Dosyasına Gizlenen Prompt Injection: AI Code Review Araçları Nasıl Kandırılıyor?

Güvenlik araştırmacıları Sudipta Chattopadhyay ve Murali Ediga, pull request’lerdeki PNG dosyalarına gizlenen prompt-injection saldırısını kanıtladı. ghostcommit adlı bu PoC, AI code review araçlarının görselleri “dekoratif” olarak atlayıp gizli talimatları emmesini ve hassas veriyi kod sabiti olarak sızdırmasını gösteriyor.

Ana Gelişme

Saldırı zinciri:

  1. PR’ye masum görünen PNG eklenir (içinde düz metin talimatlar)
  2. AI code review aracı görseli dekoratif sanıp atlar
  3. Gizli talimatlar context’e emilir
  4. Sonraki adımda hassas veri (.env vb.) “meşru kod değeri” olarak exfiltrate edilir

Demo’da cursor + Claude Sonnet, ilk denemede .env dosyasını sızdırdı. Kritik bulgu: başarı oranı LLM modeline değil, coding assistant wrapper’ına bağlı — aynı model farklı platformlarda farklı davranıyor.

Bu bir PoC araştırması; aktif exploit kampanyası tespit edilmedi.

Neden Önemli?

Türk geliştirici topluluğu giderek cursor, Copilot ve benzeri coding-agents kullanıyor. ai-agent-security ve supply-chain-security bağlamında multimodal blind spot ciddi risk.

AI reviewer’lar kod dosyalarına odaklanırken PNG, SVG ve diğer non-code asset’leri güvenlik taraması dışında bırakıyor — yapısal bir kör nokta.

Teknik Detaylar

Araştırmacılar UMKC ASSET Research Group bünyesinde çalışıyor. Multimodal defender adlı savunma aracı, 80 PR’lik denemede tüm görsel saldırılarını engelledi.

multimodal-ai güvenliğinde AGENTS.md dosyaları da saldırı vektörü olarak kullanıldı — agent talimatları zincirinin her halkası hedef.

Anthropic claude-code security-review PR #81, ilgili PR injection sertleştirmesini ele alıyor.

Savunma Checklist’i

  1. PR’deki tüm non-code asset’leri (PNG, SVG, PDF) şüpheyle inceleyin
  2. AI code review’a görsel dosyaları “dekoratif” olarak güvenmeyin
  3. Multimodal input validation uygulayın
  4. Hassas dosyalara (.env, credentials) agent erişimini kısıtlayın
  5. Wrapper güvenlik politikalarını platform bazında değerlendirin

Bağlam

prompt-injection taksonomisi agentic coding çağında genişliyor. github PR workflow’ları, ai-code-assistance entegrasyonlarıyla birlikte yeni saldırı yüzeyi oluşturuyor.


Kaynaklar