O ataque se desenrola em quatro etapas:
A falha central é a falta de uma fronteira de confiança estrita entre instruções do sistema e dados não confiáveis do usuário dentro da janela de contexto do agente de IA.DLA Como afirmou Sasi Levi, da Noma: "A janela de contexto do agente é também sua superfície de ataque. Qualquer conteúdo que o agente leia — sejam issues, pull requests, comentários ou arquivos — pode ser transformado em arma se o agente tratar esse conteúdo como uma instrução."D
Agentes baseados em LLM (Modelos de Linguagem de Grande Escala) têm dificuldade em distinguir entre dados e instruções quando ambos aparecem no mesmo contexto ou saída de ferramenta.DLA Isso não é meramente um bug de codificação convencional, mas um risco estrutural em fluxos de trabalho de IA agênticos, onde conteúdo não confiável pode influenciar o comportamento do agente se o fluxo de trabalho não o isolar ou restringir.DA
Pesquisadores categorizaram formalmente essa classe de falha como Injeção em Fluxo de Trabalho Agêntico (Agentic Workflow Injection - AWI), identificando dois padrões principais: Prompt-para-Agente (P2A), onde conteúdo não confiável atinge o limite do prompt do agente, e Prompt-para-Script (P2S), onde a influência do atacante se propaga por meio de saídas derivadas do modelo em scripts posteriores.A
O GitHub havia implementado barreiras de proteção (guardrails) com a intenção de evitar a exfiltração de dados, mas os pesquisadores da Noma relataram que elas podiam ser contornadas com uma técnica surpreendentemente simples.SN Adicionar a palavra "Além disso" às instruções injetadas fez com que o modelo reformulasse sua saída em vez de recusar a solicitação, permitindo que o vazamento de dados prosseguisse como se fosse uma continuação autorizada da tarefa.SN
Essa abordagem é consistente com pesquisas mais amplas sobre injeção de prompts, mostrando que frases específicas ou texto retornado por ferramentas podem fazer com que modelos sigam instruções maliciosas que não deveriam seguir.L O contorno das proteções espelha padrões vistos em incidentes anteriores, como a vulnerabilidade do GitHub MCP divulgada pela Invariant Labs, onde uma issue maliciosa podia sequestrar o agente de um usuário para vazar dados de repositórios privados.I
Com base nas descobertas do GitLost e nas orientações de segurança para fluxos de trabalho agênticos, as organizações afetadas devem implementar os seguintes controles:DSNLR
As organizações também devem aplicar o princípio do privilégio mínimo aos segredos dos agentes e implementar monitoramento contínuo de segurança para tentativas de injeção de prompts.SL
De acordo com a Dark Reading e a linha do tempo de divulgação da Noma Security:
O GitLost não é um incidente isolado. Ele representa uma classe crescente de vulnerabilidades onde agentes de IA com acesso a dados confidenciais são expostos a conteúdo não confiável do usuário. Problemas semelhantes afetaram integrações do GitHub MCP, fluxos de trabalho do Google Gemini CLI (a vulnerabilidade TrustIssues) e o Claude Code GitHub Actions.PIU O ponto em comum é que os agentes baseados em LLM não têm uma capacidade inerente de distinguir entre dados e instruções quando ambos aparecem na mesma janela de contexto — um desafio arquitetural fundamental que nenhum patch de plataforma único pode resolver completamente.DLA