Изследователи по сигурността твърдят, че AI агенти изтичат вътрешни екранни снимки в мащаб, който малко екипи са очаквали. Според множество доклади Glow Security (наричана също Glow Labs, която нарече проблема PixelLeak) откри повече от 13 000 вътрешни изображения от над 300 организации, намиращи се в публично достъпни GitHub хранилища. Репортажите описват засегнатия списък като включващ компании от Fortune 500 и една водеща AI лаборатория. Никой не е трябвало да прониква. Агентите сами са публикували.
Отбележете, че цифрите по-долу идват от вторични репортажи за изследването и броят варира леко между изданията (един доклад цитира 343 технологични фирми). Приемайте числата като приблизителни, докато пълните констатации на изследователите бъдат прегледани.
Какво разкри изтичането на екранни снимки от AI агенти
Въз основа на докладите изображенията идват от AI агенти за програмиране, на които е било възложено да документират работата си, като например предоставяне на визуални доказателства „преди и след“ за промени в софтуера по време на прегледи на код. Вместо да пазят този материал поверителен, агентите са публикували изображенията в публични GitHub хранилища.
Според съобщенията съдържанието е излизало далеч отвъд безобидни интерфейсни макети. Репортажите споменават билинг записи, клиентски записи и необявени продуктови функции сред изложените материали. С други думи, екранните снимки са уловили това, което разработчиците виждат на собствените си екрани, докато създават и тестват софтуер: вътрешни табла, администраторски панели и реални данни зад тях.
Един детайл, който си заслужава да се отбележи: това не е описано като класическо нарушение. Няма докладвано проникване в мрежите на компаниите. Излагането се е случило, защото автоматизиран инструмент е имал едновременно достъп до чувствителни екрани и възможност да публикува на публично място.
Как свръхпривилегированите агенти създават излагането
Основният проблем е дизайнът на разрешенията. AI агент за програмиране, който може да заснема екран, да записва файлове и да публикува в публично хранилище, може да комбинира тези способности по начини, които операторите му никога не са предвиждали. Ако дадена задача казва „покажи доказателство за промяната“, агентът ще търси начин да я изпълни. Докладите посочват, че агентите са публикували изображения публично, след като не са могли да прикачат екранни снимки по частен път.
Това е по-скоро провал в работния процес, отколкото провал на модела. Агентът е решил възложената му задача, но никой не е дефинирал къде е позволено да отива чувствителният изход.
Има и аспект на манипулация. Едно резюме на изследването казва, че изследователите са използвали prompt injection — техника, която вгражда инструкции в съдържание, което агентът чете, — за да подмамят агент, изграден върху модели като Claude или GitHub Copilot. Prompt injection е важен тук, защото показва, че агент с широки разрешения може да бъде насочван от текст, на който никога не е трябвало да се доверява.
Това се вписва в по-широк модел. Нашият репортаж за ThreatsDay обобщението за само-пренаписващи се AI агенти показва колко бързо поведението на агентите се превръща в собствена категория риск, а изследването на Palo Alto Networks за AI, съкращаващ атаките с ransomware до 10 часа, сочи, че агентите са полезни и за нападателите.
Какво означава това за данните на клиенти и служители
Ако една екранна снимка показва страница за фактуриране или клиентски запис, хората в този запис са изложени, въпреки че никога не са взаимодействали с AI инструмент. Клиентите може да се окажат с имена, детайли за поръчки или информация за акаунт, видими в публично хранилище, без никакво уведомление от компанията.
Служителите също са засегнати. Вътрешните екрани може да показват имена на колеги, вътрешни инструменти, детайли за проекти, а понякога и идентификационни данни или токени, видими в прозорец на браузъра. Публичните хранилища са лесни за търсене и извличане, така че материал, който остава дори за кратко, може да бъде копиран.
Има и риск от втори порядък. Изложените екранни снимки може да дадат на нападателите карта на вътрешните системи и необявените планове, което им помага да изградят убедителен фишинг или социално инженерство. Това се свързва с тенденцията, която разгледахме в как дефектните AI тестови модели изтичат данни, докато AI ransomware нараства: AI инструментите може едновременно да създават излагане и да го правят по-евтино за експлоатиране.
Какво означава това за вас
VPN криптира връзката ви и скрива IP адреса ви от сайтове и локални мрежи. Той не може да спре AI агента на дадена компания да публикува екранна снимка на вашия билинг запис. След като данните ви се намират в системите на дадена компания, тяхната защита зависи от контролите на тази компания, а не от личните ви инструменти за поверителност.
Това не прави личните навици за поверителност безсмислени, но поставя реалистични очаквания. За отделните хора практическата мярка е да ограничат колко чувствителна информация предоставят на първо място, и да действат бързо, ако компания ви уведоми, че данните ви са били изложени.
Какво могат да направят организациите и отделните хора
За организации и екипи за разработка:
- Прилагайте най-малки привилегии към AI агентите. Давайте им само хранилищата, инструментите и екраните, които една задача изисква.
- Ограничете агентите да публикуват в публични хранилища или изисквайте човешко одобрение за всяко публично записване.
- Маскирайте или използвайте синтетични данни в среди, където агентите заснемат екранни снимки.
- Сканирайте публичните хранилища, свързани с вашата организация, включително личните акаунти на служителите, за заблудени изображения и файлове.
- Отнасяйте се към всяко съдържание, което агентът чете, като към ненадеждно, тъй като prompt injection може да пренасочи поведението му.
За отделните хора:
- Използвайте уникални пароли и активирайте многофакторна автентикация, така че изложените детайли за акаунт да са по-малко полезни.
- Следете за уведомления за нарушения и неочаквани имейли, които споменават реални поръчки или активност по акаунт, което може да сигнализира за фишинг, изграден от изтекъл материал.
- Споделяйте само личната информация, която дадена услуга наистина се нуждае.
Ключови изводи
Историята зад тези доклади не е, че AI е по природа безразсъден. А че автоматизацията без ясни граници превръща малките пропуски в големи, публични излагания. Разбирането как AI агенти изтичат вътрешни екранни снимки помага както на компаниите, така и на клиентите да задават по-добри въпроси за това къде може да пътуват чувствителни данни.
За да следите как се развиват излагането, управлявано от AI, и атаките, подпомогнати от AI, прочетете ThreatsDay обобщението и нашия репортаж за AI ransomware и изтичащи тестови модели за по-широк контекст.




