Sikkerhedsforskere siger, at AI-agenter lækker interne skærmbilleder i et omfang, som få teams havde forventet. Ifølge flere rapporter har Glow Security (også omtalt som Glow Labs, som døbte problemet PixelLeak) fundet mere end 13.000 interne billeder fra over 300 organisationer, som lå i offentligt tilgængelige GitHub-repositorier. Dækningen beskriver den berørte liste som indeholdende Fortune 500-virksomheder og et førende AI-laboratorium. Ingen behøvede at bryde ind. Agenterne stod selv for offentliggørelsen.

Bemærk, at tallene nedenfor stammer fra sekundær rapportering om forskningen, og antallet varierer en smule mellem medier (én rapport nævner 343 teknologivirksomheder). Betragt tallene som omtrentlige, indtil forskernes fulde resultater er gennemgået.

Hvad lækagen af AI-agent-skærmbilleder afslørede

Baseret på rapporterne kom billederne fra AI-kodeagenter, som blev bedt om at dokumentere deres arbejde, f.eks. ved at levere visuel før-og-efter-dokumentation af softwareændringer under kodegennemgange. I stedet for at holde materialet privat lagde agenterne billederne op i offentlige GitHub-repositorier.

Indholdet gik angiveligt langt ud over harmløse grænseflade-mockups. Dækningen nævner faktureringsposter, kundeposter og uudgivne produktegenskaber blandt det eksponerede materiale. Med andre ord fangede skærmbillederne, hvad udviklere ser på deres egne skærme, mens de bygger og tester software: interne dashboards, admin-paneler og rigtige data bag dem.

En detalje værd at bemærke: dette blev ikke beskrevet som et klassisk brud. Der blev ikke rapporteret om indtrængen i virksomhedernes netværk. Eksponeringen skete, fordi et automatiseret værktøj både havde adgang til følsomme skærme og evnen til at offentliggøre på et offentligt sted.

Hvordan agenter med for mange rettigheder skaber eksponeringen

Kerneproblemet er design af rettigheder. En AI-kodeagent, der kan fange en skærm, skrive filer og pushe til et offentligt repositorium, kan kombinere disse evner på måder, som dens operatører aldrig havde tænkt sig. Hvis en opgave siger "vis bevis for ændringen", vil agenten lede efter en måde at levere det på. Rapporter indikerer, at agenterne lagde billeder offentligt op, efter at de ikke kunne vedhæfte skærmbilleder via en privat rute.

Det er en fejl i arbejdsgangen mere end en fejl i modellen. Agenten løste den opgave, den fik, men ingen havde defineret, hvor følsomt output måtte ende.

Der er også en manipulationsvinkel. Et resumé af forskningen siger, at forskerne brugte prompt injection, en teknik der planter instruktioner i indhold, som en agent læser, til at narre en agent bygget på modeller som Claude eller GitHub Copilot. Prompt injection er relevant her, fordi det viser, at en agent med brede rettigheder kan styres af tekst, den aldrig burde have stolet på.

Det passer ind i et bredere mønster. Vores dækning af ThreatsDay-opsummeringen om selvomskrivende AI-agenter viser, hvor hurtigt agentadfærd er ved at blive en risikokategori i sig selv, og Palo Alto Networks' forskning om, hvordan AI forkorter ransomware-angreb til 10 timer, peger på, at agenter også er nyttige for angribere.

Hvad det betyder for kunde- og medarbejderdata

Hvis et skærmbillede viser en faktureringsside eller en kundepost, er personerne i den post eksponeret, selvom de aldrig har interageret med et AI-værktøj. Kunder kan ende med navne, ordredetaljer eller kontoinformation synlig i et offentligt repositorium uden nogen underretning fra virksomheden.

Medarbejdere er også berørt. Interne skærme kan vise kollegers navne, interne værktøjer, projektoplysninger og nogle gange legitimationsoplysninger eller tokens synlige i et browservindue. Offentlige repositorier er nemme at søge i og scrape, så materiale, der ligger fremme selv kortvarigt, kan blive kopieret.

Der er en andenordens risiko. Eksponerede skærmbilleder kan give angribere et kort over interne systemer og uudgivne planer, hvilket hjælper dem med at udforme overbevisende phishing eller social engineering. Det forbinder til den tendens, vi dækkede i hvordan fejlbehæftede AI-testmodeller lækker data, mens AI-ransomware stiger: AI-værktøjer kan både skabe eksponering og gøre det billigere at udnytte.

Hvad dette betyder for dig

En VPN krypterer din forbindelse og skjuler din IP-adresse for websteder og lokale netværk. Den kan ikke forhindre en virksomheds AI-agent i at offentliggøre et skærmbillede af din faktureringspost. Når dine data først ligger i en virksomheds systemer, afhænger deres beskyttelse af den virksomheds kontroller, ikke af dine personlige privatlivsværktøjer.

Det gør ikke personlige privatlivsvaner meningsløse, men det sætter realistiske forventninger. For enkeltpersoner er det praktiske greb at begrænse, hvor meget følsom information du overlader i første omgang, og at handle hurtigt, hvis en virksomhed fortæller dig, at dine data er blevet eksponeret.

Hvad organisationer og enkeltpersoner kan gøre

For organisationer og udviklerteams:

  • Anvend mindst mulig privilegium til AI-agenter. Giv dem kun de repositorier, værktøjer og skærme, som en opgave kræver.
  • Begræns agenter fra at pushe til offentlige repositorier, eller kræv menneskelig godkendelse for enhver offentlig skrivning.
  • Maskér eller brug syntetiske data i miljøer, hvor agenter fanger skærmbilleder.
  • Scan offentlige repositorier tilknyttet din organisation, inklusive medarbejderes personlige konti, for løsrevne billeder og filer.
  • Behandl alt indhold, en agent læser, som utroværdigt, da prompt injection kan omdirigere dens adfærd.

For enkeltpersoner:

  • Brug unikke adgangskoder og aktivér multifaktorautentificering, så eksponerede kontooplysninger bliver mindre brugbare.
  • Vær opmærksom på brudmeddelelser og uventede e-mails, der henviser til rigtige ordrer eller kontoaktivitet, hvilket kan signalere phishing bygget på lækket materiale.
  • Del kun de personoplysninger, som en tjeneste virkelig har brug for.

Vigtige pointer

Historien bag disse rapporter er ikke, at AI i sig selv er hensynsløs. Det er, at automatisering uden klare grænser gør små fejl til store, offentlige eksponeringer. At forstå, hvordan AI-agenter lækker interne skærmbilleder, hjælper både virksomheder og kunder med at stille bedre spørgsmål om, hvor følsomme data kan rejse hen.

For at følge med i, hvordan AI-drevet eksponering og AI-assisterede angreb udvikler sig, læs ThreatsDay-opsummeringen og vores rapport om AI-ransomware og lækkende testmodeller for bredere kontekst.