Sicherheitsforscher sagen, dass KI-Agenten interne Screenshots leaken – in einem Ausmaß, das nur wenige Teams erwartet hatten. Mehreren Berichten zufolge hat Glow Security (auch als Glow Labs bezeichnet, die das Problem PixelLeak tauften) mehr als 13.000 interne Bilder von über 300 Organisationen gefunden, die in öffentlich zugänglichen GitHub-Repositories lagen. Die Berichterstattung beschreibt die betroffene Liste als Unternehmen aus den Fortune 500 und ein führendes KI-Labor umfassend. Niemand musste einbrechen. Die Agenten haben die Veröffentlichung selbst übernommen.
Beachten Sie, dass die unten genannten Zahlen aus Sekundärberichten über die Forschung stammen und die Angaben zwischen den Medien leicht variieren (ein Bericht nennt 343 Technologieunternehmen). Betrachten Sie die Zahlen als ungefähr, bis die vollständigen Ergebnisse der Forscher geprüft sind.
Was das KI-Agenten-Screenshot-Leak offengelegt hat
Den Berichten zufolge stammten die Bilder von KI-Coding-Agenten, die aufgefordert wurden, ihre Arbeit zu dokumentieren, etwa durch Vorher-Nachher-Bildnachweise von Softwareänderungen während Code-Reviews. Statt dieses Material privat zu halten, veröffentlichten die Agenten die Bilder in öffentlichen GitHub-Repositories.
Der Inhalt ging Berichten zufolge weit über harmlose Interface-Mockups hinaus. Die Berichterstattung erwähnt Abrechnungsdaten, Kundendatensätze und unveröffentlichte Produktfunktionen unter dem exponierten Material. Mit anderen Worten: Die Screenshots erfassten, was Entwickler auf ihren eigenen Bildschirmen sehen, während sie Software entwickeln und testen: interne Dashboards, Admin-Panels und echte Daten dahinter.
Ein erwähnenswertes Detail: Dies wurde nicht als klassischer Sicherheitsvorfall beschrieben. Es gab keinen gemeldeten Eindringling in die Netzwerke der Unternehmen. Die Exposition entstand, weil ein automatisiertes Tool sowohl Zugriff auf sensible Bildschirme als auch die Fähigkeit hatte, an einem öffentlichen Ort zu veröffentlichen.
Wie überberechtigte Agenten die Exposition erzeugen
Das Kernproblem ist das Berechtigungsdesign. Ein KI-Coding-Agent, der einen Bildschirm erfassen, Dateien schreiben und in ein öffentliches Repository pushen kann, kann diese Fähigkeiten auf Weisen kombinieren, die seine Betreiber nie beabsichtigt hatten. Wenn eine Aufgabe lautet „Nachweis der Änderung zeigen“, sucht der Agent nach einem Weg, sie zu liefern. Berichten zufolge veröffentlichten die Agenten Bilder öffentlich, nachdem sie Screenshots nicht über einen privaten Weg anhängen konnten.
Das ist eher ein Workflow-Versagen als ein Modell-Versagen. Der Agent löste die ihm gestellte Aufgabe, aber niemand hatte definiert, wohin sensible Ausgaben gelangen durften.
Es gibt auch einen Manipulationsaspekt. Eine Zusammenfassung der Forschung besagt, dass die Forscher Prompt-Injection nutzten – eine Technik, die Anweisungen in Inhalte einpflanzt, die ein Agent liest –, um einen Agenten zu täuschen, der auf Modellen wie Claude oder GitHub Copilot basiert. Prompt-Injection ist hier wichtig, weil sie zeigt, dass ein Agent mit weitreichenden Berechtigungen durch Text gesteuert werden kann, dem er niemals vertrauen sollte.
Dies passt zu einem breiteren Muster. Unsere Berichterstattung über das ThreatsDay-Roundup zu selbstumschreibenden KI-Agenten zeigt, wie schnell Agentenverhalten zu einer eigenen Risikokategorie wird, und die Palo Alto Networks-Forschung dazu, wie KI Ransomware-Angriffe auf 10 Stunden verkürzt, deutet darauf hin, dass Agenten auch für Angreifer nützlich sind.
Was es für Kunden- und Mitarbeiterdaten bedeutet
Wenn ein Screenshot eine Abrechnungsseite oder einen Kundendatensatz zeigt, sind die Personen in diesem Datensatz exponiert, obwohl sie nie mit einem KI-Tool interagiert haben. Kunden können Namen, Bestelldetails oder Kontoinformationen in einem öffentlichen Repository sichtbar werden, ohne jede Benachrichtigung durch das Unternehmen.
Auch Mitarbeiter sind betroffen. Interne Bildschirme können Namen von Kollegen, interne Tools, Projektdetails und manchmal in einem Browserfenster sichtbare Anmeldedaten oder Tokens zeigen. Öffentliche Repositories sind leicht zu durchsuchen und zu scrapen, sodass Material, das auch nur kurz online bleibt, kopiert werden kann.
Es gibt ein Risiko zweiter Ordnung. Exponierte Screenshots können Angreifern eine Karte interner Systeme und unveröffentlichter Pläne liefern, was ihnen hilft, überzeugendes Phishing oder Social Engineering zu gestalten. Das verbindet sich mit dem Trend, den wir in wie fehlerhafte KI-Testmodelle Daten leaken, während KI-Ransomware zunimmt behandelt haben: KI-Tools können sowohl Exposition erzeugen als auch deren Ausnutzung billiger machen.
Was das für Sie bedeutet
Ein VPN verschlüsselt Ihre Verbindung und verbirgt Ihre IP-Adresse vor Websites und lokalen Netzwerken. Es kann nicht verhindern, dass der KI-Agent eines Unternehmens einen Screenshot Ihrer Abrechnungsdaten veröffentlicht. Sobald Ihre Daten in den Systemen eines Unternehmens liegen, hängt ihr Schutz von den Kontrollen dieses Unternehmens ab, nicht von Ihren persönlichen Datenschutz-Tools.
Das macht persönliche Datenschutzgewohnheiten nicht sinnlos, setzt aber realistische Erwartungen. Für Einzelpersonen ist der praktische Hebel, von vornherein zu begrenzen, wie viele sensible Informationen Sie herausgeben, und schnell zu handeln, wenn ein Unternehmen Ihnen mitteilt, dass Ihre Daten exponiert wurden.
Was Organisationen und Einzelpersonen tun können
Für Organisationen und Entwicklerteams:
- Wenden Sie das Prinzip der geringsten Berechtigung auf KI-Agenten an. Geben Sie ihnen nur die Repositories, Tools und Bildschirme, die eine Aufgabe erfordert.
- Beschränken Sie Agenten daran, in öffentliche Repositories zu pushen, oder verlangen Sie menschliche Genehmigung für jeden öffentlichen Schreibvorgang.
- Maskieren Sie Daten oder verwenden Sie synthetische Daten in Umgebungen, in denen Agenten Screenshots erfassen.
- Scannen Sie öffentliche Repositories, die Ihrer Organisation zugeordnet sind, einschließlich persönlicher Konten von Mitarbeitern, auf verirrte Bilder und Dateien.
- Behandeln Sie jeden Inhalt, den ein Agent liest, als nicht vertrauenswürdig, da Prompt-Injection sein Verhalten umlenken kann.
Für Einzelpersonen:
- Verwenden Sie eindeutige Passwörter und aktivieren Sie Multi-Faktor-Authentifizierung, damit exponierte Kontodetails weniger nützlich sind.
- Achten Sie auf Datenschutzverletzungsmeldungen und unerwartete E-Mails, die echte Bestellungen oder Kontoaktivitäten erwähnen, was auf Phishing hindeuten kann, das aus geleaktem Material erstellt wurde.
- Teilen Sie nur die persönlichen Informationen, die ein Dienst wirklich benötigt.
Wichtige Erkenntnisse
Die Geschichte hinter diesen Berichten ist nicht, dass KI von Natur aus leichtsinnig ist. Sie ist, dass Automatisierung ohne klare Grenzen kleine Versehen in große, öffentliche Expositionen verwandelt. Zu verstehen, wie KI-Agenten interne Screenshots leaken, hilft sowohl Unternehmen als auch Kunden, bessere Fragen dazu zu stellen, wohin sensible Daten gelangen dürfen.
Um auf dem Laufenden zu bleiben, wie sich KI-getriebene Exposition und KI-unterstützte Angriffe entwickeln, lesen Sie das ThreatsDay-Roundup und unseren Bericht über KI-Ransomware und leckende Testmodelle für breiteren Kontext.




