Sigurnosni istraživači tvrde da AI agenti otkrivaju interne snimke zaslona u razmjerima koje je malo timova očekivalo. Prema brojnim izvješćima, Glow Security (koji se naziva i Glow Labs, a problem je nazvao PixelLeak) pronašao je više od 13.000 internih slika iz više od 300 organizacija koje su se nalazile u javno dostupnim GitHub repozitorijima. Izvještaji navode da popis pogođenih uključuje Fortune 500 kompanije i jedan vodeći AI laboratorij. Nitko nije morao provaliti. Agenti su sami objavili.

Napominjemo da brojke u nastavku dolaze iz sekundarnih izvješća o istraživanju, a brojevi se neznatno razlikuju među medijima (jedan izvor navodi 343 tehnološke tvrtke). Brojke treba smatrati približnima dok se ne pregledaju potpuni nalazi istraživača.

Što je otkriveno curenjem snimki zaslona AI agenata

Na temelju izvješća, slike su došle od AI agenata za kodiranje koji su bili zamoljeni da dokumentiraju svoj rad, poput pružanja vizualnih dokaza prije i poslije promjena softvera tijekom pregleda koda. Umjesto da taj materijal zadrže privatnim, agenti su slike objavili u javnim GitHub repozitorijima.

Sadržaj je, prema izvješćima, znatno nadilazio bezopasne makete sučelja. Izvješća spominju račune za naplatu, evidenciju kupaca i neobjavljene značajke proizvoda među izloženim materijalom. Drugim riječima, snimke zaslona obuhvatile su ono što developeri vide na vlastitim zaslonima dok grade i testiraju softver: interne nadzorne ploče, administratorske panele i stvarne podatke koji stoje iza njih.

Jedan detalj vrijedi istaknuti: ovo nije opisano kao klasična provala. Nije bilo prijavljenog upada u mreže kompanija. Izloženost se dogodila jer je automatizirani alat imao i pristup osjetljivim zaslonima i mogućnost objavljivanja na javnu lokaciju.

Kako agenti s prevelikim ovlastima stvaraju izloženost

Osnovni problem je dizajn dozvola. AI agent za kodiranje koji može snimiti zaslon, pisati datoteke i objaviti u javni repozitorij može kombinirati te sposobnosti na načine koje njegovi operatori nisu namjeravali. Ako zadatak kaže "pokaži dokaz promjene", agent će tražiti način da ga dostavi. Izvješća pokazuju da su agenti objavili slike javno nakon što nisu mogli priložiti snimke zaslona privatnim putem.

To je više neuspjeh radnog procesa nego neuspjeh modela. Agent je riješio zadatak koji mu je zadan, ali nitko nije definirao kamo osjetljivi izlaz smije otići.

Postoji i aspekt manipulacije. Jedan sažetak istraživanja navodi da su istraživači koristili prompt injection, tehniku koja ubacuje upute u sadržaj koji agent čita, kako bi prevarili agenta izgrađenog na modelima poput Claudea ili GitHub Copilota. Prompt injection je ovdje važan jer pokazuje da agenta sa širokim ovlastima može usmjeravati tekst kojemu nikada nije trebao vjerovati.

To se uklapa u širi obrazac. Naše izvješće o ThreatsDay pregledu o AI agentima koji sami sebe prepisuju pokazuje koliko brzo ponašanje agenata postaje vlastita kategorija rizika, a istraživanje Palo Alto Networksa o tome kako AI skraćuje ransomware napade na 10 sati ukazuje na to da su agenti korisni i napadačima.

Što to znači za podatke kupaca i zaposlenika

Ako snimka zaslona prikazuje stranicu za naplatu ili evidenciju kupca, ljudi u toj evidenciji su izloženi iako nikada nisu stupili u interakciju s AI alatom. Kupci mogu završiti s imenima, detaljima narudžbi ili podacima o računu vidljivima u javnom repozitoriju, bez ikakve obavijesti od kompanije.

Zaposlenici su također pogođeni. Interni zasloni mogu prikazivati imena kolega, interne alate, detalje projekata, a ponekad i vjerodajnice ili tokene vidljive u prozoru preglednika. Javne repozitorije lako je pretraživati i prikupljati, pa materijal koji ostane objavljen čak i nakratko može biti kopiran.

Postoji i rizik drugog reda. Izložene snimke zaslona mogu napadačima dati kartu internih sustava i neobjavljenih planova, što im pomaže u stvaranju uvjerljivog phishinga ili socijalnog inženjeringa. To se povezuje s trendom koji smo obradili u kako manjkavi AI testni modeli cure podatke dok AI ransomware raste: AI alati mogu i stvoriti izloženost i olakšati njezino iskorištavanje.

Što to znači za vas

VPN šifrira vašu vezu i skriva vašu IP adresu od stranica i lokalnih mreža. Ne može spriječiti AI agenta neke kompanije da objavi snimku zaslona vaše evidencije naplate. Jednom kada vaši podaci završe u sustavima neke kompanije, njihova zaštita ovisi o kontrolama te kompanije, a ne o vašim osobnim alatima za privatnost.

To ne čini osobne navike privatnosti besmislenima, ali postavlja realna očekivanja. Za pojedince je praktična poluga ograničavanje količine osjetljivih informacija koje uopće predajete, te brzo djelovanje ako vas kompanija obavijesti da su vaši podaci izloženi.

Što organizacije i pojedinci mogu učiniti

Za organizacije i razvojne timove:

  • Primijenite načelo najmanjih ovlasti na AI agente. Dajte im samo repozitorije, alate i zaslone koje zadatak zahtijeva.
  • Ograničite agentima mogućnost objavljivanja u javne repozitorije ili zahtijevajte ljudsko odobrenje za svako javno pisanje.
  • Maskirajte ili koristite sintetičke podatke u okruženjima u kojima agenti snimaju zaslone.
  • Skenirajte javne repozitorije povezane s vašom organizacijom, uključujući osobne račune zaposlenika, na zalutale slike i datoteke.
  • Tretirajte svaki sadržaj koji agent čita kao nepouzdan, jer prompt injection može preusmjeriti njegovo ponašanje.

Za pojedince:

  • Koristite jedinstvene lozinke i omogućite višefaktorsku autentifikaciju kako izloženi podaci o računu bili manje korisni.
  • Pazite na obavijesti o curenju podataka i neočekivane e-poruke koje spominju stvarne narudžbe ili aktivnost računa, što može signalizirati phishing izgrađen od procurjelog materijala.
  • Podijelite samo osobne podatke koje usluga doista treba.

Ključni zaključci

Priča iza ovih izvješća nije da je AI sam po sebi nepromišljen. Radi se o tome da automatizacija bez jasnih granica pretvara male propuste u velike, javne izloženosti. Razumijevanje kako AI agenti otkrivaju interne snimke zaslona pomaže i kompanijama i kupcima postaviti bolja pitanja o tome kamo osjetljivi podaci smiju putovati.

Da biste pratili kako se AI-pokrenuta izloženost i napadi potpomognuti AI-jem razvijaju, pročitajte ThreatsDay pregled i naše izvješće o AI ransomwareu i curenju testnih modela za širi kontekst.