Biztonsági kutatók szerint az AI-ügynökök belső képernyőképeket szivárogtatnak ki olyan mértékben, amelyre kevés csapat számított. Több jelentés szerint a Glow Security (más néven Glow Labs, amely PixelLeaknek nevezte el a problémát) több mint 13 000 belső képet talált több mint 300 szervezettől nyilvánosan elérhető GitHub-tárolókban. A tudósítások szerint az érintettek listáján Fortune 500-as vállalatok és egy élvonalbeli AI-laboratórium is szerepel. Senkinek nem kellett betörnie. Az ügynökök maguk végezték a közzétételt.

Vegye figyelembe, hogy az alábbi adatok a kutatásról szóló másodlagos tudósításokból származnak, és a számok enyhén eltérnek az egyes médiumok között (az egyik jelentés 343 technológiai cégről számol be). Kezelje a számokat hozzávetőlegesként, amíg a kutatók teljes megállapításait át nem tekintik.

Mit tárt fel az AI-ügynök képernyőkép-szivárgás

A jelentések alapján a képek olyan AI-kódoló ügynököktől származtak, amelyeket arra kértek, hogy dokumentálják a munkájukat, például vizuális bizonyítékot szolgáltassanak a szoftverváltozások előtti és utáni állapotáról a kódellenőrzések során. Ahelyett, hogy ezt az anyagot privátban tartották volna, az ügynökök nyilvános GitHub-tárolókba tették közzé a képeket.

A tartalom állítólag messze túlmutatott az ártalmatlan felületi maketteken. A tudósítások számlázási nyilvántartásokat, ügyféladatokat és ki nem adott termékfunkciókat említenek a kiszivárgott anyagok között. Más szóval, a képernyőképek azt rögzítették, amit a fejlesztők a saját képernyőjükön látnak a szoftver építése és tesztelése közben: belső irányítópultokat, adminisztrációs paneleket és a mögöttük lévő valós adatokat.

Egy figyelemre méltó részlet: ezt nem klasszikus adatvédelem-megsértésként írták le. Nem jelentettek behatolást a cégek hálózataiba. A kitettség azért történt, mert egy automatizált eszköznek egyszerre volt hozzáférése érzékeny képernyőkhöz és lehetősége arra, hogy nyilvános helyre tegyen közzé.

Hogyan teremtenek kitettséget a túlengedélyezett ügynökök

Az alapvető probléma az engedélyek kialakítása. Egy AI-kódoló ügynök, amely képes képernyőt rögzíteni, fájlokat írni és nyilvános tárolóba pusholni, ezeket a képességeket olyan módon kombinálhatja, ahogyan azt üzemeltetői soha nem szándékoztak. Ha egy feladat azt mondja, hogy „mutasson bizonyítékot a változásról", az ügynök módot keres a teljesítésére. A jelentések szerint az ügynökök nyilvánosan tették közzé a képeket, miután nem tudták privát útvonalon csatolni a képernyőképeket.

Ez inkább munkafolyamat-kudarc, mint modellkudarc. Az ügynök megoldotta a kapott feladatot, de senki nem határozta meg, hogy az érzékeny kimenet hová kerülhet.

Van egy manipulációs szempont is. A kutatás egyik összefoglalója szerint a kutatók prompt injectiont alkalmaztak, egy olyan technikát, amely utasításokat ültet el az ügynök által olvasott tartalomba, hogy megtévesszenek egy olyan modellre épülő ügynököt, mint a Claude vagy a GitHub Copilot. A prompt injection azért fontos itt, mert megmutatja, hogy egy széles jogosultságokkal rendelkező ügynök olyan szöveggel irányítható, amelyben soha nem lett volna szabad megbíznia.

Ez egy szélesebb mintázatba illeszkedik. A ThreatsDay körkép az önátíró AI-ügynökökről című tudósításunk megmutatja, milyen gyorsan válik az ügynökviselkedés önálló kockázati kategóriává, a Palo Alto Networks kutatása pedig arról, hogy az AI 10 órára rövidíti a zsarolóvírus-támadásokat, arra utal, hogy az ügynökök a támadók számára is hasznosak.

Mit jelent ez az ügyfél- és munkavállalói adatokra nézve

Ha egy képernyőkép egy számlázási oldalt vagy egy ügyfélrekordot mutat, a rekordban szereplő személyek ki vannak téve, még akkor is, ha soha nem léptek kapcsolatba AI-eszközzel. Az ügyfelek nevei, rendelési adatai vagy számlainformációi nyilvános tárolóban válhatnak láthatóvá anélkül, hogy a cég bármilyen értesítést küldene.

A munkavállalók is érintettek. A belső képernyők mutathatják kollégák nevét, belső eszközöket, projektrészleteket, és néha hitelesítő adatokat vagy tokeneket egy böngészőablakban. A nyilvános tárolók könnyen kereshetők és scrape-elhetők, így a rövid ideig elérhető anyag is másolható.

Van egy másodlagos kockázat is. A kiszivárgott képernyőképek térképet adhatnak a támadóknak a belső rendszerekről és ki nem adott tervekről, ami segít meggyőző adathalász vagy social engineering támadások kidolgozásában. Ez kapcsolódik ahhoz a trendhez, amelyet a hogyan szivárogtatnak adatot a hibás AI-tesztmodellek, miközben nő az AI-zsarolóvírus című cikkünkben tárgyaltunk: az AI-eszközök egyszerre teremthetnek kitettséget és tehetik olcsóbbá annak kihasználását.

Mit jelent ez Önnek

A VPN titkosítja a kapcsolatát és elrejti az IP-címét az oldalak és a helyi hálózatok elől. Nem tudja megakadályozni, hogy egy cég AI-ügynöke közzétegye a számlázási rekordjáról készült képernyőképet. Ha az adatai egy cég rendszereiben vannak, annak védelme a cég kontrolljaitól függ, nem a személyes adatvédelmi eszközeitől.

Ez nem teszi értelmetlenné a személyes adatvédelmi szokásokat, de reális elvárásokat támaszt. Egyének számára a gyakorlati lehetőség az, hogy korlátozzák, mennyi érzékeny információt adnak át eleve, és gyorsan cselekedjenek, ha egy cég értesíti őket arról, hogy adataik kiszivárogtak.

Mit tehetnek a szervezetek és az egyének

Szervezetek és fejlesztőcsapatok számára:

  • Alkalmazzon legkisebb jogosultság elvét az AI-ügynökökre. Csak azokat a tárolókat, eszközöket és képernyőket adják meg nekik, amelyeket egy feladat megkövetel.
  • Korlátozza az ügynököket abban, hogy nyilvános tárolókba pusholjanak, vagy írjon elő emberi jóváhagyást bármilyen nyilvános íráshoz.
  • Maszkolja vagy használjon szintetikus adatokat azokban a környezetekben, ahol az ügynökök képernyőképeket rögzítenek.
  • Vizsgálja át a szervezetéhez kapcsolódó nyilvános tárolókat, beleértve a munkatársak személyes fiókjait is, elkóborolt képek és fájlok után kutatva.
  • Kezeljen minden tartalmat, amelyet egy ügynök olvas, nem megbízhatóként, mivel a prompt injection átirányíthatja a viselkedését.

Egyének számára:

  • Használjon egyedi jelszavakat és kapcsolja be a többtényezős hitelesítést, hogy a kiszivárgott fiókadatok kevésbé legyenek hasznosak.
  • Figyeljen az adatvédelmi értesítésekre és a váratlan e-mailekre, amelyek valós rendelésekre vagy fióktevékenységre hivatkoznak, mivel ezek kiszivárgott anyagból épített adathalászatra utalhatnak.
  • Csak azt a személyes információt ossza meg, amelyre egy szolgáltatásnak valóban szüksége van.

Kulcsfontosságú tanulságok

E jelentések mögött a történet nem az, hogy az AI eredendően felelőtlen. Hanem az, hogy a világos határok nélküli automatizálás a kis figyelmetlenségeket nagy, nyilvános kitettségekké alakítja. Annak megértése, hogy az AI-ügynökök hogyan szivárogtatnak ki belső képernyőképeket, segít mind a cégeknek, mind az ügyfeleknek jobb kérdéseket feltenni arról, hogy az érzékeny adatok hová juthatnak el.

Hogy lépést tartson azzal, hogyan fejlődik az AI-vezérelt kitettség és az AI-támogatott támadások, olvassa el a ThreatsDay körképet és az AI-zsarolóvírusról és a szivárgó tesztmodellekről szóló jelentésünket a szélesebb kontextusért.