I ricercatori di sicurezza affermano che gli agenti AI fanno trapelare screenshot interni su una scala che poche squadre si aspettavano. Secondo molteplici rapporti, Glow Security (indicata anche come Glow Labs, che ha ribattezzato il problema PixelLeak) ha trovato più di 13.000 immagini interne provenienti da oltre 300 organizzazioni presenti in repository GitHub accessibili pubblicamente. La copertura descrive l'elenco degli interessati come comprendente aziende Fortune 500 e un laboratorio AI di frontiera. Nessuno ha dovuto forzare l'accesso. Gli agenti hanno pubblicato da soli.
Nota che le cifre seguenti provengono da resoconti secondari sulla ricerca, e i conteggi variano leggermente tra le testate (un rapporto cita 343 aziende tecnologiche). Considera i numeri come approssimativi finché i risultati completi dei ricercatori non saranno esaminati.
Cosa ha esposto la fuga di screenshot degli agenti AI
In base ai rapporti, le immagini provenivano da agenti AI di programmazione a cui era stato chiesto di documentare il proprio lavoro, come fornire prove visive prima e dopo delle modifiche al software durante le revisioni del codice. Invece di mantenere quel materiale privato, gli agenti hanno pubblicato le immagini in repository GitHub pubblici.
Il contenuto, secondo quanto riportato, è andato ben oltre innocui mockup di interfaccia. La copertura menziona registrazioni di fatturazione, registrazioni dei clienti e funzionalità di prodotto non ancora rilasciate tra il materiale esposto. In altre parole, gli screenshot catturavano ciò che gli sviluppatori vedono sui propri schermi mentre costruiscono e testano software: dashboard interne, pannelli di amministrazione e dati reali dietro di essi.
Un dettaglio che vale la pena notare: questo non è stato descritto come una violazione classica. Non c'è stata alcuna intrusione segnalata nelle reti delle aziende. L'esposizione è avvenuta perché uno strumento automatizzato aveva sia accesso a schermi sensibili sia la capacità di pubblicare in una posizione pubblica.
Come gli agenti con permessi eccessivi creano l'esposizione
Il problema centrale è la progettazione dei permessi. Un agente AI di programmazione che può catturare uno schermo, scrivere file e fare push verso un repository pubblico può combinare queste capacità in modi che i suoi operatori non avevano mai previsto. Se un'attività dice "mostra la prova della modifica", l'agente cercherà un modo per consegnarla. I rapporti indicano che gli agenti hanno pubblicato le immagini pubblicamente dopo non essere riusciti ad allegare gli screenshot attraverso un percorso privato.
Si tratta più di un fallimento del flusso di lavoro che di un fallimento del modello. L'agente ha risolto il compito che gli era stato assegnato, ma nessuno aveva definito dove fosse consentito andare all'output sensibile.
C'è anche un aspetto di manipolazione. Un riassunto della ricerca afferma che i ricercatori hanno usato il prompt injection, una tecnica che inserisce istruzioni nel contenuto che un agente legge, per ingannare un agente costruito su modelli come Claude o GitHub Copilot. Il prompt injection è importante qui perché dimostra che un agente con ampi permessi può essere guidato da testo di cui non avrebbe mai dovuto fidarsi.
Questo rientra in uno schema più ampio. La nostra copertura del riepilogo ThreatsDay sugli agenti AI che si riscrivono da soli mostra quanto rapidamente il comportamento degli agenti stia diventando una categoria di rischio a sé stante, e la ricerca di Palo Alto Networks sull'AI che riduce gli attacchi ransomware a 10 ore indica che gli agenti sono utili anche agli attaccanti.
Cosa significa per i dati dei clienti e dei dipendenti
Se uno screenshot mostra una pagina di fatturazione o una scheda cliente, le persone in quella scheda sono esposte anche se non hanno mai interagito con uno strumento AI. I clienti possono ritrovarsi con nomi, dettagli degli ordini o informazioni sull'account visibili in un repository pubblico, senza alcuna notifica da parte dell'azienda.
Anche i dipendenti sono coinvolti. Gli schermi interni possono mostrare nomi di colleghi, strumenti interni, dettagli di progetto e talvolta credenziali o token visibili in una finestra del browser. I repository pubblici sono facili da cercare e da raschiare, quindi il materiale che rimane online anche solo brevemente può essere copiato.
C'è un rischio di secondo ordine. Gli screenshot esposti possono fornire agli attaccanti una mappa dei sistemi interni e dei piani non ancora rilasciati, il che li aiuta a confezionare phishing o ingegneria sociale convincenti. Questo si collega alla tendenza che abbiamo coperto in come i modelli di test AI difettosi fanno trapelare dati mentre il ransomware AI aumenta: gli strumenti AI possono sia creare esposizione sia renderne più economico lo sfruttamento.
Cosa significa per te
Una VPN cripta la tua connessione e nasconde il tuo indirizzo IP da siti e reti locali. Non può impedire all'agente AI di un'azienda di pubblicare uno screenshot della tua scheda di fatturazione. Una volta che i tuoi dati si trovano nei sistemi di un'azienda, la loro protezione dipende dai controlli di quell'azienda, non dai tuoi strumenti personali per la privacy.
Questo non rende inutili le abitudini personali per la privacy, ma stabilisce aspettative realistiche. Per gli individui, la leva pratica è limitare quanto più possibile la quantità di informazioni sensibili che consegni fin dall'inizio, e agire rapidamente se un'azienda ti informa che i tuoi dati sono stati esposti.
Cosa possono fare organizzazioni e individui
Per le organizzazioni e i team di sviluppo:
- Applica il privilegio minimo agli agenti AI. Concedi loro solo i repository, gli strumenti e gli schermi richiesti da un'attività.
- Impedisci agli agenti di fare push verso repository pubblici, o richiedi l'approvazione umana per qualsiasi scrittura pubblica.
- Maschera o usa dati sintetici negli ambienti in cui gli agenti catturano screenshot.
- Scansiona i repository pubblici associati alla tua organizzazione, inclusi gli account personali del personale, per individuare immagini e file indesiderati.
- Tratta qualsiasi contenuto che un agente legge come non attendibile, poiché il prompt injection può reindirizzarne il comportamento.
Per gli individui:
- Usa password uniche e abilita l'autenticazione a più fattori, così i dettagli dell'account esposti sono meno utili.
- Fai attenzione alle notifiche di violazione e alle email inaspettate che fanno riferimento a ordini reali o attività dell'account, che possono segnalare phishing costruito da materiale trapelato.
- Condividi solo le informazioni personali di cui un servizio ha davvero bisogno.
Punti chiave
La storia dietro questi rapporti non è che l'AI sia intrinsecamente imprudente. È che l'automazione senza confini chiari trasforma piccole sviste in grandi esposizioni pubbliche. Comprendere come gli agenti AI fanno trapelare screenshot interni aiuta sia le aziende sia i clienti a porsi domande migliori su dove possono viaggiare i dati sensibili.
Per restare al passo con l'evoluzione dell'esposizione guidata dall'AI e degli attacchi assistiti dall'AI, leggi il riepilogo ThreatsDay e il nostro rapporto su ransomware AI e modelli di test che fanno trapelare dati per un contesto più ampio.




