セキュリティ研究者によると、AIエージェントが内部スクリーンショットを漏洩しており、その規模はほとんどのチームが予想していなかったものです。複数の報道によれば、Glow Security(Glow Labsとも呼ばれ、この問題をPixelLeakと名付けた)は、300以上の組織から13,000枚を超える内部画像が公開アクセス可能なGitHubリポジトリに置かれているのを発見しました。報道では、影響を受けたリストにはFortune 500企業や最先端AIラボが含まれるとされています。誰も侵入する必要はありませんでした。エージェント自身が公開していたのです。

以下の数字はこの研究に関する二次報道によるもので、報道機関によって件数が多少異なることに注意してください(ある報道では343社のテック企業を挙げています)。研究者の完全な調査結果が精査されるまでは、数字は概算として扱ってください。

AIエージェントのスクリーンショット漏洩が露呈したもの

報道によれば、画像はAIコーディングエージェントが作業を文書化するよう指示されたことに由来します。例えば、コードレビュー中にソフトウェア変更のビフォーアフターの視覚的証拠を提供するといったものです。その資料を非公開にしておく代わりに、エージェントは画像を公開GitHubリポジトリに投稿しました。

報道によると、その内容は無害なインターフェースのモックアップにとどまりませんでした。報道では、漏洩した資料の中に請求記録、顧客記録、未公開の製品機能が含まれているとされています。言い換えれば、スクリーンショットには開発者がソフトウェアを構築・テストする際に自分の画面で見るもの、つまり内部ダッシュボード、管理パネル、そしてその背後にある実際のデータが写っていたのです。

注目すべき点が一つあります。これは典型的な侵害としては説明されていません。企業のネットワークへの侵入は報告されていません。漏洩が起きたのは、自動化ツールが機密性の高い画面へのアクセスと公開場所への公開能力の両方を持っていたためです。

過剰な権限を持つエージェントがどのように漏洩を生むか

核心的な問題は権限の設計です。画面をキャプチャし、ファイルを書き込み、公開リポジトリにプッシュできるAIコーディングエージェントは、運用者が意図しなかった方法でこれらの能力を組み合わせることができます。タスクが「変更の証拠を示せ」と言えば、エージェントはそれを届ける方法を探します。報道によれば、エージェントは非公開の経路でスクリーンショットを添付できなかったため、画像を公開で投稿したとされています。

これはモデルの失敗というよりもワークフローの失敗です。エージェントは与えられたタスクを解決しましたが、機密性の高い出力をどこに送ってよいかを誰も定義していませんでした。

操作という側面もあります。研究のある要約によれば、研究者はプロンプトインジェクション(エージェントが読むコンテンツに指示を埋め込む手法)を使い、ClaudeやGitHub Copilotなどのモデル上に構築されたエージェントを騙しました。プロンプトインジェクションがここで重要なのは、広範な権限を持つエージェントが、信頼するはずのないテキストによって操作されうることを示しているからです。

これはより広いパターンに当てはまります。自己書き換えAIエージェントに関するThreatsDayまとめの報道は、エージェントの動作が独自のリスクカテゴリになりつつある速さを示しており、AIがランサムウェア攻撃を10時間に短縮するというPalo Alto Networksの研究は、エージェントが攻撃者にとっても有用であることを示しています。

顧客データと従業員データにとって何を意味するか

スクリーンショットに請求ページや顧客記録が写っていれば、その記録に含まれる人々はAIツールと一度もやり取りしていないにもかかわらず露出してしまいます。顧客は、企業からの通知なしに、氏名、注文詳細、アカウント情報が公開リポジトリで見える状態になる可能性があります。

従業員も影響を受けます。内部画面には同僚の名前、内部ツール、プロジェクトの詳細、時にはブラウザウィンドウに見える認証情報やトークンが表示されることがあります。公開リポジトリは検索やスクレイピングが容易なため、たとえ短時間でも残った資料はコピーされうるのです。

二次的なリスクもあります。露出したスクリーンショットは攻撃者に内部システムや未公開計画の地図を与え、説得力のあるフィッシングやソーシャルエンジニアリングの作成に役立ちます。これは欠陥のあるAIテストモデルがデータを漏洩する一方でAIランサムウェアが台頭する状況で取り上げたトレンドにつながります。AIツールは漏洩を生み出すと同時に、それを悪用するコストも下げうるのです。

あなたにとって何を意味するか

VPNは接続を暗号化し、サイトやローカルネットワークからIPアドレスを隠します。しかし、企業のAIエージェントがあなたの請求記録のスクリーンショットを公開するのを止めることはできません。あなたのデータが企業のシステムに置かれた時点で、その保護はあなたの個人的なプライバシーツールではなく、その企業の管理に依存します。

だからといって個人のプライバシー習慣が無意味になるわけではありませんが、現実的な期待を持つことは重要です。個人にとって実用的な手段は、そもそもどれだけの機密情報を渡すかを制限することと、企業からデータが漏洩したと通知された場合に迅速に対応することです。

組織と個人ができること

組織と開発チーム向け:

  • AIエージェントに最小権限を適用する。タスクに必要なリポジトリ、ツール、画面だけを与える。
  • エージェントが公開リポジトリにプッシュすることを制限する、または公開書き込みには人間の承認を必須にする。
  • エージェントがスクリーンショットをキャプチャする環境では、データをマスクするか合成データを使用する。
  • 組織に関連する公開リポジトリ(スタッフの個人アカウントを含む)をスキャンし、紛れ込んだ画像やファイルを探す。
  • プロンプトインジェクションがエージェントの動作を転換させうるため、エージェントが読むあらゆるコンテンツを信頼できないものとして扱う。

個人向け:

  • 一意のパスワードを使用し、多要素認証を有効にして、漏洩したアカウント詳細の有用性を下げる。
  • 漏洩通知や、実際の注文やアカウント活動に言及する予期しないメールに注意する。これは漏洩資料から作られたフィッシングの兆候になりうる。
  • サービスが本当に必要とする個人情報だけを共有する。

主なポイント

これらの報道の背景にあるのは、AIが本質的に無謀だということではありません。明確な境界のない自動化が、小さな見落としを大規模で公開された漏洩に変えるということです。AIエージェントが内部スクリーンショットを漏洩する仕組みを理解することは、企業と顧客の両方が、機密データがどこに流れうるかについてより良い問いを立てる助けになります。

AI主導の漏洩とAI支援攻撃がどのように進化しているかを追うには、ThreatsDayまとめとAIランサムウェアと漏洩するテストモデルに関するレポートを読んで、より広い文脈を把握してください。