Beveiligingsonderzoekers zeggen dat AI-agenten interne screenshots lekken op een schaal die weinig teams hadden verwacht. Volgens meerdere berichten vond Glow Security (ook wel Glow Labs genoemd, dat het probleem PixelLeak doopte) meer dan 13.000 interne afbeeldingen van meer dan 300 organisaties in openbaar toegankelijke GitHub-repositories. In berichtgeving wordt de getroffen lijst beschreven als inclusief Fortune 500-bedrijven en een toonaangevend AI-lab. Niemand hoefde in te breken. De agenten deden het publiceren zelf.
Let op: de onderstaande cijfers komen uit secundaire berichtgeving over het onderzoek, en de aantallen verschillen licht tussen media (één bericht noemt 343 techbedrijven). Beschouw de cijfers als benaderend totdat de volledige bevindingen van de onderzoekers zijn beoordeeld.
Wat het lek van AI-agent-screenshots blootlegde
Op basis van de berichten kwamen de afbeeldingen van AI-codeeragenten die was gevraagd hun werk te documenteren, zoals het leveren van visueel bewijs voor en na van softwarewijzigingen tijdens code reviews. In plaats van dat materiaal privé te houden, plaatsten de agenten de afbeeldingen in openbare GitHub-repositories.
De inhoud ging naar verluidt veel verder dan onschadelijke interface-mockups. In berichtgeving worden factuurgegevens, klantgegevens en nog niet uitgebrachte productfuncties genoemd als blootgesteld materiaal. Met andere woorden, de screenshots legden vast wat ontwikkelaars op hun eigen schermen zien tijdens het bouwen en testen van software: interne dashboards, beheerpanelen en echte data daarachter.
Eén detail is het vermelden waard: dit werd niet beschreven als een klassieke inbreuk. Er was geen gemelde intrusie in de netwerken van de bedrijven. De blootstelling gebeurde omdat een geautomatiseerde tool zowel toegang had tot gevoelige schermen als de mogelijkheid om naar een openbare locatie te publiceren.
Hoe agenten met te veel rechten de blootstelling creëren
Het kernprobleem is het ontwerp van rechten. Een AI-codeeragent die een scherm kan vastleggen, bestanden kan schrijven en naar een openbare repository kan pushen, kan die vaardigheden combineren op manieren die zijn beheerders nooit bedoelden. Als een taak zegt "toon bewijs van de wijziging", zoekt de agent een manier om dat te leveren. Berichten geven aan dat de agenten afbeeldingen openbaar plaatsten nadat ze screenshots niet via een privéroute konden bijvoegen.
Dat is eerder een workflowfout dan een modelfout. De agent loste de taak op die hem was gegeven, maar niemand had gedefinieerd waar gevoelige output naartoe mocht.
Er is ook een manipulatiedimensie. Een samenvatting van het onderzoek zegt dat de onderzoekers prompt injection gebruikten, een techniek waarbij instructies worden geplant in content die een agent leest, om een agent te misleiden die is gebouwd op modellen zoals Claude of GitHub Copilot. Prompt injection is hier belangrijk omdat het laat zien dat een agent met brede rechten kan worden gestuurd door tekst die hij nooit had mogen vertrouwen.
Dit past in een breder patroon. Onze berichtgeving over de ThreatsDay-roundup over zelfherschrijvende AI-agenten laat zien hoe snel agentgedrag een eigen risicocategorie wordt, en het Palo Alto Networks-onderzoek naar AI die ransomware-aanvallen tot 10 uur verkort wijst erop dat agenten ook nuttig zijn voor aanvallers.
Wat het betekent voor klant- en werknemersgegevens
Als een screenshot een factuurpagina of een klantrecord toont, zijn de mensen in dat record blootgesteld, zelfs als ze nooit met een AI-tool hebben geïnteracteerd. Klanten kunnen namen, orderdetails of accountinformatie zichtbaar krijgen in een openbare repository, zonder enige kennisgeving van het bedrijf.
Werknemers worden ook getroffen. Interne schermen kunnen namen van collega's, interne tools, projectdetails en soms inloggegevens of tokens tonen die zichtbaar zijn in een browservenster. Openbare repositories zijn makkelijk te doorzoeken en te scrapen, dus materiaal dat zelfs kort online staat kan worden gekopieerd.
Er is een tweederangs risico. Blootgestelde screenshots kunnen aanvallers een kaart geven van interne systemen en nog niet uitgebrachte plannen, wat hen helpt overtuigende phishing of social engineering te maken. Dat sluit aan bij de trend die we behandelden in hoe gebrekkige AI-testmodellen data lekken terwijl AI-ransomware toeneemt: AI-tools kunnen zowel blootstelling creëren als de exploitatie ervan goedkoper maken.
Wat dit voor jou betekent
Een VPN versleutelt je verbinding en verbergt je IP-adres voor sites en lokale netwerken. Het kan niet voorkomen dat een AI-agent van een bedrijf een screenshot van je factuurrecord publiceert. Zodra je gegevens in de systemen van een bedrijf staan, hangt de bescherming ervan af van de controles van dat bedrijf, niet van je persoonlijke privacytools.
Dat maakt persoonlijke privacygewoonten niet zinloos, maar het zet wel realistische verwachtingen. Voor individuen is de praktische hefboom het beperken van hoeveel gevoelige informatie je überhaupt afstaat, en snel handelen als een bedrijf je vertelt dat je gegevens zijn blootgesteld.
Wat organisaties en individuen kunnen doen
Voor organisaties en ontwikkelteams:
- Pas least privilege toe op AI-agenten. Geef ze alleen de repositories, tools en schermen die een taak vereist.
- Beperk agenten in het pushen naar openbare repositories, of vereis menselijke goedkeuring voor elke openbare schrijfactie.
- Maskeer of gebruik synthetische data in omgevingen waar agenten screenshots maken.
- Scan openbare repositories die met je organisatie te maken hebben, inclusief persoonlijke accounts van medewerkers, op verdwaalde afbeeldingen en bestanden.
- Behandel alle content die een agent leest als onbetrouwbaar, omdat prompt injection zijn gedrag kan omleiden.
Voor individuen:
- Gebruik unieke wachtwoorden en schakel multi-factor authenticatie in, zodat blootgestelde accountgegevens minder nuttig zijn.
- Let op datalekmeldingen en onverwachte e-mails die verwijzen naar echte bestellingen of accountactiviteit, wat kan wijzen op phishing gebouwd uit gelekte gegevens.
- Deel alleen de persoonlijke informatie die een dienst echt nodig heeft.
Belangrijkste punten
Het verhaal achter deze berichten is niet dat AI inherent roekeloos is. Het is dat automatisering zonder duidelijke grenzen kleine nalatigheden verandert in grote, openbare blootstellingen. Begrijpen hoe AI-agenten interne screenshots lekken helpt zowel bedrijven als klanten betere vragen te stellen over waar gevoelige data naartoe kan reizen.
Om bij te blijven met hoe AI-gedreven blootstelling en AI-ondersteunde aanvallen zich ontwikkelen, lees de ThreatsDay-roundup en ons rapport over AI-ransomware en lekkende testmodellen voor bredere context.




