Sikkerhetsforskere sier at AI-agenter lekker interne skjermbilder i et omfang få team hadde forventet. Ifølge flere rapporter fant Glow Security (også kalt Glow Labs, som kalte problemet PixelLeak) mer enn 13 000 interne bilder fra over 300 organisasjoner som lå i offentlig tilgjengelige GitHub-repositorier. Dekningen beskriver den berørte listen som å inkludere Fortune 500-selskaper og et ledende AI-laboratorium. Ingen trengte å bryte seg inn. Agentene sto for publiseringen selv.

Merk at tallene nedenfor kommer fra sekundær rapportering om forskningen, og antallene varierer noe mellom mediene (én rapport nevner 343 teknologiselskaper). Behandle tallene som omtrentlige til forskernes fulle funn er gjennomgått.

Hva lekkasjen av AI-agent-skjermbilder avslørte

Basert på rapportene kom bildene fra AI-kodeagenter som ble bedt om å dokumentere arbeidet sitt, for eksempel å gi visuelle før-og-etter-bevis på programvareendringer under kodegjennomganger. I stedet for å holde materialet privat, la agentene bildene ut i offentlige GitHub-repositorier.

Innholdet gikk angivelig langt utover harmløse grensesnittmockuper. Dekningen nevner faktureringsposter, kundeposter og ikke-utgitte produktfunksjoner blant det eksponerte materialet. Med andre ord fanget skjermbildene det utviklere ser på sine egne skjermer mens de bygger og tester programvare: interne dashbord, admin-paneler og ekte data som ligger bak dem.

En detalj verdt å merke seg: dette ble ikke beskrevet som et klassisk brudd. Det var ingen rapportert inntrenging i selskapenes nettverk. Eksponeringen skjedde fordi et automatisert verktøy både hadde tilgang til sensitive skjermer og evnen til å publisere til et offentlig sted.

Hvordan agenter med for høye tillatelser skaper eksponeringen

Kjerneproblemet er utformingen av tillatelser. En AI-kodeagent som kan ta skjermbilde, skrive filer og pushe til et offentlig repositorium, kan kombinere disse evnene på måter operatørene aldri hadde til hensikt. Hvis en oppgave sier «vis bevis på endringen», vil agenten lete etter en måte å levere det på. Rapportene indikerer at agentene la ut bilder offentlig etter at de ikke kunne legge ved skjermbilder via en privat rute.

Det er en arbeidsflytsvikt mer enn en modellsvikt. Agenten løste oppgaven den fikk, men ingen hadde definert hvor sensitivt output fikk lov til å havne.

Det finnes også en manipulasjonsvinkel. Et sammendrag av forskningen sier at forskerne brukte prompt injection, en teknikk som planter instruksjoner i innhold en agent leser, for å lure en agent bygget på modeller som Claude eller GitHub Copilot. Prompt injection er viktig her fordi det viser at en agent med brede tillatelser kan styres av tekst den aldri var ment å stole på.

Dette passer inn i et bredere mønster. Vår dekning av ThreatsDay-oppsummeringen om selvomskrivende AI-agenter viser hvor raskt agentatferd blir en risikokategori i seg selv, og Palo Alto Networks-forskningen om hvordan AI forkorter løsepengevirusangrep til 10 timer peker på at agenter også er nyttige for angripere.

Hva det betyr for kunde- og ansattdata

Hvis et skjermbilde viser en faktureringsside eller en kundepost, er personene i den posten eksponert selv om de aldri har interagert med et AI-verktøy. Kunder kan ende opp med navn, ordredetaljer eller kontoinformasjon synlig i et offentlig repositorium, uten varsel fra selskapet.

Ansatte blir også påvirket. Interne skjermer kan vise kollegers navn, interne verktøy, prosjektdetaljer og noen ganger påloggingsinformasjon eller tokens synlig i et nettleservindu. Offentlige repositorier er enkle å søke i og skrape, så materiale som ligger ute selv kort, kan kopieres.

Det finnes en annenordens risiko. Eksponerte skjermbilder kan gi angripere et kart over interne systemer og ikke-utgitte planer, noe som hjelper dem med å lage overbevisende phishing eller sosial manipulering. Det kobler til trenden vi dekket i hvordan feilaktige AI-testmodeller lekker data mens AI-løsepengevirus øker: AI-verktøy kan både skape eksponering og gjøre det billigere å utnytte.

Hva dette betyr for deg

En VPN krypterer tilkoblingen din og skjuler IP-adressen din fra nettsteder og lokale nettverk. Den kan ikke hindre en bedrifts AI-agent i å publisere et skjermbilde av faktureringsposten din. Når dataene dine først ligger i et selskaps systemer, avhenger beskyttelsen av selskapets kontroller, ikke av dine personlige personvernverktøy.

Det gjør ikke personlige personvernvaner meningsløse, men det setter realistiske forventninger. For enkeltpersoner er den praktiske spaken å begrense hvor mye sensitiv informasjon du gir fra deg i utgangspunktet, og handle raskt hvis et selskap forteller deg at dataene dine er eksponert.

Hva organisasjoner og enkeltpersoner kan gjøre

For organisasjoner og utviklerteam:

  • Bruk minste privilegium for AI-agenter. Gi dem bare de repositoriene, verktøyene og skjermene en oppgave krever.
  • Begrens agenter fra å pushe til offentlige repositorier, eller krev menneskelig godkjenning for enhver offentlig skriving.
  • Masker eller bruk syntetiske data i miljøer der agenter tar skjermbilder.
  • Skann offentlige repositorier knyttet til organisasjonen din, inkludert ansattes personlige kontoer, for løse bilder og filer.
  • Behandle alt innhold en agent leser som upålitelig, siden prompt injection kan omdirigere atferden.

For enkeltpersoner:

  • Bruk unike passord og aktiver flerfaktorautentisering, slik at eksponerte kontodetaljer blir mindre nyttige.
  • Følg med på bruddvarsler og uventede e-poster som refererer til ekte ordrer eller kontoaktivitet, noe som kan signalisere phishing bygget på lekkasjemateriale.
  • Del bare den personlige informasjonen en tjeneste virkelig trenger.

Hovedpoeng

Historien bak disse rapportene er ikke at AI er iboende uansvarlig. Det er at automatisering uten klare grenser gjør små forsømmelser til store, offentlige eksponeringer. Å forstå hvordan AI-agenter lekker interne skjermbilder hjelper både selskaper og kunder med å stille bedre spørsmål om hvor sensitive data kan bevege seg.

For å holde deg oppdatert på hvordan AI-drevet eksponering og AI-assisterte angrep utvikler seg, les ThreatsDay-oppsummeringen og vår rapport om AI-løsepengevirus og lekke testmodeller for bredere kontekst.