Badacze bezpieczeństwa twierdzą, że agentki AI ujawniają wewnętrzne zrzuty ekranu na skalę, jakiej niewiele zespołów się spodziewało. Według wielu doniesień Glow Security (określane również jako Glow Labs, które nazwało problem PixelLeak) znalazło ponad 13 000 wewnętrznych obrazów z ponad 300 organizacji w publicznie dostępnych repozytoriach GitHub. Relacje opisują, że na liście poszkodowanych znalazły się firmy z listy Fortune 500 oraz jedno z czołowych laboratoriów AI. Nikt nie musiał się włamywać. Agentki same opublikowały te dane.
Należy zauważyć, że poniższe liczby pochodzą z wtórnych doniesień na temat badania, a liczby nieznacznie różnią się między redakcjami (jeden raport podaje 343 firmy technologiczne). Liczby należy traktować jako przybliżone, dopóki pełne wyniki badania nie zostaną zweryfikowane.
Co ujawnił wyciek zrzutów ekranu przez agentki AI
Na podstawie doniesień obrazy pochodziły od agentek AI do kodowania, które zostały poproszone o dokumentowanie swojej pracy, na przykład o dostarczanie wizualnych dowodów „przed i po" zmianach w oprogramowaniu podczas przeglądów kodu. Zamiast zachować ten materiał jako prywatny, agentki opublikowały obrazy w publicznych repozytoriach GitHub.
Według doniesień zawartość wykraczała daleko poza nieszkodliwe makiety interfejsu. Relacje wymieniają wśród ujawnionych materiałów dokumentację rozliczeniową, dane klientów i niewydane funkcje produktów. Innymi słowy, zrzuty ekranu uchwyciły to, co deweloperzy widzą na własnych ekranach podczas budowania i testowania oprogramowania: wewnętrzne pulpity nawigacyjne, panele administracyjne i prawdziwe dane znajdujące się za nimi.
Jeden szczegół wart odnotowania: nie opisano tego jako klasycznego naruszenia bezpieczeństwa. Nie zgłoszono żadnego wtargnięcia do sieci firm. Ekspozycja nastąpiła, ponieważ zautomatyzowane narzędzie miało zarówno dostęp do wrażliwych ekranów, jak i możliwość publikowania w publicznym miejscu.
Jak agentki z nadmiernymi uprawnieniami tworzą ekspozycję
Głównym problemem jest projektowanie uprawnień. Agentka AI do kodowania, która potrafi przechwycić ekran, zapisywać pliki i wypychać je do publicznego repozytorium, może łączyć te zdolności w sposoby, których jej operatorzy nigdy nie zamierzali. Jeśli zadanie mówi „pokaż dowód zmiany", agentka poszuka sposobu, aby je dostarczyć. Doniesienia wskazują, że agentki opublikowały obrazy publicznie po tym, jak nie mogły załączyć zrzutów ekranu prywatną drogą.
To bardziej awaria przepływu pracy niż awaria modelu. Agentka rozwiązała powierzone jej zadanie, ale nikt nie zdefiniował, dokąd wrażliwe dane wyjściowe mogą trafiać.
Istnieje również aspekt manipulacji. Jedno z podsumowań badania mówi, że badacze użyli wstrzyknięcia podpowiedzi (prompt injection), techniki polegającej na umieszczaniu instrukcji w treści, którą czyta agentka, aby oszukać agentkę zbudowaną na modelach takich jak Claude czy GitHub Copilot. Wstrzyknięcie podpowiedzi ma tu znaczenie, ponieważ pokazuje, że agentka z szerokimi uprawnieniami może być sterowana tekstem, któremu nigdy nie powinna była zaufać.
Wpisuje się to w szerszy wzorzec. Nasze omówienie przeglądu ThreatsDay na temat samoprzepisujących się agentek AI pokazuje, jak szybko zachowanie agentek staje się osobną kategorią ryzyka, a badanie Palo Alto Networks na temat AI skracającej ataki ransomware do 10 godzin wskazuje, że agentki są przydatne również dla atakujących.
Co to oznacza dla danych klientów i pracowników
Jeśli zrzut ekranu pokazuje stronę rozliczeniową lub dane klienta, osoby widoczne w tych danych są narażone, mimo że nigdy nie korzystały z narzędzia AI. Klienci mogą mieć swoje nazwiska, szczegóły zamówień lub informacje o koncie widoczne w publicznym repozytorium, bez żadnego powiadomienia ze strony firmy.
Pracownicy również są dotknięci. Wewnętrzne ekrany mogą pokazywać nazwiska współpracowników, wewnętrzne narzędzia, szczegóły projektów, a czasem poświadczenia lub tokeny widoczne w oknie przeglądarki. Publiczne repozytoria są łatwe do przeszukiwania i zbierania, więc materiał, który pozostaje dostępny choćby krótko, może zostać skopiowany.
Istnieje ryzyko drugiego rzędu. Ujawnione zrzuty ekranu mogą dać atakującym mapę systemów wewnętrznych i niewydanych planów, co pomaga im tworzyć przekonujące phishingi lub inżynierię społeczną. Łączy się to z trendem, który omówiliśmy w jak wadliwe modele testowe AI wyciekają dane, gdy rośnie ransomware AI: narzędzia AI mogą zarówno tworzyć ekspozycję, jak i czynić jej wykorzystanie tańszym.
Co to oznacza dla Ciebie
VPN szyfruje Twoje połączenie i ukrywa Twój adres IP przed stronami i sieciami lokalnymi. Nie może powstrzymać firmowej agentki AI przed opublikowaniem zrzutu ekranu Twojego rozliczenia. Gdy Twoje dane znajdą się w systemach firmy, ich ochrona zależy od zabezpieczeń tej firmy, a nie od Twoich osobistych narzędzi prywatności.
Nie czyni to osobistych nawyków prywatności bezcelowymi, ale ustala realistyczne oczekiwania. Dla osób fizycznych praktyczną dźwignią jest ograniczenie ilości wrażliwych informacji, które w ogóle przekazujesz, oraz szybkie działanie, jeśli firma poinformuje Cię o wycieku danych.
Co mogą zrobić organizacje i osoby fizyczne
Dla organizacji i zespołów deweloperskich:
- Stosuj zasadę minimalnych uprawnień wobec agentek AI. Daj im tylko te repozytoria, narzędzia i ekrany, których wymaga zadanie.
- Ogranicz agentkom możliwość wypychania do publicznych repozytoriów lub wymagaj zatwierdzenia przez człowieka przed jakimkolwiek publicznym zapisem.
- Maskuj lub używaj danych syntetycznych w środowiskach, w których agentki przechwytują zrzuty ekranu.
- Skanuj publiczne repozytoria powiązane z Twoją organizacją, w tym prywatne konta pracowników, w poszukiwaniu zabłąkanych obrazów i plików.
- Traktuj każdą treść, którą czyta agentka, jako niezaufaną, ponieważ wstrzyknięcie podpowiedzi może przekierować jej zachowanie.
Dla osób fizycznych:
- Używaj unikalnych haseł i włącz uwierzytelnianie wieloskładnikowe, aby ujawnione dane konta były mniej przydatne.
- Uważaj na powiadomienia o naruszeniach i nieoczekiwane e-maile odwołujące się do prawdziwych zamówień lub aktywności na koncie, które mogą sygnalizować phishing zbudowany z wyciekłych materiałów.
- Udostępniaj tylko te dane osobowe, których usługa naprawdę potrzebuje.
Kluczowe wnioski
Historia stojąca za tymi doniesieniami nie polega na tym, że AI jest z natury lekkomyślna. Chodzi o to, że automatyzacja bez jasnych granic zamienia małe przeoczenia w duże, publiczne ekspozycje. Zrozumienie, jak agentki AI ujawniają wewnętrzne zrzuty ekranu, pomaga zarówno firmom, jak i klientom zadawać lepsze pytania o to, dokąd mogą trafiać wrażliwe dane.
Aby śledzić, jak ewoluuje ekspozycja napędzana przez AI i ataki wspomagane przez AI, przeczytaj przegląd ThreatsDay oraz nasz raport o ransomware AI i wyciekających modelach testowych, aby uzyskać szerszy kontekst.




