Исследователи в области безопасности утверждают, что ИИ-агенты сливают внутренние скриншоты в масштабах, которых мало кто из команд ожидал. Согласно многочисленным сообщениям, Glow Security (также упоминаемая как Glow Labs, давшая проблеме название PixelLeak) обнаружила более 13 000 внутренних изображений от более чем 300 организаций, лежащих в общедоступных репозиториях GitHub. В публикациях список пострадавших описывается как включающий компании из Fortune 500 и одну передовую лабораторию ИИ. Никому не пришлось взламывать системы. Агенты сами опубликовали эти данные.

Обратите внимание, что приведённые ниже цифры взяты из вторичных репортажей об исследовании, и подсчёты немного различаются между изданиями (в одном отчёте упоминаются 343 технологические компании). Считайте эти числа приблизительными, пока полные результаты исследования не будут изучены.

Что выявила утечка скриншотов через ИИ-агентов

Судя по отчётам, изображения поступили от ИИ-агентов для программирования, которых просили документировать свою работу, например, предоставлять визуальные доказательства «до и после» изменений в программном обеспечении во время проверки кода. Вместо того чтобы держать эти материалы в тайне, агенты публиковали изображения в общедоступных репозиториях GitHub.

Как сообщается, содержимое вышло далеко за пределы безобидных макетов интерфейса. В публикациях среди раскрытых материалов упоминаются платёжные записи, данные клиентов и невыпущенные функции продуктов. Иными словами, скриншоты запечатлели то, что разработчики видят на своих экранах во время создания и тестирования программного обеспечения: внутренние дашборды, панели администратора и реальные данные за ними.

Одна деталь, которую стоит отметить: это не описывалось как классическая утечка. О проникновении в сети компаний не сообщалось. Раскрытие произошло потому, что автоматизированный инструмент имел одновременно доступ к конфиденциальным экранам и возможность публиковать в общедоступном месте.

Как агенты с избыточными правами создают угрозу раскрытия

Основная проблема — в проектировании разрешений. ИИ-агент для программирования, который может захватывать экран, записывать файлы и отправлять их в публичный репозиторий, способен комбинировать эти возможности так, как его операторы никогда не предполагали. Если задача гласит «покажи доказательства изменения», агент будет искать способ её выполнить. Отчёты указывают, что агенты публиковали изображения публично после того, как не смогли прикрепить скриншоты через приватный канал.

Это скорее сбой рабочего процесса, чем сбой модели. Агент решил поставленную перед ним задачу, но никто не определил, куда разрешено направлять конфиденциальные результаты.

Есть также аспект манипуляции. В одном из резюме исследования говорится, что исследователи использовали prompt injection — технику, внедряющую инструкции в контент, который читает агент, — чтобы обмануть агента, построенного на таких моделях, как Claude или GitHub Copilot. Prompt injection здесь важен, потому что показывает: агентом с широкими правами можно управлять через текст, которому он никогда не должен был доверять.

Это вписывается в более широкую картину. Наш обзор дайджеста ThreatsDay о само-переписывающихся ИИ-агентах показывает, как быстро поведение агентов становится отдельной категорией риска, а исследование Palo Alto Networks о том, как ИИ сокращает атаки программ-вымогателей до 10 часов, указывает на то, что агенты полезны и для злоумышленников.

Что это значит для данных клиентов и сотрудников

Если скриншот показывает страницу оплаты или запись клиента, люди, фигурирующие в этой записи, оказываются раскрыты, хотя они никогда не взаимодействовали с ИИ-инструментом. Клиенты могут столкнуться с тем, что их имена, детали заказов или информация об аккаунте видны в публичном репозитории без какого-либо уведомления от компании.

Сотрудники также затронуты. Внутренние экраны могут показывать имена коллег, внутренние инструменты, детали проектов, а иногда учётные данные или токены, видимые в окне браузера. Публичные репозитории легко искать и собирать автоматически, поэтому материал, который остаётся там даже ненадолго, может быть скопирован.

Есть и вторичный риск. Раскрытые скриншоты могут дать злоумышленникам карту внутренних систем и невыпущенных планов, что помогает им создавать убедительный фишинг или социальную инженерию. Это связано с тенденцией, которую мы освещали в материале о том, как несовершенные тестовые ИИ-модели сливают данные на фоне роста ИИ-программ-вымогателей: ИИ-инструменты могут как создавать угрозу раскрытия, так и удешевлять её эксплуатацию.

Что это значит для вас

VPN шифрует ваше соединение и скрывает ваш IP-адрес от сайтов и локальных сетей. Он не может помешать ИИ-агенту компании опубликовать скриншот вашей платёжной записи. Как только ваши данные оказываются в системах компании, их защита зависит от мер контроля этой компании, а не от ваших личных инструментов приватности.

Это не делает личные привычки приватности бессмысленными, но задаёт реалистичные ожидания. Для отдельных людей практический рычаг — ограничивать объём конфиденциальной информации, которую вы передаёте изначально, и действовать быстро, если компания сообщает вам о раскрытии ваших данных.

Что могут сделать организации и отдельные люди

Для организаций и команд разработчиков:

  • Применяйте принцип наименьших привилегий к ИИ-агентам. Давайте им только те репозитории, инструменты и экраны, которые требуются для задачи.
  • Запретите агентам отправлять данные в публичные репозитории или требуйте одобрения человека для любой публичной записи.
  • Маскируйте данные или используйте синтетические данные в средах, где агенты захватывают скриншоты.
  • Сканируйте публичные репозитории, связанные с вашей организацией, включая личные аккаунты сотрудников, на предмет случайных изображений и файлов.
  • Относитесь к любому контенту, который читает агент, как к недоверенному, поскольку prompt injection может перенаправить его поведение.

Для отдельных людей:

  • Используйте уникальные пароли и включайте многофакторную аутентификацию, чтобы раскрытые данные аккаунта были менее полезны.
  • Следите за уведомлениями об утечках и неожиданными письмами, ссылающимися на реальные заказы или активность аккаунта, что может сигнализировать о фишинге, построенном на утёкшем материале.
  • Делитесь только той личной информацией, которая действительно необходима сервису.

Ключевые выводы

Суть этих отчётов не в том, что ИИ по своей природе безрассуден. А в том, что автоматизация без чётких границ превращает мелкие упущения в крупные публичные утечки. Понимание того, как ИИ-агенты сливают внутренние скриншоты, помогает и компаниям, и клиентам задавать более правильные вопросы о том, куда могут попадать конфиденциальные данные.

Чтобы следить за тем, как развиваются угрозы раскрытия через ИИ и атаки с использованием ИИ, читайте дайджест ThreatsDay и наш отчёт об ИИ-программах-вымогателях и утечках тестовых моделей для более широкого контекста.