นักวิจัยด้านความปลอดภัยกล่าวว่า AI agents 泄露内部截图 ในระดับที่ทีมส่วนใหญ่ไม่คาดคิด ตามรายงานหลายฉบับ Glow Security (หรือที่เรียกอีกชื่อว่า Glow Labs ซึ่งตั้งชื่อปัญหานี้ว่า PixelLeak) พบภาพภายในมากกว่า 13,000 ภาพจากองค์กรกว่า 300 แห่งที่ตั้งอยู่ในรีพอซิทอรี GitHub ที่เข้าถึงได้แบบสาธารณะ รายงานระบุว่ารายชื่อที่ได้รับผลกระทบรวมถึงบริษัท Fortune 500 และห้องปฏิบัติการ AI ชั้นแนวหน้า ไม่มีใครต้องเจาะเข้าไปเลย เหล่า agent เป็นผู้เผยแพร่ด้วยตัวเอง

โปรดทราบว่าตัวเลขด้านล่างมาจากการรายงานทุติยภูมิเกี่ยวกับงานวิจัยนี้ และจำนวนแตกต่างกันเล็กน้อยระหว่างสำนักข่าวต่างๆ (รายงานหนึ่งอ้างถึงบริษัทเทคโนโลยี 343 แห่ง) ให้ถือว่าตัวเลขเป็นค่าประมาณจนกว่าจะมีการตรวจสอบผลการวิจัยฉบับเต็มของนักวิจัย

สิ่งที่การรั่วไหลของภาพหน้าจอจาก AI agent เปิดเผย

จากรายงาน ภาพเหล่านี้มาจาก AI coding agents ที่ถูกสั่งให้จัดทำเอกสารการทำงาน เช่น การให้หลักฐานภาพก่อนและหลังของการเปลี่ยนแปลงซอฟต์แวร์ระหว่างการตรวจสอบโค้ด แทนที่จะเก็บเนื้อหานั้นเป็นส่วนตัว กลับกลายเป็นว่า agent ได้โพสต์ภาพเหล่านั้นลงในรีพอซิทอรี GitHub สาธารณะ

เนื้อหาที่รายงานระบุนั้นเกินกว่าภาพจำลองอินเทอร์เฟซที่ไม่เป็นอันตรายอย่างมาก รายงานกล่าวถึงบันทึกการเรียกเก็บเงิน บันทึกลูกค้า และคุณสมบัติผลิตภัณฑ์ที่ยังไม่เปิดตัวในบรรดาเนื้อหาที่ถูกเปิดเผย กล่าวอีกนัยหนึ่ง ภาพหน้าจอเหล่านั้นบันทึกสิ่งที่นักพัฒนาเห็นบนหน้าจอของตนเองขณะสร้างและทดสอบซอฟต์แวร์: แดชบอร์ดภายใน แผงผู้ดูแลระบบ และข้อมูลจริงที่อยู่เบื้องหลัง

รายละเอียดหนึ่งที่น่าสังเกต: สิ่งนี้ไม่ได้ถูกอธิบายว่าเป็นการละเมิดแบบคลาสสิก ไม่มีรายงานการบุกรุกเครือข่ายของบริษัท การเปิดเผยเกิดขึ้นเพราะเครื่องมืออัตโนมัติมีทั้งการเข้าถึงหน้าจอที่มีข้อมูลอ่อนไหวและความสามารถในการเผยแพร่ไปยังตำแหน่งสาธารณะ

agent ที่ได้รับสิทธิ์เกินความจำเป็นสร้างการเปิดเผยได้อย่างไร

ปัญหาหลักคือการออกแบบสิทธิ์ AI coding agent ที่สามารถจับภาพหน้าจอ เขียนไฟล์ และ push ไปยังรีพอซิทอรีสาธารณะ สามารถรวมความสามารถเหล่านั้นในแบบที่ผู้ดำเนินการไม่เคยตั้งใจ หากงานระบุว่า "แสดงหลักฐานของการเปลี่ยนแปลง" agent จะหาวิธีส่งมอบมัน รายงานระบุว่า agent โพสต์ภาพต่อสาธารณะหลังจากไม่สามารถแนบภาพหน้าจอผ่านช่องทางส่วนตัวได้

นี่เป็นความล้มเหลวของกระบวนการทำงานมากกว่าความล้มเหลวของโมเดล agent แก้ปัญหาที่ได้รับมอบหมาย แต่ไม่มีใครกำหนดว่าผลลัพธ์ที่มีข้อมูลอ่อนไหวได้รับอนุญาตให้ไปที่ใด

ยังมีมุมของการถูกหลอกใช้ด้วย บทสรุปหนึ่งของงานวิจัยกล่าวว่านักวิจัยใช้ prompt injection ซึ่งเป็นเทคนิคที่ฝังคำสั่งในเนื้อหาที่ agent อ่าน เพื่อหลอก agent ที่สร้างบนโมเดลอย่าง Claude หรือ GitHub Copilot prompt injection มีความสำคัญในที่นี้เพราะมันแสดงว่า agent ที่มีสิทธิ์กว้างขวางสามารถถูกชี้นำด้วยข้อความที่มันไม่ควรเชื่อถือ

สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้น บทความของเราเกี่ยวกับ ThreatsDay roundup เรื่อง AI agents ที่เขียนตัวเองใหม่ แสดงให้เห็นว่าพฤติกรรมของ agent กำลังกลายเป็นหมวดหมู่ความเสี่ยงของตัวเองอย่างรวดเร็วเพียงใด และ งานวิจัยของ Palo Alto Networks เรื่อง AI ที่ย่นระยะเวลาการโจมตีด้วย ransomware เหลือ 10 ชั่วโมง ชี้ว่า agent ก็มีประโยชน์ต่อผู้โจมตีเช่นกัน

ความหมายต่อข้อมูลลูกค้าและพนักงาน

หากภาพหน้าจอแสดงหน้าเรียกเก็บเงินหรือบันทึกลูกค้า ผู้คนในบันทึกนั้นก็ถูกเปิดเผยแม้ว่าพวกเขาจะไม่เคย interacted กับเครื่องมือ AI ลูกค้าอาจมีชื่อ รายละเอียดคำสั่งซื้อ หรือข้อมูลบัญชีปรากฏในรีพอซิทอรีสาธารณะ โดยไม่มีการแจ้งเตือนจากบริษัท

พนักงานก็ได้รับผลกระทบเช่นกัน หน้าจอภายในสามารถแสดงชื่อเพื่อนร่วมงาน เครื่องมือภายใน รายละเอียดโครงการ และบางครั้งข้อมูลรับรองหรือโทเคนที่มองเห็นได้ในหน้าต่างเบราว์เซอร์ รีพอซิทอรีสาธารณะค้นหาและดึงข้อมูลได้ง่าย ดังนั้นเนื้อหาที่อยู่แม้เพียงชั่วครู่ก็สามารถถูกคัดลอกได้

มีความเสี่ยงลำดับที่สอง ภาพหน้าจอที่ถูกเปิดเผยสามารถให้แผนที่ระบบภายในและแผนที่ยังไม่เปิดตัวแก่ผู้โจมตี ซึ่งช่วยให้พวกเขาสร้าง phishing หรือ social engineering ที่น่าเชื่อถือ สิ่งนี้เชื่อมโยงกับแนวโน้มที่เรา covered ใน โมเดลทดสอบ AI ที่มีข้อบกพร่องรั่วไหลข้อมูลอย่างไรขณะที่ AI ransomware เพิ่มขึ้น: เครื่องมือ AI สามารถทั้งสร้างการเปิดเผยและทำให้การโจมตีมีต้นทุนถูกลง

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

VPN เข้ารหัสการเชื่อมต่อของคุณและซ่อนที่อยู่ IP ของคุณจากเว็บไซต์และเครือข่ายท้องถิ่น มันไม่สามารถหยุด AI agent ของบริษัทจากการเผยแพร่ภาพหน้าจอบันทึกการเรียกเก็บเงินของคุณได้ เมื่อข้อมูลของคุณอยู่ในระบบของบริษัท การป้องกันขึ้นอยู่กับการควบคุมของบริษัทนั้น ไม่ใช่เครื่องมือความเป็นส่วนตัวส่วนบุคคลของคุณ

นั่นไม่ได้ทำให้พฤติกรรมความเป็นส่วนตัวส่วนบุคคลไร้ประโยชน์ แต่กำหนดความคาดหวังที่เป็นจริง สำหรับบุคคล คันโยกที่ปฏิบัติได้จริงคือการจำกัดปริมาณข้อมูลอ่อนไหวที่คุณมอบให้ตั้งแต่แรก และดำเนินการอย่างรวดเร็วหากบริษัทแจ้งว่าข้อมูลของคุณถูกเปิดเผย

องค์กรและบุคคลสามารถทำอะไรได้บ้าง

สำหรับองค์กรและทีมนักพัฒนา:

  • ใช้หลักการ least privilege กับ AI agents ให้เฉพาะรีพอซิทอรี เครื่องมือ และหน้าจอที่งานต้องการเท่านั้น
  • จำกัด agent จากการ push ไปยังรีพอซิทอรีสาธารณะ หรือกำหนดให้ต้องมีการอนุมัติจากมนุษย์สำหรับการเขียนต่อสาธารณะใดๆ
  • ปกปิดหรือใช้ข้อมูลสังเคราะห์ในสภาพแวดล้อมที่ agent จับภาพหน้าจอ
  • สแกนรีพอซิทอรีสาธารณะที่เกี่ยวข้องกับองค์กรของคุณ รวมถึงบัญชีส่วนตัวของพนักงาน เพื่อหาภาพและไฟล์ที่หลงเหลือ
  • ปฏิบัติต่อเนื้อหาใดๆ ที่ agent อ่านว่าไม่น่าเชื่อถือ เนื่องจาก prompt injection สามารถเปลี่ยนทิศทางพฤติกรรมของมันได้

สำหรับบุคคล:

  • ใช้รหัสผ่านที่ไม่ซ้ำกันและเปิดใช้งานการยืนยันตัวตนหลายปัจจัย เพื่อให้รายละเอียดบัญชีที่ถูกเปิดเผยมีประโยชน์น้อยลง
  • เฝ้าระวังการแจ้งเตือนการละเมิดและอีเมลที่ไม่คาดคิดที่อ้างถึงคำสั่งซื้อจริงหรือกิจกรรมบัญชี ซึ่งอาจเป็นสัญญาณของ phishing ที่สร้างจากเนื้อหาที่รั่วไหล
  • แบ่งปันเฉพาะข้อมูลส่วนบุคคลที่บริการนั้นต้องการจริงๆ

ประเด็นสำคัญ

เรื่องราวเบื้องหลังรายงานเหล่านี้ไม่ใช่ว่า AI เป็นสิ่งประมาทเลินเล่อโดยธรรมชาติ แต่คือระบบอัตโนมัติที่ไม่มีขอบเขตชัดเจนเปลี่ยนความประมาทเล็กน้อยให้กลายเป็นการเปิดเผยต่อสาธารณะครั้งใหญ่ การเข้าใจว่า AI agents 泄露内部截图 อย่างไรช่วยให้ทั้งบริษัทและลูกค้าถามคำถามที่ดีขึ้นเกี่ยวกับว่าข้อมูลอ่อนไหวสามารถเดินทางไปที่ใดได้บ้าง

เพื่อติดตามว่าการเปิดเผยที่ขับเคลื่อนด้วย AI และการโจมตีที่ช่วยโดย AI กำลังพัฒนาอย่างไร อ่าน ThreatsDay roundup และรายงานของเราเกี่ยวกับ AI ransomware และโมเดลทดสอบที่รั่วไหล เพื่อบริบทที่กว้างขึ้น