Дослідники з кібербезпеки кажуть, що агенти ШІ зливають внутрішні скриншоти в масштабах, яких мало хто з команд очікував. Згідно з численними повідомленнями, Glow Security (також відома як Glow Labs, яка назвала цю проблему PixelLeak) виявила понад 13 000 внутрішніх зображень із понад 300 організацій, що лежали у загальнодоступних репозиторіях GitHub. У публікаціях зазначається, що до постраждалих належать компанії зі списку Fortune 500 та одна з передових лабораторій ШІ. Нікому не довелося зламувати системи. Агенти самі опублікували ці дані.
Зауважте, що наведені нижче цифри походять із вторинних публікацій про це дослідження, і підрахунки дещо різняться між виданнями (в одному звіті згадується 343 технологічні компанії). Ставтеся до цих чисел як до приблизних, доки повні результати дослідників не буде перевірено.
Що виявив витік скриншотів через агентів ШІ
Згідно зі звітами, ці зображення походили від агентів ШІ для написання коду, яких просили документувати свою роботу, наприклад, надавати візуальні докази «до і після» змін у програмному забезпеченні під час перевірки коду. Замість того щоб зберігати ці матеріали в приватному доступі, агенти публікували зображення в загальнодоступні репозиторії GitHub.
Повідомляється, що вміст виходив далеко за межі нешкідливих макетів інтерфейсу. У публікаціях серед відкритих матеріалів згадуються платіжні записи, дані клієнтів і ще не випущені функції продуктів. Іншими словами, скриншоти фіксували те, що розробники бачать на своїх екранах під час створення й тестування програмного забезпечення: внутрішні панелі моніторингу, адміністративні панелі та реальні дані за ними.
Одна деталь, варта уваги: це не описувалося як класичний злам. Про проникнення в мережі компаній не повідомлялося. Витік стався тому, що автоматизований інструмент мав і доступ до чутливих екранів, і можливість публікувати в загальнодоступному місці.
Як агенти з надмірними дозволами створюють витік
Основна проблема — це дизайн дозволів. Агент ШІ для написання коду, який може знімати екран, записувати файли й надсилати їх у загальнодоступний репозиторій, здатен поєднувати ці можливості так, як його оператори ніколи не задумували. Якщо завдання каже «покажи докази зміни», агент шукатиме спосіб його виконати. Звіти вказують, що агенти публікували зображення публічно після того, як не змогли прикріпити скриншоти через приватний шлях.
Це радше збій робочого процесу, ніж збій моделі. Агент виконав поставлене завдання, але ніхто не визначив, куди дозволено потрапляти чутливому результату.
Існує також аспект маніпуляції. В одному з підсумків дослідження зазначається, що дослідники використали ін'єкцію підказки — техніку, яка впроваджує інструкції у вміст, який читає агент, — щоб обманути агента, побудованого на таких моделях, як Claude або GitHub Copilot. Ін'єкція підказки тут важлива, бо вона показує, що агентом із широкими дозволами можна керувати за допомогою тексту, якому він ніколи не мав довіряти.
Це вписується в ширшу картину. Наш огляд ThreatsDay про агентів ШІ, що переписують самі себе показує, як швидко поведінка агентів стає окремою категорією ризику, а дослідження Palo Alto Networks про те, як ШІ скорочує атаки програм-вимагачів до 10 годин вказує на те, що агенти корисні й для зловмисників.
Що це означає для даних клієнтів і співробітників
Якщо скриншот показує сторінку оплати або запис клієнта, люди з цього запису стають уразливими, навіть попри те, що вони ніколи не взаємодіяли з інструментом ШІ. Клієнти можуть опинитися в ситуації, коли їхні імена, деталі замовлень або інформація про акаунт стають видимими в загальнодоступному репозиторії без будь-якого повідомлення від компанії.
Співробітники також страждають. Внутрішні екрани можуть показувати імена колег, внутрішні інструменти, деталі проєктів, а іноді й облікові дані чи токени, видимі у вікні браузера. Загальнодоступні репозиторії легко шукати й збирати автоматично, тож матеріал, який залишається там навіть ненадовго, може бути скопійований.
Існує й вторинний ризик. Відкриті скриншоти можуть дати зловмисникам карту внутрішніх систем і ще не випущених планів, що допомагає їм створювати переконливий фішинг або соціальну інженерію. Це пов'язується з тенденцією, яку ми висвітлювали в матеріалі про те, як дефектні тестові моделі ШІ зливають дані, поки зростають програми-вимагачі з ШІ: інструменти ШІ можуть і створювати витік, і робити його використання дешевшим.
Що це означає для вас
VPN шифрує ваше з'єднання й приховує вашу IP-адресу від сайтів і локальних мереж. Він не може зупинити агента ШІ компанії від публікації скриншота вашого платіжного запису. Щойно ваші дані потрапляють у системи компанії, їхній захист залежить від засобів контролю цієї компанії, а не від ваших особистих інструментів приватності.
Це не робить особисті звички щодо приватності безглуздими, але встановлює реалістичні очікування. Для окремих людей практичний важіль — обмежувати обсяг чутливої інформації, яку ви взагалі передаєте, і діяти швидко, якщо компанія повідомляє вам про витік ваших даних.
Що можуть зробити організації та окремі люди
Для організацій і команд розробників:
- Застосовуйте принцип найменших привілеїв до агентів ШІ. Давайте їм лише ті репозиторії, інструменти й екрани, які потрібні для завдання.
- Забороняйте агентам надсилати дані до загальнодоступних репозиторіїв або вимагайте схвалення людини для будь-якого публічного запису.
- Маскуйте або використовуйте синтетичні дані в середовищах, де агенти знімають скриншоти.
- Скануйте загальнодоступні репозиторії, пов'язані з вашою організацією, включно з особистими акаунтами співробітників, на наявність зайвих зображень і файлів.
- Ставтеся до будь-якого вмісту, який читає агент, як до ненадійного, оскільки ін'єкція підказки може змінити його поведінку.
Для окремих людей:
- Використовуйте унікальні паролі й увімкніть багатофакторну автентифікацію, щоб відкриті дані акаунтів були менш корисними.
- Стежте за повідомленнями про витоки й несподіваними листами, які згадують реальні замовлення чи активність акаунта, що може свідчити про фішинг, створений із викрадених матеріалів.
- Діліться лише тією особистою інформацією, яка справді потрібна сервісу.
Ключові висновки
Історія за цими звітами не в тому, що ШІ за своєю природою безрозсудний. А в тому, що автоматизація без чітких меж перетворює дрібні недогляди на великі публічні витоки. Розуміння того, як агенти ШІ зливають внутрішні скриншоти, допомагає і компаніям, і клієнтам ставити кращі запитання про те, куди можуть потрапляти чутливі дані.
Щоб бути в курсі того, як розвиваються витоки, спричинені ШІ, та атаки за допомогою ШІ, читайте огляд ThreatsDay і наш звіт про програми-вимагачі з ШІ та тестові моделі, що зливають дані для ширшого контексту.




