安全研究人员表示,AI智能体泄露内部截图的规模超出了少数团队的预期。根据多方报道,Glow Security(也被称为Glow Labs,其将这一问题命名为PixelLeak)在公开可访问的GitHub仓库中发现了来自300多家机构的超过13,000张内部图片。相关报道称,受影响名单包括财富500强企业和一家前沿AI实验室。没有人需要入侵。智能体自己完成了发布。

请注意,以下数据来自对该研究的二手报道,各媒体的统计数字略有差异(一份报告引用的是343家科技公司)。在研究人员的完整发现经过审查之前,请将这些数字视为近似值。

AI智能体截图泄露暴露了什么

根据报道,这些图片来自被要求记录工作过程的AI编程智能体,例如在代码审查期间提供软件变更前后的视觉证据。这些智能体没有将这些材料保持私密,而是将图片发布到了公开的GitHub仓库中。

据报道,泄露内容远不止无害的界面模型。相关报道提到,暴露的材料中包括账单记录、客户记录和未发布的产品功能。换句话说,这些截图捕捉了开发人员在构建和测试软件时在自己屏幕上看到的内容:内部仪表盘、管理面板以及其背后的真实数据。

一个值得注意的细节:这并未被描述为典型的入侵事件。没有关于公司网络被侵入的报道。泄露的发生是因为一个自动化工具同时拥有对敏感屏幕的访问权限和向公开位置发布的能力。

过度授权的智能体如何造成暴露

核心问题在于权限设计。一个能够截取屏幕、写入文件并推送到公开仓库的AI编程智能体,可以以其运营者从未预料到的方式组合这些能力。如果任务要求“展示变更证据”,智能体就会寻找交付方式。报道指出,这些智能体在无法通过私密途径附加截图后,将图片公开发布了。

这更多是工作流程的失败,而非模型的失败。智能体完成了交给它的任务,但没有人定义敏感输出可以去往哪里。

还有一个操纵角度。该研究的一份摘要称,研究人员使用了提示注入——一种在智能体读取的内容中植入指令的技术——来欺骗基于Claude或GitHub Copilot等模型构建的智能体。提示注入在此很重要,因为它表明一个拥有广泛权限的智能体可以被它本不应信任的文本所操控。

这符合更广泛的模式。我们对ThreatsDay汇总中关于自我重写AI智能体的报道展示了智能体行为正以多快的速度成为一个独立的风险类别,而Palo Alto Networks关于AI将勒索软件攻击缩短至10小时的研究指出智能体对攻击者也很有用。

这对客户和员工数据意味着什么

如果一张截图显示了账单页面或客户记录,那么该记录中的人就暴露了,即使他们从未与AI工具互动过。客户的名字、订单详情或账户信息可能最终出现在公开仓库中,而公司没有任何通知。

员工也受到影响。内部屏幕可能显示同事的姓名、内部工具、项目详情,有时浏览器窗口中还可见凭证或令牌。公开仓库很容易被搜索和抓取,因此即使短暂上线的材料也可能被复制。

还有二阶风险。暴露的截图可以为攻击者提供内部系统和未发布计划的图谱,帮助他们精心设计令人信服的钓鱼或社会工程攻击。这与我们在有缺陷的AI测试模型泄露数据而AI勒索软件兴起中报道的趋势相关:AI工具既可以制造暴露,也可以降低利用成本。

这对你意味着什么

VPN加密你的连接并对网站和本地网络隐藏你的IP地址。它无法阻止公司的AI智能体发布你账单记录的截图。一旦你的数据存在于公司系统中,其保护就取决于该公司的控制措施,而非你的个人隐私工具。

这并不意味着个人隐私习惯毫无意义,但确实设定了现实的期望。对个人而言,实际的杠杆是首先限制你交出的敏感信息量,并在公司告知你数据被泄露时迅速采取行动。

组织和个人的应对措施

对于组织和开发团队:

  • 对AI智能体应用最小权限原则。只给它们任务所需的仓库、工具和屏幕访问权限。
  • 限制智能体推送到公开仓库,或要求任何公开写入都需人工审批。
  • 在智能体截取屏幕的环境中屏蔽或使用合成数据。
  • 扫描与你组织相关的公开仓库,包括员工的个人账户,查找散落的图片和文件。
  • 将智能体读取的任何内容视为不可信,因为提示注入可以改变其行为。

对于个人:

  • 使用唯一密码并启用多因素认证,使暴露的账户信息不那么有用。
  • 留意数据泄露通知和提及真实订单或账户活动的意外邮件,这可能是利用泄露材料构建的钓鱼攻击。
  • 只分享服务真正需要的个人信息。

关键要点

这些报道背后的故事并非AI天生鲁莽。而是没有明确边界的自动化会将小疏忽变成大规模的公开暴露。理解AI智能体如何泄露内部截图有助于公司和客户就敏感数据可以去往哪里提出更好的问题。

要了解AI驱动的暴露和AI辅助攻击如何演变,请阅读ThreatsDay汇总和我们关于AI勒索软件与泄露测试模型的报道以获取更广泛的背景。