AI-агенти виклали у відкритий доступ понад 13 тисяч секретних скриншотів: постраждали сотні компаній

AI-агенти для розробки програмного забезпечення могли ненавмисно оприлюднювати конфіденційні скриншоти корпоративних систем у відкритих репозиторіях GitHub. Дослідники виявили понад 13 тисяч таких зображень, пов’язаних із сотнями компаній.
Кібербезпекова команда назвала проблему PixelLeak. Загалом дослідники ідентифікували 343 організації та понад 900 репозиторіїв, у яких могли опинитися внутрішні матеріали.
Серед потенційно постраждалих були велика технологічна компанія, AI-лабораторія, постачальник корпоративного програмного забезпечення та туристична компанія зі списку Fortune 500. При цьому витоки виникали не внаслідок навмисної атаки, а через спосіб, у який AI-агенти намагалися виконувати поставлені завдання.
Типовий сценарій виглядав так: розробник просив AI-агента показати, що внесені зміни в інтерфейсі справді працюють. Для цього потрібно було продемонструвати стан програми до та після виправлення.
Звичайний користувач GitHub може прикріпити зображення до pull request через вебінтерфейс. AI-агенти часто працюють через командний рядок і не мають такого самого механізму, тому починали шукати обхідний шлях.
У частині випадків агент створював або використовував окремий публічний репозиторій, завантажував туди PNG-файли, а потім вставляв посилання на них у запит на перевірку коду. Технічно завдання виконувалося, але файли ставали доступними будь-кому.
Один із агентів навіть залишив пояснення, що приватний репозиторій не дозволяв нормально відображати зображення, тому він створив публічний sweeper-demo/pr-assets і завантажив туди два скриншоти. Таким чином система правильно обійшла технічне обмеження, але не врахувала конфіденційність даних.
Серед знайдених матеріалів були зображення внутрішніх програмних продуктів і корпоративних систем. В одному випадку AI-агент працював над білінговим екраном компанії, де працює понад 100 тисяч людей, і після виправлення завантажив скриншоти у відкритий репозиторій особистого GitHub-акаунта розробника.
В іншому випадку дослідники знайшли платіжні записи комунальної компанії. Такі витоки особливо складно контролювати, оскільки файли можуть опинятися не в корпоративному GitHub, а в особистому акаунті співробітника.
Через це стандартні засоби корпоративної безпеки можуть не помітити проблему. Компанія здатна контролювати власні репозиторії, але не завжди бачить, що AI-інструмент працівника створив зовнішній публічний ресурс.
Частину випадків Glow Security пов’язала з відкритим інструментом gitshot, призначеним для публікації скриншотів під час перевірки коду. За оцінкою дослідників, приблизно третина організацій, яких торкнулася проблема, мала розробників, що користувалися цим інструментом.
Такі зображення могли публікуватися з тегом _gitshot, після чого їх можна було знаходити у відкритому доступі. Загалом дослідники виявили понад 100 публічних акаунтів, через які могли витікати матеріали внутрішньої розробки.
PixelLeak також показав ризики так званого Shadow AI — використання працівниками AI-інструментів без достатнього контролю з боку IT- та безпекових команд. AI-агенти можуть запускати команди, працювати з файлами, змінювати код, створювати репозиторії та взаємодіяти із зовнішніми сервісами.
Glow Security повідомила, що зв’язалася з усіма організаціями, які вдалося ідентифікувати. Дослідники також попередили, що реальний масштаб витоків може бути більшим, ніж уже виявлені понад 13 тисяч скриншотів.
🌟 Читайте «Експерт» у своєму смартфоні — додайте нас в Google Discover