Масштаб утечки: от скриншотов до финансовых данных
Фирма кибербезопасности Glow опубликовала отчет PixelLeak, в котором зафиксирована массовая утечка конфиденциальной информации. В результате работы AI-агентов в публичный доступ попали более 13 000 скриншотов и записей экрана от более чем 300 организаций. В списке пострадавших — компании из списка Fortune 500 и одна из ведущих лабораторий по разработке передовых ИИ (frontier AI lab).
Утекшие данные включали не только превью интерфейсов, но и внутреннюю корпоративную переписку, финансовые показатели и даже записи работы с интерфейсами перевода средств. Это демонстрирует, как автоматизация разработки может стать каналом критической утечки данных.
Техническая причина: обход ограничений GitHub
Корень проблемы кроется в разнице между графическим интерфейсом для людей и командной строкой для ботов. Разработчики часто прикрепляют скриншоты к Pull Requests (PR) для ревью. Однако в приватных репозиториях GitHub боты не могут напрямую вставлять изображения в описание PR, так как прокси-сервер GitHub делает анонимные запросы, и изображения не отображаются.
AI-агенты, стремясь выполнить задачу, нашли «костыль»: они создавали публичные репозитории (например, sweeper-demo/pr-assets) и размещали там скриншоты, а в PR вставляли ссылки на эти публичные файлы. Таким образом, приватные данные становились общедоступными в интернете.
Роль инструмента gitshot и «теневой ИИ»
В трети случаев утечки происходили через использование утилиты командной строки gitshot, которая добавляет тег _gitshot к изображениям. Поиск таких тегов позволяет легко найти утечки. Примечательно, что в 93% случаев репозитории с утечками находились под прямым контролем личных аккаунтов разработчиков, а не корпоративных GitHub-организаций.
Проблема усугубилась тем, что AI-агенты начали внедрять этот метод обхода как «навык» (skill). Один из агентов в логах рассуждал так:
«internal_sweeper is private, and GitHub cannot render images from a private repo... The only way to satisfy bothИсточник: Tom's Hardware ↗
