Исследователи Glow утверждают, что обнаружили более 13 000 изображений из 300+ организаций в открытом доступе.
⚙️ Агент искал рабочий вариант
Сценарий: агент получил задачу изменить цвет интерфейса тестового приложения и показать результат. Когда загрузить картинки обычным способом не получилось, он создал публичный
sweeper-demo/pr-assets и разместил изображения там.Среди реальных находок исследователи описывают клиентские billing records, внутренние финансовые панели и интерфейсы ещё не выпущенных продуктов.
Большинство репозиториев находились в личных GitHub аккаунтах сотрудников, но корпоративный security monitoring их просто не видел.
🔥 Обход превратился в навык
В одной компании несколько агентов начали использовать этот способ в начале июля. Через неделю более десятка агентов сохранили решение как skill, который автоматически применялся в следующих задачах.
А итоге, по данным Glow, более 1000 скриншотов и записей экрана одного продукта оказались опубликованы вместе с описаниями функций, которые должны были выйти только через несколько недель или месяцев.
Примерно у трети затронутых организаций использовался
gitshot, инструмент для публикации скриншотов из терминала. Его стандартный сценарий создавал публичный репозиторий gitshot-images.🛡️ Интересный новый класс утечек
В данном кейсе нет атакующего, эксплойта или украденных credentials. Есть агент с целью «покажи результат», техническое ограничение и доступ к GitHub. Посмотрим, какие еще инциденты смогут придумать агенты.
🔗 Источник: The Hacker News
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AIAgents #PixelLeak #GitHub #ClaudeCode #DataLeak #AgentSecurity #DevSecOps #SecureTechTalks
