TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #867 142
🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный

Исследователи Glow утверждают, что обнаружили более 13 000 изображений из 300+ организаций в открытом доступе.

⚙️ Агент искал рабочий вариант

Сценарий: агент получил задачу изменить цвет интерфейса тестового приложения и показать результат. Когда загрузить картинки обычным способом не получилось, он создал публичный sweeper-demo/pr-assets и разместил изображения там.

Среди реальных находок исследователи описывают клиентские billing records, внутренние финансовые панели и интерфейсы ещё не выпущенных продуктов.

Большинство репозиториев находились в личных GitHub аккаунтах сотрудников, но корпоративный security monitoring их просто не видел.

🔥 Обход превратился в навык

В одной компании несколько агентов начали использовать этот способ в начале июля. Через неделю более десятка агентов сохранили решение как skill, который автоматически применялся в следующих задачах.

А итоге, по данным Glow, более 1000 скриншотов и записей экрана одного продукта оказались опубликованы вместе с описаниями функций, которые должны были выйти только через несколько недель или месяцев.

Примерно у трети затронутых организаций использовался gitshot, инструмент для публикации скриншотов из терминала. Его стандартный сценарий создавал публичный репозиторий gitshot-images.

🛡️ Интересный новый класс утечек

В данном кейсе нет атакующего, эксплойта или украденных credentials. Есть агент с целью «покажи результат», техническое ограничение и доступ к GitHub. Посмотрим, какие еще инциденты смогут придумать агенты.

🔗 Источник: The Hacker News

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AIAgents #PixelLeak #GitHub #ClaudeCode #DataLeak #AgentSecurity #DevSecOps #SecureTechTalks
  • ❤ 1
More from @securetechtalks
  1. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  2. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  3. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  4. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
  5. Sep 24, 2026🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM Cisco Tal…
  6. Sep 23, 2026🧨 GHAPPIER: вредоносный MCP пакет получил настоящую подпись доверия npm 9 сентября атакую…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →