I al stilhed har AI-modeller offentliggjort screenshots i tusindvis af dybt fortrolige software-projekter.
It-sikkerheds-selskabet Glow Security har fundet mere end 13.000 screenshots med følsomme virksomheds-data fra 343 selskaber, som er blevet taget af AI-agenter.
Efterfølgende er billederne blevet offentliggjort i en åben GitHub-repository af AI-modellerne,som Glow Security nu kalder for 'PixelLeak.'
Ifølge selskabet stammer de mange screenshots ikke fra en bestemt AI-model, men fra mange forskellige.
Det skyldes ifølge selskabets undersøgelser, at udviklerne, der arbejder i GitHub, i stor stil anvender AI til deres arbejde.
Mange udviklere bruger her AI til løbende at vise dem før- og efter-billeder af løsningerne i takt med, at kode-arbejdet skrider fremad.
Det sker ofte uden, at de tænker over, at AI-agenterne ikke har mulighed for at vedhæfte billeder i lukkede repositories i GitHub, da GitHub ikke har en API, der understøtter denne opgave i lukkede repositories.
Derfor har AI-modellerne af sig selv fundet en smart lille work around, der løser problemet: De lægger i stedet billederne i en åben repository.
"Så viser de dem til udvikleren, som så siger "fedt" og straks går videre," siger Glow Securitys CTO, Omer Singer, til The Register.
Mange af de pågældende screenshots er taget med open source-værktøjet Gitshot, der ellers i sine brugerbetingelser klart gør opmærksom på, at billeder per default er offentligt tilgængelige.
Blandt de 343 selskaber, som Glow Security har fundet data fra, er der selskaber fra finanssektoren, cloud-leverandører og et af USA's største rejseselskaber.
Blandt de lækkede data er både persondata samt fortrolige virksomheds-data som for eksempel billeder af kommende produkter og lignende.
Omer Singer siger til The Register, at AI-agenterne har udført opgaverne uden at spørge eller få tilladelse. De har af sig selv besluttet at omgå de indførte begrænsninger på den måde, som de har vurderet, er den nemmeste.
"Vi synes, at det er en meget interessant historie, fordi alle jo i dag prøver at få en ide om de ricsici, der er i AI, hvor vi ikke har den fulde kontrol. Her har vi et eksempel, hvor der ikke er nogen angriber involveret, men hvor meget følsomme data alligevel er havnet i det åbne rum, hvor hvem som helst kan finde dem," siger han.
Du kan læse mere om AI-agenternes fremgangsmåde hos Glow Security her.