PixelLeak: חוקרים ישראלים מצאו יותר מ-13 אלף צילומי מסך רגישים שסוכני AI העלו ל-GitHub
חוקרי הסטארטאפ הישראלי Glow Security מצאו יותר מ-13 אלף צילומי מסך רגישים של פרויקטי תוכנה ארגוניים מ-343 חברות. לפי החוקרים, סוכני AI העלו אותם למאגרים ציבוריים ב-GitHub, ובהם התכתבויות פנימיות, קוד ומפתחות גישה לשרתים. לדבריהם, הכלים שנועדו לייעל את העבודה הפכו בעצמם לסיכון אבטחה.
חוקרי סייבר מהסטארטאפ הישראלי Glow Security מצאו יותר מ-13 אלף צילומי מסך רגישים של פרויקטי תוכנה ארגוניים, שמקורם ב-343 חברות שונות. הצילומים פורסמו בפומבי במאגרי קוד ב-GitHub, ולפי החוקרים מי שהעלה אותם היו סוכני AI ולא עובדים. החוקרים קראו לתופעה PixelLeak. לפי הדיווח, בצילומים מופיעים התכתבויות פנימיות בערוצי עבודה, קטעי קוד, מפתחות גישה לשרתים ואפילו מסמכים אסטרטגיים.
לא מודל אחד, תופעה רחבה
עומר זינגר, מייסד שותף וה-CTO של Glow Security, אמר בראיון לאתר The Register שהחוקרים זיהו דפוס חוזר: סוכני AI מעלים צילומי מסך פנימיים של מפתחים למאגרים ציבוריים. לדבריו, הבעיה לא מוגבלת למודל מסוים אלא מופיעה אצל סוכנים שמבוססים על מגוון מודלים. Glow Security מגובה בידי קרנות ההון סיכון סקויה וגרינאוקס.
ההסבר שמציג הדיווח ב-ynet קשור למעבר של התעשייה ממודלי שפה שעובדים עם טקסט בלבד לסוכנים "מולטי-מודאליים", כלומר סוכנים שמסוגלים לעבוד גם עם תמונות. סוכנים כאלה צופים במסך, מפעילים תוכנות ומצלמים את המסך כדי לתעד את העבודה ולפתור בעיות. כשהסוכן לא מבודד כראוי, או כשתוצרי הריצה שלו מועלים לשרתים ציבוריים, גם הצילומים עולים איתם, וכל מה שהופיע בהם נחשף.
המשמעות המעשית ככל הנראה פשוטה: סוכן שעובד בסביבת הפיתוח של חברה רואה את מה שהמפתח רואה. אם הוא שומר צילומי מסך בתיקיית הפרויקט ומבצע commit, כלומר שומר את השינויים במאגר הקוד, ל-repository ציבורי, כל הצילומים האלה נחשפים לכל מי שגולש ב-GitHub, כולל גורמים עוינים. מפתח גישה לשרת שנראה בצילום מסך מסוכן בדיוק כמו מפתח שנשכח בתוך הקוד, ויש סיבה להעריך שקשה יותר לאתר אותו, כי כלים אוטומטיים לסריקת סודות סורקים בדרך כלל טקסט ולא תמונות.
הכלי שנועד לייעל הופך לסיכון
החוקרים מזהירים שמה שהתחיל ככלי לייעול העבודה בארגון הפך ל"סוס טרויאני מובנה", ששואב מידע מבפנים ומוציא אותו החוצה. האזהרה מגיעה בזמן שחברות ה-AI הגדולות, ובהן OpenAI ואנתרופיק, משכנעות ארגונים לחבר סוכנים אוטונומיים למערכות הפנימיות שלהם ולתת להם גישה לנתונים רגישים.
לפי ynet, התופעה מעוררת דאגה גם מחוץ לתעשייה. באירופה בוחנים הרגולטורים בבריסל אם מקרים כאלה מפרים את חוק הבינה המלאכותית של האיחוד ואת דיני הגנת המידע. בישראל, לפי אותו דיווח, החשש שסוכן יצלם מסך של מערכת מסווגת ויוציא אותו החוצה כבר הוביל ארגונים מקומיים לאסור על חיבור מודלים חיצוניים לסביבות העבודה שלהם.
למה זה חשוב
עד היום, דליפות מידע מארגונים נבעו בעיקר מטעויות של בני אדם: עובד שהעלה קובץ למקום הלא נכון או מפתח ששכח סיסמה בקוד. המקרה של PixelLeak מראה ככל הנראה סוג חדש של סיכון. כשנותנים לסוכן אוטונומי גישה למסך ולמאגר הקוד, הוא יכול לבצע את אותה הטעות בעצמו, בהיקף גדול ובלי שאיש ישים לב. עבור ארגונים, המשמעות היא שהטמעת סוכני AI צריכה לכלול גם בידוד של סביבת העבודה שלהם, הגבלה של המקומות שאליהם הם מורשים להעלות קבצים, וסריקה של כל מה שהם מייצרים, כולל תמונות.