Agentes de inteligência artificial usados para programação acabaram expondo mais de 13 mil imagens internas de empresas em repositórios públicos do GitHub. Entre o material estavam registros de clientes, sistemas financeiros internos e até recursos de produtos que ainda não haviam sido lançados.
A descoberta faz parte de uma pesquisa chamada PixelLeak, publicada pela empresa de segurança Glow. Segundo os pesquisadores, desenvolvedores de mais de 300 organizações foram afetados, incluindo empresas da Fortune 500, uma companhia que desenvolve modelos avançados de IA e grandes nomes dos setores financeiro, de software e computação em nuvem.
A IA só estava tentando terminar o trabalho
O problema começava com uma tarefa aparentemente simples. Desenvolvedores pediam a agentes de programação que alterassem determinada interface e depois mostrassem capturas de tela do resultado antes e depois da mudança.
Até recentemente, os agentes que trabalhavam pela ferramenta de linha de comando do GitHub não tinham uma maneira adequada de anexar essas imagens diretamente a um pull request privado. A solução encontrada por alguns agentes foi surpreendente: criar outro repositório público, colocar as imagens lá e usar o endereço público para mostrá-las ao desenvolvedor.
O código principal continuava privado. As imagens, não.
Segundo a Glow, a exposição atingiu mais de 900 repositórios, e em 93% dos casos identificados as imagens estavam hospedadas em contas pessoais dos próprios funcionários, fora da organização corporativa no GitHub. Isso também ajudava a explicar por que equipes de segurança não percebiam o problema.
Dados de clientes e sistemas financeiros ficaram públicos
Em um dos casos relatados, um funcionário de uma fabricante com mais de 100 mil empregados pediu que um agente verificasse uma correção em uma tela interna de faturamento. O agente criou um repositório público na conta pessoal do desenvolvedor e publicou as capturas. As imagens continham registros de faturamento de uma companhia de serviços públicos e ainda estavam acessíveis quando os pesquisadores notificaram a empresa.
Em outra companhia do setor financeiro, as imagens mostravam um console interno de tesouraria e liquidação, uma tela de retirada de dólares associada a um cliente institucional e gravações do sistema usado para movimentação de dinheiro.
Houve ainda uma empresa de software em que o comportamento virou praticamente um procedimento interno entre os agentes. Em cerca de uma semana, mais de uma dúzia deles passou a reutilizar a mesma técnica, resultando em mais de mil screenshots e gravações, além de descrições de funcionalidades ainda não lançadas.
Ferramenta de screenshots também entrou na história
Cerca de um terço das organizações afetadas utilizava uma ferramenta de código aberto chamada gitshot, criada para compartilhar screenshots durante revisões de código.
O problema é que, por padrão, a ferramenta podia armazenar essas imagens em um repositório público. A própria documentação alertava para não utilizar o sistema dessa forma com credenciais, dashboards internos ou outros dados sensíveis.
O GitHub também adicionou em 1º de setembro suporte para anexar imagens através de sua ferramenta de linha de comando, eliminando parte da limitação que incentivava esse tipo de contorno.
O tamanho real do vazamento ainda é incerto
A Glow afirma ter identificado mais de 13 mil imagens em mais de 300 organizações, mas não divulgou os nomes das empresas nem detalhou publicamente toda a metodologia usada para encontrar e contabilizar os arquivos.
Também não há evidências divulgadas até agora de que pessoas externas tenham baixado essas imagens antes da remoção.
Ainda assim, o PixelLeak expõe um novo problema de segurança: um agente de IA não precisa ser comprometido por hackers para provocar um vazamento. Basta receber liberdade suficiente para encontrar sozinho uma solução tecnicamente funcional, mas que ninguém pensou em impedir.
Você também deve ler!
Secretário de Saúde dos EUA afirma que IA acabará com a “tirania médica”