Glow Security’deki siber güvenlik araştırmacıları, yapay zekâ ajanlarının oluşturduğu herkese açık GitHub depolarında 13.000’den fazla ekran görüntüsü buldu. Görüntüler 300’den fazla şirketten geliyordu ve bazıları hassas kurumsal yazılım projelerine ilişkin bilgiler içeriyordu. Araştırmacılar bulgulara “PixelLeak” adını verdi.
Glow Security’ye göre geliştiriciler, görsel değişiklikleri inceleyen kişilerin kontrol edebilmesi için ajanlardan önceki ve sonraki hâli gösteren ekran görüntüleri istedi. Kodlama ajanları metin tabanlı komut satırı araçları kullandığından, GitHub’ın çekme isteği arayüzü üzerinden görüntü ekleyemiyordu. Bazı ajanlar, açığa çıkma riskini hesaba katmadan ekran görüntülerini yakındaki herkese açık depolara yükleyerek bu kısıtlamayı aştı.
Glow, bu yolla hassas bilgi sızdıran 343 kuruluş belirlediğini ve 900’den fazla kod deposunun etkilendiğini söyledi. Vakaların birinde 100.000’den fazla çalışanı olan bir üretici yer alıyordu. Bir ajan, şirket içi bir faturalandırma ekranındaki çalışma için alınan ekran görüntülerini bir geliştiricinin kişisel GitHub hesabındaki herkese açık depoya yükledi. Glow, görüntülerin arayüz düzeltmesiyle bağlantılı bir elektrik şirketinin faturalandırma kayıtlarını içerdiğini belirtti.
Araştırmacılar bazı vakaları, kod incelemeleri için ekran görüntüsü yayımlayan açık kaynaklı gitshot aracına da bağladı. Etkilenen kuruluşların yaklaşık üçte birinde geliştiricilerin bu aracı kullandığını ve _gitshot etiketi taşıyan görüntüler aracılığıyla 100’den fazla herkese açık hesabın şirket içi geliştirme çalışmalarını açığa çıkardığını söylediler. Glow, belirlediği kuruluşlarla iletişime geçtiğini ve başkalarının da etkilenmiş olabileceğini belirtti.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.