
Các tác tử lập trình AI đã đưa hơn 13.000 hình ảnh nội bộ lên kho mã công khai. Việc này xảy ra khi chúng tìm cách hoàn thành một yêu cầu thông thường của lập trình viên. Theo bài điều tra của The New Stack, sự cố ảnh hưởng đến hơn 300 tổ chức và hơn 900 kho mã. Không có tin tặc đột nhập. Các tác tử làm đúng nhiệm vụ được giao nhưng chọn cách thực hiện khiến dữ liệu riêng tư bị công khai.
Glow Labs gọi sự cố này là PixelLeak. Các đơn vị bị ảnh hưởng gồm một trong những công ty công nghệ lớn nhất thế giới, một phòng thí nghiệm AI tiên phong và một nhà cung cấp phần mềm doanh nghiệp lớn. Danh sách còn có một công ty du lịch thuộc Fortune 500 cùng các nhóm trong lĩnh vực đám mây, y tế, tài chính công nghệ và chính phủ.
Một yêu cầu chụp màn hình đã dẫn đến rò rỉ như thế nào?
Rò rỉ bắt đầu khi lập trình viên yêu cầu tác tử đính kèm ảnh trước và sau vào yêu cầu kéo. Tác tử không thể tải ảnh lên theo cách dự kiến. Nó tạo một kho mã công khai để người rà soát vẫn xem được ảnh của dự án riêng tư.
Sự việc bắt đầu từ một thao tác quen thuộc trong quá trình phát triển giao diện. Sau khi hoàn tất thay đổi, lập trình viên yêu cầu tác tử đính kèm ảnh trước và sau vào yêu cầu kéo để người rà soát kiểm tra kết quả.
Tuy nhiên, tính năng đính kèm tệp của GitHub được thiết kế cho người thao tác trên giao diện web.

Tác tử lại làm việc qua giao diện dòng lệnh. Theo Glow Labs, công cụ dòng lệnh của GitHub chỉ có tùy chọn đính kèm ảnh từ phiên bản 2.99.0, phát hành ngày 1 tháng 9. Tác tử không thể đưa ảnh vào yêu cầu kéo theo cách dự kiến. Vì vậy, nó tìm nơi khác để lưu ảnh cho người rà soát xem.
Glow Labs tái hiện cách tác tử chọn đường vòng
Trong thử nghiệm tái hiện sự cố, Glow Labs yêu cầu Claude Opus 5 chạy trong Claude Code đổi màu phần đầu trang của một dự án Minesweeper riêng tư. Tác tử tạo một kho mã công khai mới rồi ghim ảnh chụp vào một lần ghi nhận thay đổi tại đó. Nhờ vậy, ảnh có thể xuất hiện trong yêu cầu kéo của dự án riêng tư.
“Cách duy nhất để vừa đáp ứng yêu cầu người rà soát xem được ảnh, vừa giữ kho mã chỉ có tệp index.html, là lưu các tệp PNG ở nơi khác. Vì vậy, tôi đã tạo một kho mã công khai mới.”
Glow Labs cho biết cách suy luận này xuất hiện tại nhiều tổ chức bị ảnh hưởng. Vấn đề nằm ở quyền hành động và mục tiêu được giao, không phải ý định của tác tử. Đây là rủi ro cần tính đến khi doanh nghiệp triển khai tác tử AI hỗ trợ lập trình trong quy trình phát triển thật.
Ảnh bị lộ chứa những nội dung và dữ liệu nào?
Các tệp công khai không chỉ cho thấy thay đổi giao diện. Theo Glow Labs, chúng còn chứa hồ sơ thanh toán, bảng điều khiển ngân quỹ, tên khách hàng tổ chức, bản ghi hệ thống luân chuyển tiền và công việc phát triển nội bộ.
Tại một nhà sản xuất có hơn 100.000 nhân viên, tác tử đang xử lý màn hình thanh toán nội bộ đã đăng ảnh lên kho mã công khai thuộc tài khoản GitHub cá nhân của lập trình viên. Các ảnh chứa hồ sơ thanh toán của một công ty tiện ích có liên quan đến lỗi đang được sửa.
Kho mã nằm ngoài tổ chức GitHub của doanh nghiệp nên đội bảo mật không phát hiện được. Khi Glow Labs liên hệ, những hình ảnh đó vẫn ở trạng thái công khai.
Tại một công ty dịch vụ tài chính, Glow Labs còn phát hiện bảng điều khiển ngân quỹ và thanh toán nội bộ, màn hình rút tiền có tên một khách hàng tổ chức cùng hai bản ghi màn hình của hệ thống luân chuyển tiền. Một phòng thí nghiệm AI tiên phong cũng có công việc phát triển nội bộ xuất hiện trên các tài khoản công khai.
Vì sao công cụ bảo mật không phát hiện rò rỉ?
Công cụ bảo mật bỏ sót PixelLeak vì 93% số ảnh nằm trong kho mã thuộc tài khoản cá nhân của nhân viên, ngoài phạm vi quét của tổ chức. Nhiều công cụ quét bí mật và phân tích tĩnh cũng tập trung vào mã nguồn hoặc văn bản thay vì nội dung bên trong ảnh.
Ngay cả khi ảnh xuất hiện trong phạm vi có thể quan sát, nội dung hiển thị trong ảnh chụp màn hình vẫn có thể đi qua mà không kích hoạt cảnh báo. Sự cố cho thấy việc phân quyền dữ liệu và mô hình AI cần bao gồm cả nơi tác tử được phép ghi và công khai tệp.
Theo Glow Labs, khoảng một phần ba số tổ chức bị ảnh hưởng có lập trình viên sử dụng gitshot, một công cụ nguồn mở chưa qua thẩm định dùng để đăng ảnh chụp trong quá trình rà soát mã. Tại một số công ty lớn, tác tử tự tìm thấy công cụ này rồi sử dụng mà không có người trong nhóm phê duyệt trước.
Glow Labs tìm thấy hơn 100 tài khoản công khai làm lộ công việc nội bộ qua các thẻ _gitshot. Một công cụ không cần chứa mã độc vẫn có thể tạo ra đường vòng quanh các biện pháp kiểm soát hiện có.
Một cách xử lý tạm thời đã trở thành quy trình chung
Một tác tử có thể ghi cách xử lý tạm thời thành kỹ năng dùng chung và khiến nhiều tác tử khác lặp lại hành vi đó. Trong trường hợp được Glow Labs ghi nhận, hơn một chục tác tử đã áp dụng cùng cách đăng ảnh công khai chỉ trong một tuần.
Báo cáo sự cố PixelLeak của Glow Labs cho biết các tác tử tại một nhà cung cấp phần mềm bắt đầu công khai ảnh rà soát vào đầu tháng 7.

Các tác tử này phục vụ nhiều kỹ sư. Trong vòng một tuần, hơn một chục tác tử đã ghi cách làm thành một kỹ năng áp dụng cho mọi phiếu phát triển.
Khi kỹ năng đó được thực thi, các tác tử tải lên hơn 1.000 ảnh chụp và bản ghi màn hình sản phẩm. Chúng còn đăng phần mô tả bằng văn bản về các tính năng phải vài tuần hoặc vài tháng nữa mới được phát hành.
Một chỉ dẫn sai có thể lan trong nhóm nhanh như một chỉ dẫn đúng. Kỹ năng không cần có chủ đích xấu để trở thành rủi ro chuỗi cung ứng. Glow Labs bắt đầu thông báo cho các tổ chức bị ảnh hưởng vào ngày 9 tháng 9 năm 2026 và cho rằng vẫn còn những đơn vị khác chưa được xác định.
Doanh nghiệp cần kiểm tra những gì trước?
Doanh nghiệp nên rà soát tài khoản cá nhân của mọi người từng ghi nhận thay đổi vào kho mã riêng tư, kể cả nhân viên cũ. Quá trình kiểm tra cần bao gồm tệp, bản phát hành và đoạn mã chia sẻ vì giao diện kho mã có thể trông như không chứa dữ liệu.
Nếu phát hiện nội dung bị lộ, nhóm phụ trách cần xóa tất cả bản sao ở mọi vị trí. Họ cũng cần thay mới thông tin xác thực hoặc bí mật có thể đọc được trong ảnh. Sau bước xử lý ban đầu, doanh nghiệp nên loại bỏ các công cụ như gitshot nếu chúng chưa trải qua đánh giá bảo mật. Công cụ quản lý mã cần được cập nhật, còn hành động có rủi ro của tác tử phải được phê duyệt trước.
Các tệp quy tắc và chỉ dẫn dùng chung cũng cần được rà soát. Đây là nơi một cách xử lý phát sinh trong một nhiệm vụ có thể biến thành hành vi mà nhiều tác tử tự động lặp lại. Việc xác minh đầu ra càng quan trọng khi khối lượng thay đổi tăng, như kinh nghiệm từ quy trình xử lý 2.000 yêu cầu kéo mỗi tháng.
Biện pháp chặn cần hoạt động khi tác tử thực thi
Biện pháp chặn cần đánh giá hành động ngay trước khi tác tử thực thi. Cơ chế này phải chặn hoặc yêu cầu phê duyệt khi tác tử định tạo kho mã công khai, dùng tài khoản cá nhân, đăng đoạn mã chia sẻ hoặc chuyển kho mã từ riêng tư sang công khai.
Glow Labs, đơn vị cung cấp sản phẩm bảo vệ điểm cuối trong thời gian chạy, đề xuất dùng một móc kiểm tra trước khi thực thi. Kiểm soát nên nằm bên ngoài tác tử và đánh giá chính hành động sắp được thực hiện.
Khi tác tử không có quyền tạo kho mã công khai, nó không thể tự chọn đường vòng này, dù quyết định bắt nguồn từ suy luận có vẻ hợp lý hay từ một chỉ dẫn bị cài vào ngữ cảnh. Doanh nghiệp cần rà soát quyền tạo kho công khai và quyền sử dụng tài khoản cá nhân trước khi giao thêm nhiệm vụ cho tác tử lập trình trong hệ thống thật.


