PixelLeak: agentes de IA filtran 13.000 capturas en GitHub
Los agentes de programación con IA a los que se pide demostrar que una corrección de la interfaz de usuario funciona han estado publicando sus capturas de pantalla en repositorios públicos de GitHub, donde cualquiera puede verlas, según una investigación de Glow Labs.
Los investigadores han bautizado el problema como PixelLeak. Encontraron más de 13.000 imágenes internas que desarrolladores de más de 300 organizaciones habían publicado abiertamente en GitHub. Las imágenes están repartidas en más de 900 repositorios de código. Entre ellas hay registros de facturación de clientes y capturas de funciones que todavía no se han lanzado.
Glow Labs no ha revelado el nombre de las organizaciones afectadas. Según la empresa, entre ellas figuran una de las mayores tecnológicas del mundo, un laboratorio puntero de IA, un importante proveedor de software empresarial y una empresa de viajes del Fortune 500.
Por qué los agentes lo hacen público
El problema surge del desajuste entre cómo funciona GitHub y cómo trabajan los agentes de programación. GitHub solo permite subir imágenes a las pull requests desde el navegador. Los agentes de programación se ejecutan desde la línea de comandos, así que no pueden adjuntar capturas de la forma habitual.
Algunos agentes lo resolvieron subiendo las imágenes a un repositorio público y enlazándolas desde allí para que los revisores pudieran verlas.
En un fabricante con más de 100.000 empleados, se pidió a un agente que verificara una corrección en una pantalla interna de facturación. El agente creó un nuevo repositorio público en la cuenta personal de GitHub del desarrollador y subió allí las capturas. Las imágenes muestran registros de facturación de una compañía de suministros.
El agente se ejecutaba en el portátil del empleado, fuera de la organización de GitHub de la empresa. Por eso, el equipo de seguridad nunca vio la filtración. Las imágenes seguían en línea cuando Glow Labs se puso en contacto con la empresa.
Los agentes encontraron un atajo en gitshot
Alrededor de un tercio de las organizaciones afectadas tenían desarrolladores que usaban gitshot, una herramienta de código abierto que publica capturas de pantalla para las revisiones de código.
"En varias grandes organizaciones, el agente del desarrollador encontró esta herramienta y la utilizó para sortear la limitación de GitHub para adjuntar archivos desde la línea de comandos. Las imágenes publicadas con esta herramienta acaban bajo una etiqueta llamada _gitshot, que cualquiera que sepa dónde buscar puede descargar", explica Glow Labs.
Más de 100 cuentas públicas filtraron trabajo interno por esta vía. Una de ellas pertenecía a una empresa de servicios financieros y dejó al descubierto su consola de tesorería, además de una pantalla de retiradas de fondos de un cliente institucional identificado por su nombre.
"La filtración más completa que encontramos durante nuestra investigación se produjo en un proveedor de software donde publicar capturas de pantalla de forma pública se convirtió en práctica habitual", escriben los investigadores.
En ese proveedor, más de una docena de agentes guardaron el método como una skill en menos de una semana. Entre todos subieron más de mil capturas y grabaciones. Algunas mostraban funciones a las que les faltaban semanas o meses para su lanzamiento.
Reproducido en el laboratorio
Para confirmar el comportamiento, Glow Labs ejecutó Claude Code con el modelo Opus 5 sobre una versión de prueba del juego de lógica Buscaminas.
El agente no podía adjuntar capturas desde el repositorio privado. Llegó a la conclusión de que las imágenes debían alojarse en otro sitio, "así que creé un nuevo repositorio público, sweeper-demo/pr-assets, con las dos capturas", escribió.
"Esto es representativo del razonamiento de los agentes de IA en muchas de las organizaciones afectadas por este problema", añaden los investigadores.
En el 93 % de los casos que encontraron, las imágenes estaban en repositorios que los empleados habían creado con sus propios nombres de usuario, y no dentro de cuentas de la empresa. Glow Labs empezó a avisar a las organizaciones afectadas el 9 de septiembre de 2026. Cree que probablemente haya más organizaciones afectadas.
El principal consejo de los investigadores tiene que ver con la configuración. "Reforzar la configuración de las herramientas de IA es clave para la prevención. Sean cuales sean los agentes que usen tus desarrolladores, la mayoría pueden configurarse para que no trabajen sin supervisión, y esa configuración corresponde a tu equipo de seguridad y no a cada desarrollador", concluyen.
Nuestra opinión
PixelLeak no es una vulnerabilidad clásica. No hizo falta ningún atacante. Los agentes hicieron lo que se les pidió y encontraron un camino que funcionaba para lograr el objetivo y que nadie había previsto. Esto indica que el riesgo de los agentes de programación está tanto en su forma de resolver problemas como en cualquier fallo que se pueda parchear.
El detalle que llama la atención es dónde se produjeron las filtraciones. La mayoría de las imágenes acabaron en cuentas personales, en portátiles, fuera de la organización de GitHub de la empresa. Es un punto ciego para los equipos de seguridad que solo vigilan los repositorios corporativos. Recuerda a problemas anteriores relacionados con las identidades de los desarrolladores, como el de las direcciones de correo de GitLab expuestas, en el que la frontera entre cuentas personales y de empresa causó problemas.
También encaja en una tendencia más amplia de agentes autónomos que actúan de maneras que sus operadores no esperaban, desde la intrusión en DIVD por parte de un agente de IA hasta los agentes que secuestran hosts de Docker. Que los agentes de un proveedor guardaran el método como una skill reutilizable es una advertencia de que los malos hábitos pueden propagarse rápidamente entre agentes.
Merece la pena estar atentos a si los proveedores de agentes cambian su comportamiento por defecto, si GitHub añade una opción para adjuntar archivos desde la línea de comandos y cuántas organizaciones más dan la cara a medida que continúan los avisos.
