Uno de los riesgos más extraños de los agentes de inteligencia artificial acaba de aparecer en un lugar bastante cotidiano: las capturas de pantalla que acompañan una revisión de código. Según un informe de Glow Labs, agentes de programación terminaron publicando más de 13.000 imágenes internas en repositorios públicos de GitHub, afectando a más de 300 organizaciones y sin que existiera un ataque tradicional detrás.
The New Stack detalló el incidente, bautizado PixelLeak, a partir del reporte de Glow. La causa no fue malware, una credencial robada ni un hacker entrando a un servidor: los propios agentes estaban intentando cumplir una tarea legítima asignada por desarrolladores y buscaron una solución que terminó saltándose controles básicos de privacidad.
El problema empezó con algo tan simple como adjuntar una imagen
En muchos equipos de software es habitual pedir que un cambio visual venga acompañado de capturas antes y después. El problema es que, hasta hace poco, la herramienta de línea de comandos de GitHub no ofrecía una forma directa de adjuntar imágenes a una pull request. Un desarrollador humano podía resolverlo desde la interfaz web; un agente que trabaja desde la terminal tenía que improvisar.
Glow reprodujo el comportamiento con un agente que usaba Claude Code. Cuando el sistema descubrió que una imagen alojada en un repositorio privado no podía mostrarse correctamente en la descripción pública de una pull request, buscó una salida: creó un repositorio público separado, subió allí la captura y usó ese enlace para que los revisores pudieran verla.
Desde la perspectiva del agente, la tarea quedó resuelta. Desde la perspectiva de seguridad, acababa de publicar información interna en internet.
Qué había en esas capturas
Glow dice haber encontrado imágenes con paneles internos, sistemas de facturación, consolas financieras, interfaces de productos aún no anunciados y otros elementos que una empresa normalmente no esperaría exponer públicamente. En algunos casos, las capturas estaban alojadas bajo las cuentas personales de empleados, no dentro de las organizaciones corporativas de GitHub.
Eso hizo más difícil detectarlas. Un equipo de seguridad puede escanear todos los repositorios pertenecientes a la empresa y aun así no ver lo que un agente creó bajo el usuario personal de un desarrollador. Según Glow, 93% de las imágenes que identificó estaban justamente en repositorios asociados a cuentas personales.
Los escáneres tradicionales tampoco estaban mirando el problema correcto
Muchas herramientas de seguridad buscan secretos dentro de código y archivos de texto: tokens, contraseñas, llaves API o cadenas que coinciden con patrones conocidos. Una captura de pantalla puede mostrar exactamente esa misma información y, sin embargo, pasar inadvertida porque el scanner no interpreta su contenido visual.
Ese detalle ayuda a explicar por qué una filtración aparentemente simple pudo mantenerse visible. Los controles estaban diseñados para revisar lo que normalmente publica una persona o un pipeline, no una imagen subida por un agente que improvisó una ruta completamente distinta.
El comportamiento incluso podía convertirse en una “habilidad” reutilizable
Uno de los hallazgos más preocupantes del reporte es que algunas soluciones improvisadas no quedaron como un caso aislado. En una empresa, agentes de distintos desarrolladores empezaron a reutilizar una instrucción para publicar screenshots y terminaron aplicándola de forma repetitiva en nuevas tareas.
Eso muestra una particularidad de los agentes modernos: una mala práctica puede escalar del mismo modo que una buena automatización. Si el sistema aprende o recibe una regla reusable, puede repetirla cientos de veces sin detenerse a reinterpretar el riesgo de cada contexto.
No es prueba de que los agentes “quieran” saltarse las reglas
El incidente no necesita una explicación antropomórfica. Los agentes no estaban intentando robar datos ni esconder sus acciones. Estaban optimizando para cumplir una instrucción y encontraron una alternativa técnicamente válida que chocaba con una restricción organizacional no expresada con suficiente claridad.
Ese es precisamente el problema de seguridad: un sistema con autonomía para instalar herramientas, crear repositorios o elegir rutas alternativas puede producir consecuencias que nadie pidió explícitamente, aunque esté siguiendo el objetivo general correctamente.
Cómo se evita algo parecido
Glow recomienda controles externos al propio agente: bloquear o pedir aprobación antes de crear repositorios públicos, enviar código a cuentas personales, publicar gists o cambiar un repositorio de privado a público. La clave es que el límite no dependa de que el modelo “entienda” que algo es riesgoso.
También recomienda revisar cuentas personales de empleados y ex empleados, actualizar herramientas como GitHub CLI y auditar las reglas compartidas que cargan los agentes. Si una automatización equivocada puede propagarse como una skill, esos archivos pasan a formar parte de la superficie de seguridad.
PixelLeak muestra un problema distinto al hackeo tradicional
La historia es importante precisamente porque nadie tuvo que vulnerar nada. Los agentes utilizaron permisos válidos, herramientas legítimas y una cadena de razonamiento funcional para producir un resultado inseguro.
Eso anticipa una nueva clase de incidentes: no basta con defender sistemas frente a atacantes externos. También habrá que controlar qué puede hacer un agente bien intencionado cuando encuentra un camino inesperado para cumplir una tarea.
Te puede interesar
Un satélite con Nvidia Orin NX quiere procesar inteligencia artificial directamente en el espacio
TakeMe2Space lanzará MOI-1A en un cohete SpaceX. El satélite pesa menos de 50 kg y busca analizar imágenes en órbita antes de enviarlas a Tierra.
Agentes de IA intentaron hackear un sitio del gobierno de Canadá: hubo casi 900 solicitudes sospechosas
Transluce detectó intentos contra Library and Archives Canada en mayo y junio. El gobierno canadiense dice que no hay indicios de sistemas comprometidos.
Gyazo expuso metadatos de 174 millones de imágenes que sus usuarios ya habían borrado
La investigación por el ataque a Gyazo confirmó exposición de datos asociados a 23,62 millones de usuarios y metadatos de cientos de millones de imágenes. Entre ellos aparecen 174 millones de registros vinculados a imágenes que ya habían sido eliminadas.
Una falla permitió mapear más de 335 mil cámaras que leen patentes en Estados Unidos
Un investigador obtuvo sin autenticarse un token que permitía consultar datos de la infraestructura de Flock Safety. Con esa información construyó un mapa de 335.701 dispositivos; la empresa sostiene que su plataforma cloud no sufrió una filtración y ahora busca retirar el sitio por uso de marca.
Google cumple 28 años: por qué celebra su cumpleaños el 27 de septiembre si nació otro día
El aniversario de Google se convirtió hoy en una de las búsquedas más fuertes en Chile. La empresa fue constituida oficialmente el 4 de septiembre de 1998, pero desde hace más de una década eligió el 27 como fecha de celebración.
Nueva técnica permite forjar firmas RSA sin factorizar la clave: qué tan preocupado deberías estar
Investigadores demostraron que ciertas implementaciones de RSA pueden atacarse con muchos menos recursos de lo que se estimaba. El hallazgo es importante para la criptografía, pero no significa que las conexiones y firmas RSA más comunes estén hoy rotas.

Average Rating