AI agenti postaju sve bolji u pronalaženju stvari, što uključuje osjetljive informacije poput lozinki, financijskih informacija i API tajni ako su ostavljene izložene na očitim mjestima
Tijekom nedavnog sigurnosnog incidenta OpenAI-jevi modeli su napali platformu Hugging Face, ciljajući javno izložene vjerodajnice online.
Anthropic je potvrdio kako je zabilježio slične incidente sa svojim modelima još u travnju ove godine.
Milijarde potencijalno osjetljivih podataka javno su dostupni online, dostupni svima s internetskom vezom i dovoljno vještim (i upornim) AI agentom, koji ih mogu otkriti dosad neviđenom brzinom.
Gdje AI agenti nalaze osobne podatke?
Iako je korištenje AI-a za struganje izloženih podataka novi problem, samo curenje podataka nije.
Međutim, agenti olakšavaju i ubrzavaju pronalaženje procurjelih vjerodajnica jer mogu pregledati veliku količinu informacija iznimno brzo i automatski izvršavati hakerske napade.
Postoji nekoliko uobičajenih ruta kojima se obično događa automatizirano struganje pomoću AI-ja, a sve je to povezano s jednim ili drugim oblikom ljudske pogreške zbog kojih su osjetljivi podaci dostupni.
Javne datoteke o curenju podataka
Odmah nakon hakiranja podataka ili kibernetičkog napada, datoteke s podacima koje sadrže ogroman broj kompromitiranih korisničkih imena, lozinki, e-mailova i drugih osjetljivih podataka završavaju na forumima i tržištima dark weba.
Moguće ih je pretraživati i često su javno dostupne, što znači kako ih AI agenti mogu pronaći jednako lako kao i ljudski napadač.
Izložene vjerodajnice u izvornom računalnom kodu
Programeri često greškom predaju API ključeve, tokene i lozinke javnim repozitorijima koda, posebno kada su u žurbi ili koriste Vibe alate za kodiranje za pomoć. Ako bi ljudsko biće pregledavalo GitHub ili Hugging Face, ne bi vidjelo te vjerodajnice na otvorenom. Ali, ako bilo koji haker ili AI agent odluči zaviriti ispod izvornog koda, te vjerodajnice su lako dostupne.
Ciljani napadi ubacivanjem upita Ubacivanje upita (prompt injection) je olakšalo provalu u nečiji uređaj i struganje za bilo kojim korisničkim vjerodajnicama i prijavljenim računima u dosegu. Hakeri mogu manipulirati AI agentima s pristupom vašoj lokalnoj pohrani kako bi pretraživali nezaštićene lozinke i kolačiće sesije preglednika, koji se zatim mogu daljinski proslijediti napadačima koji ih mogu koristiti za provalu u vaše privatne račune.
Posebno ste izloženi riziku ako vaš AI agent ima pristup vašem lokalnom uređaju i web pregledniku. U pojedinim slučajevima udaljeni haker može u potpunosti preuzeti vaš sustav i tiho provoditi nadzor, a da vi to ni ne shvatite.
Kako otkriti cure li vaši podaci?
Provjerite jesu li vaša korisnička imena i lozinke već javno dostupni
Have I Been Pwned održava kontinuirano ažuriranu biblioteku poznatih krađa informacija i hakiranja podataka.
Izvukli su 56 milijuna adresa e-pošte iz dnevnika kradljivaca u jednoj seriji samo u lipnju 2026. godine. Servis je potpuno pretraživ i besplatan za korištenje.
Možete pretraživati prema adresi e-pošte ili lozinci da vidite jesu li vaše vjerodajnice ugrožene.
Skenirajte svoje repozitorije kodova
Ako pišete kod, posjedujete web stranicu ili održavate javna spremišta, postoji velika vjerojatnost kako privatne vjerodajnice poput lozinki ili tokena mogu završiti u vašim datotekama izvornog koda koje su dostupne javnosti zbog ljudske pogreške ili tehničkih problema.
Možete pokrenuti besplatne alate kao što su TruffleHog ili Gitleaks protiv svojih javnih repozitorija, sustava za pohranu u oblaku, wikija, zapisa i baza podataka kako biste skenirali otkrivene tajne. Mogu vas upozoriti čak i ako je izložena vjerodajnica uklonjena iz vašeg live repozitorija, ali je i dalje prisutna u javno dostupnoj povijesti verzija.
Ako posjedujete WordPress stranicu s mnogo dodataka ili tema, možete pronaći slične ranjivosti koristeći WPScan.
GitHub repozitoriji također imaju pristup vlastitom ugrađenom alatu, koji može skenirati vaša repozitorija u potrazi za kompromitiranim API ključevima u nekoliko klikova.
Što možete učiniti kako bi se zaštitili?
Ako je pokretanje ovih provjera izazvalo detekciju, morate odmah poduzeti mjere kako biste spriječili daljnje ugrožavanje svojih računa.
Resetirajte lozinku, a zatim se odjavite sa svih sesija
Ako sumnjate kako je lozinka kompromitirana, bilo putem curenja javnih podataka ili napada promptno ubrizgavanjem usmjerenih na vaš uređaj, prvi korak je prijava na vaš račun i resetiranje te lozinke. Možete koristiti generator slučajnih lozinki kako biste stvorili onu koju je teško pogoditi, idealno s kombinacijom brojeva i simbola uz tekst.
Nakon što je lozinka resetirana, potražite opciju koja kaže nešto poput 'odjava sa svih sesija'. Ako ne, provjerite ima li vaš račun opciju upravljanja uređajima za pojedinačno upravljanje sesijama bilo kojeg prijavljenog uređaja.
Provjerite jeste li odjavljeni sa svakog uređaja i sesije kako napadači ne bi zadržali pristup u slučaju ako su već provalili u vaš račun.
Rotirajte API ključeve i tokene
Ako podaci uključuju sve API ključeve, tokene, tajne podatke ili druge vjerodajnice razvojnih programera u javno dostupnom izvornom kodu, nemojte čekati kibernetički napad. Pretpostavite kako je napad vjerojatan - ako se već nije dogodio - i odmah zamijenite svoje vjerodajnice novima.
Pretražite svaki dio svog aktivnog koda, CI/CD zapisnika, izvoza chata i dijeljenih dokumenata i datoteka kako biste vidjeli je li isti ključ ili token ponovno upotrijebljen negdje drugdje.
Ako jest, resetirajte svaku instancu procurjelih vjerodajnica kako napadači ne bi mogli izvesti napad grubom silom na sve vaše račune koristeći kompromitiranu tajnu.
Koristite aplikaciju za potvrđivanje identiteta ili sigurnosni ključ umjesto SMS-a
Dvostupanjska provjera identiteta (2FA) temeljna je sigurnosna privremena mjera koja sprječava većinu pokušaja preuzimanja računa tijekom kibernetičkih napada. Čak i ako haker uspije osigurati kompromitiranu lozinku, zapravo ne može ući u vaše račune osim ako nema pristup i jednokratnom kodu iz vaše aplikacije za potvrđivanje identiteta ili vašem privatnom sigurnosnom ključu.
Izbjegavajte korištenje SMS-a prilikom uključivanja 2FA. SMS poruke je moguće presresti zamjenom kartice SIM. Aplikacije za potvrdu poput Google Authenticatora, Bitwardena, 2FAS-a, Authyja i drugih nude puno bolju sigurnost jer su zaključane za vaš specifični uređaj i račun.
Fizički sigurnosni ključevi također su dobra opcija jer prijava zahtijeva pristup fizičkom hardveru.
Nemojte kodirati svoje vjerodajnice u repozitorij
Čak i ako je taj GitHub projekt samo za testiranje, kodiranje vaših tajni i tokena u javni repozitorij olakšat će agentima da ukradu vaše vjerodajnice za prijavu za napadače.
Umjesto izravnog ljepljenja API ključeva u datoteke skripti, koristite varijable okruženja ili namjenske upravitelje tajni.
Prilikom dodjeljivanja dozvola AI asistentima, manje je bolje
AI agenti ili preglednici poput ChatGPT Work, Perplexity Comet, Dia ili Claude Cowork nalaze se izravno na vašem računalu i autonomno izvršavaju zadatke poput kodiranja, upravljanja datotekama i pregledavanja weba. Ako im date neograničen pristup cijelom uređaju, napadi ubacivanjem upita mogu lako ukrasti datoteke koje pohranjuju vaše vjerodajnice ili aktivne sesije kolačića s prijavljenih računa u vašem pregledniku.
Dodijelite dozvole pristupa vašeg AI agenta jednom kontroliranom datotečnom sustavu ili mapi. Za sve ostalo odobrite zahtjeve za svaki zadatak pojedinačno.
Deaktivirajte stare račune
Kada prestanete koristiti račune online, ali ih aktivno ne izbrišete ili ne deaktivirate, oni i dalje ostaju u bazi podataka tvrtke zajedno s vašom starom lozinkom, podacima o plaćanju i drugim osobnim podacima. Ovi neaktivni računi omiljena su meta za kradljivce informacija proširenih AI-om, kojima je lakše iskoristiti ih zbog smanjenih sigurnosnih mjera i zastarjele potvrde identiteta.
Kada prestanete koristiti račun, obavezno koristite ugrađenu opciju zatvaranja ili brisanja računa kako biste trajno uklonili svoje podatke iz njihove baze podataka. Ako te opcije nisu dostupne u korisničkom sučelju, pošaljite e-mail korisničkoj podršci i zatražite deaktivaciju, piše Life Hacker.