Google: agent-oppsett høstet tusenvis av legitimasjoner på under seks timer
Dokumenterer Google Threat Intelligence Group en angriper som planla, bygde og kjørte en agent-drevet innhøsting av tusenvis av tredjeparts-legitimasjoner på under seks timer.
Under seks timer er hele tidsvinduet. Ifølge Google Threat Intelligence Group (GTIG), gjengitt av The Hacker News, kompromitterte en økonomisk motivert aktør en organisasjons skyinfrastruktur og satte opp et autonomt fler-agent-rammeverk for å høste legitimasjoner i stor skala. Verktøykassen var påfallende hverdagslig: en KI-kodechatbot, én prompt og et sett agent-instrukser.
Instruksene lå som forhåndsdefinerte markdown-filer og fungerte som operative playbooks. Derfra styrte oppsettet skannepipelinen selv, feilsøkte i sanntid og roterte IP-adresser uten at et menneske måtte gripe inn underveis.
«På dette tidspunktet kan vi anta at alle trusselaktører bruker KI i en eller annen form, og at operasjonene deres har hatt nytte av det» — John Hultquist, sjefanalytiker i GTIG
Hultquist peker på at det blir særlig krevende når KI tas i bruk agentisk, fordi det gir en raskere motstander i skala. Kriminelle vil søke mot angrep som går fortere enn forsvarere klarer å respondere på.
Rapporten kobler dette til forsyningskjeden. GTIG tilskriver en serie storskala kompromitteringer av PyPI, npm og Docker Hub til aktøren TeamPCP, også kalt Altered Spider og UNC6780, som slipper legitimasjonstyver for å hente ut sensitive data og deretter går etter KI-kodeassistenter. SANDCLOCK, brukt i mars og april 2026, var skrevet i Python og hadde container-escape. Etterfølgeren DUSTMAKER er en JavaScript-payload optimalisert for CI/CD-pipelines, og det er der de KI-spesifikke triksene dukker opp: forgiftning av KI-assistentens arbeidsområde og prompt injection for å unngå deteksjon, ifølge GTIG.
Angriperne går også etter selve KI-ressursene. GTIG beskriver en Kina-tilknyttet aktør, UNC6508, som skal ha kompromittert skymiljøer for å kjøre lokal LLM-infrastruktur på åpne vekter, nettopp for å slippe unna overvåkingen leverandørene gjør på kommersielle APIer. Legitimasjonstyver som Lumma Stealer, Vidar og ACR Stealer har utvidet seg til å målrette KI-utvikleroppsett.
«Åpne vektmodeller utgjør en økende risiko ved å demokratisere tilgang og muliggjøre lokale, uovervåkede utrullinger uten sikkerhetsrekkverk» — GTIG, i en uttalelse til The Hacker News
For deg som bygger er den praktiske konsekvensen at legitimasjonene dine, agent-konfigurasjonen din og skykvotene dine nå er selvstendige mål i seg selv, ikke bare et middel angriperen bruker for å nå noe annet.
Bakgrunn
The Hacker News gjengir at GTIG også observerte en Kina-tilknyttet spionasjegruppe bruke Gemini til å designe et automatisert rammeverk for penetrasjonstesting. Arkitekturen skulle observere måltilstand, resonnere seg fram til handlinger og utføre oppgaver i uforutsigbare omgivelser, med portskanning og tjenesteparsing i oppdagelsesfasen. Samtidig har integreringen av KI-kodeverktøy økt målrettingen mot utviklere, kodeassistenter og LLM-baserte sikkerhetsskannere, noe som løfter risikoen i open source-forsyningskjeden.
Hva bør du gjøre?
- Roter API-nøkler mot modelleverandører og sett opp forbruksvarsler, slik at kapret kvote gir utslag før regningen kommer.
- Behandle agentens arbeidsområde som kjørbar kode. Instruksfiler i markdown er et angrepsmål, ikke dokumentasjon, og bør inn i kodegjennomgangen.
- Skill legitimasjoner i CI/CD fra utviklermaskinene, og fest tredjepartspakker til eksakte versjoner i PyPI, npm og Docker Hub.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.