Autonomni AI agenti prikupili hiljade kredencijala za šest sati

Google Threat Intelligence Group (GTIG) zabeležio je slučaj u kojem je finansijski motivisani akter, nakon kompromitovanja cloud infrastrukture neimenovane organizacije, upotrebio autonomni višagentski okvir za masovno prikupljanje kredencijala. Kampanja je planirana, izgrađena i izvršena za manje od šest sati, a kompromitovala je hiljade kredencijala trećih strana.
Akter je koristio AI chatbot za kodiranje, jedan upit i skup instrukcija za agente. Unapred pripremljena Markdown uputstva služila su kao operativni priručnici za automatizovano skeniranje i prikupljanje pristupnih podataka. Prema nalazima GTIG-a, sistem je bez stalnog ljudskog upravljanja vodio tok skeniranja ranjivosti, rešavao probleme u realnom vremenu i sprovodio rotaciju IP adresa.
AI menja brzinu i obim napada
Ovaj slučaj pokazuje zašto se rizik ne svodi samo na ranjivosti samih modela. Napadači AI koriste i kao sloj orkestracije: za planiranje zadataka, izvršavanje koraka u promenljivom okruženju i prilagođavanje rada tokom napada. GTIG je zabeležio i aktivnosti kineski povezanog aktera koji je Gemini koristio za razvoj automatizovanog okvira za penetraciono testiranje, sa port skeniranjem i parsiranjem servisa kao predviđenim početnim zadacima.
Google ističe da su meta postali vlasnički modeli, API kredencijali i cloud okruženja u sektorima zdravstva, javne uprave i medija. U takvim incidentima napadači mogu da iznose pristupne ključeve i zloupotrebe žrtvine cloud resurse za neovlašćena AI opterećenja. Zabeležene su i krađe podataka povezanih sa AI razvojem, uključujući modele, promptove, izvorni kod, veštine i istraživački materijal.
Razvojni lanci snabdevanja pod dodatnim pritiskom
GTIG posebno izdvaja TeamPCP, poznat i kao Altered Spider i UNC6780, koji je sprovodio kompromise softverskog lanca snabdevanja preko PyPI-ja, npm-a i Docker Huba. Nakon početnog prodora, akter je raspoređivao kradljivce kredencijala SANDCLOCK i DUSTMAKER, usmerene na osetljive podatke i AI asistente za programiranje.
SANDCLOCK, korišćen u martu i aprilu 2026, pisan je pretežno u Pythonu, radi na Linuxu i komunicira sa Kubernetesom. Sadrži funkcije za izlazak iz kontejnera, a cilja kripto-novčanike, cloud i developerske kredencijale. DUSTMAKER, korišćen od aprila nadalje, JavaScript je teret za više platformi optimizovan za CI/CD tokove. Nema funkciju izlaska iz kontejnera, ali uvodi trovanje radnih prostora AI asistenata i prompt injekcije radi izbegavanja odbrane.
Kontrola pristupa ostaje ključna mera
GTIG je upozorio i na lokalno pokretanje otvorenih modela na kompromitovanim hostovima, čime napadači mogu da izbegnu nadzor provajdera komercijalnih modela. Uz to, kradljivci poput Lumma Stealer, Vidar i ACR Stealer proširuju mogućnosti za preuzimanje konfiguracija AI razvojnih alata.
Praktičan poslovni zaključak je da pristupne ključeve, CI/CD tokove, cloud naloge i AI asistente treba štititi kao povezanu celinu. Organizacije treba da ograniče privilegije, odvoje razvojna i produkciona okruženja, nadziru neuobičajena korišćenja kredencijala i proveravaju pakete i automatizacije pre njihovog uključivanja u razvojni lanac.

