Det Google observerte
Google Threat Intelligence Group publiserte tirsdag sin ferskeste rapport om AI-trusler under tittelen From Prompting to Autonomy. Kjernesaken er ett enkelt innbrudd: en økonomisk motivert angriper som allerede hadde kompromittert en organisasjons skymiljø, brukte en AI-kodechat, én instruksjon og et sett agentordrer til å planlegge, bygge og kjøre en masseinnsamling av innloggingsdata på under seks timer. Tusenvis av tredjeparts innlogginger ble tatt.
Detaljen som betyr noe, er hva agenten gjorde uten å få beskjed på nytt. Google opplyser at den styrte skannekjeden, feilsøkte sine egne feil i sanntid og roterte IP-adresser på egen hånd — og at trafikken kom fra legitime adresser fordi den kjørte inne i offerets skymiljø. Operatørens instruksjoner var forhåndsdefinerte markdown-håndbøker, ikke kommandoer i sanntid.
Fra assistent til operatør
Googles tidligere rapporter beskrev trusselaktører som brukte modeller som alle andre: skrive phishing-tekst, oversette, forklare fremmed kode. Denne beskriver noe annet — multiagentrammeverk som samordner flere trinn i et innbrudd mens et menneske sjekker inn i stedet for å styre.

Gruppen Google sporer som UNC6780, også kalt TeamPCP, gikk løs på verktøyene heller enn målene: trojaniserte MCP-servere, uttrekk av OIDC-tokener fra CI/CD-kjørere og promptinjeksjon for å få språkmodellbaserte sikkerhetsskannere til å godkjenne skadelig kode. Statstilknyttede klynger i Kina, Iran, Russland og Nord-Korea er nevnt i rapporten for rekognosering, agnskriving, omvendt utvikling og infrastrukturarbeid.
Markedet for AI-kontoer
Google følger også hva stjålet modelltilgang er verdt. Selskapet opplyser at annonserte priser per konto mer enn doblet seg gjennom 2026, med etterspørselen konsentrert om Claude- og Gemini-innlogginger og om autonome kodeverktøy som Cursor Pro og Devin. The Hacker News meldte om den samme forskyvningen blant infostealer-familiene som forsyner markedet.
Familiene har fulgt pengene. Google navngir LUMMAC.V2, STEALC.V2, VIDAR og ACRSTEALER som har lagt til filfangstregler rettet mot AI-utvikleres konfigurasjon — i mai 2026 hentet ACRSTEALER secrets.json fra Cline og config.yaml fra Continue, filer som inneholder API-nøkler i klartekst og egne modellendepunkter.

Hva Google sier det har gjort
Selskapet opplyser at det stengte kontoene og prosjektene knyttet til aktiviteten det identifiserte, oppdaterte Geminis klassifikatorer og selve modellen slik at de avviser angrepsmønstrene som ble sett, og i juni 2026 tok sitt første rettslige skritt om misbruk av Gemini, mot en virksomhet det kaller Outsider Enterprise. Det sier også at det stanset et Kina-tilknyttet forsøk på å bygge et automatisert penetrasjonstestrammeverk på Gemini før det ble tatt i bruk.
Hva man bør følge med på
To tall er verdt å følge fram til neste kvartalsutgave: om byggetiden på seks timer synker, og om prisen på en stjålet Claude- eller Gemini-konto fortsetter å stige. Det første måler hvor mye av et innbrudd verktøyene kan bære. Det andre måler hvor mange som vil kjøpe dem.