Det Google såg

Google Threat Intelligence Group publicerade på tisdagen sin senaste rapport om AI-hot under rubriken From Prompting to Autonomy. Det centrala fallet är ett enda intrång: en ekonomiskt motiverad angripare som redan tagit sig in i en organisations molnmiljö använde en AI-kodningschatt, en instruktion och en uppsättning agentanvisningar för att planera, bygga och köra en massinsamling av inloggningsuppgifter på under sex timmar. Tusentals tredjepartsuppgifter togs.

Detaljen som betyder något är vad agenten gjorde utan att bli tillsagd igen. Google uppger att den skötte skanningskedjan, felsökte sina egna misslyckanden i realtid och roterade IP-adresser på egen hand — och att trafiken kom från legitima adresser eftersom den kördes inne i offrets molnmiljö. Operatörens instruktioner var förkonfigurerade markdown-manualer, inte kommandon i realtid.

Från assistent till operatör

Googles tidigare rapporter beskrev hotaktörer som använde modeller som alla andra: skriva nätfisketexter, översätta, förklara främmande kod. Den här beskriver något annat — multiagentramverk som samordnar flera steg i ett intrång medan en människa stämmer av i stället för att styra.

En person som skriver på ett bärbart tangentbord vid ett skrivbord
Agenten skötte skanning, felsökning och IP-rotation på egen hand. Illustrativ bild. ANTONI SHKRABA production · pexels · Pexels License

Gruppen som Google spårar som UNC6780, även kallad TeamPCP, gick på verktygen snarare än på målen: trojaniserade MCP-servrar, uttag av OIDC-token från CI/CD-körare och promptinjektion för att få språkmodellbaserade säkerhetsskannrar att godkänna skadlig kod. Statsknutna kluster i Kina, Iran, Ryssland och Nordkorea förekommer i rapporten för spaning, lockbetesskrivande, bakåtkompilering och infrastrukturarbete.

Marknaden för AI-konton

Google följer också vad stulen modellåtkomst är värd. Bolaget uppger att de annonserade priserna per konto mer än fördubblades under 2026, med efterfrågan koncentrerad till Claude- och Gemini-uppgifter och till autonoma kodningsverktyg som Cursor Pro och Devin. The Hacker News rapporterade samma förskjutning bland de infostealer-familjer som föder marknaden.

Familjerna har följt pengarna. Google namnger LUMMAC.V2, STEALC.V2, VIDAR och ACRSTEALER som tillagda regler för filfångst riktade mot AI-utvecklares konfiguration — i maj 2026 hämtade ACRSTEALER secrets.json från Cline och config.yaml från Continue, filer som innehåller API-nycklar i klartext och egna modellslutpunkter.

Ett tomt skrivbord med en skärm i ett kontorslandskap
Stulna modellinloggningar handlas på undre marknader. Illustrativ bild. Mikhail Nilov · pexels · Pexels License

Vad Google säger sig ha gjort

Bolaget uppger att det stängde av de konton och projekt som var kopplade till den identifierade aktiviteten, uppdaterade Geminis klassificerare och själva modellen så att de vägrar de angreppsmönster som setts, och i juni 2026 inledde sin första rättsliga åtgärd om missbruk av Gemini, mot en verksamhet bolaget kallar Outsider Enterprise. Det säger sig också ha stoppat ett Kina-kopplat försök att bygga ett automatiserat penetrationstestramverk på Gemini innan det användes.

Att hålla ögonen på

Två siffror i rapporten är värda att följa till nästa kvartalsutgåva: om byggtiden på sex timmar sjunker, och om priset på ett stulet Claude- eller Gemini-konto fortsätter att stiga. Den första mäter hur stor del av ett intrång verktygen klarar. Den andra mäter hur många som vill köpa dem.