Google Threat Intelligence Group, GTIG, ser en tydlig förflyttning från enkel användning av AI-verktyg till mer autonoma arbetsflöden. Under andra kvartalet 2026 observerade organisationen bland annat hur en hotaktör använde en komprometterad molnresurs för att bygga och genomföra en kampanj för att stjäla autentiseringsuppgifter på mindre än sex timmar.

Utvecklingen beskrivs i GTIG:s nya rapport From Prompting to Autonomy – The Evolution of Adversarial AI, som bygger på bland annat Mandiants incidenthantering, hotaktörsspårning och data från Googles egna plattformar.

Färre manuella steg

I det aktuella fallet användes ett AI-baserat, multi-agent-system för att automatisera sårbarhetsskanning och credential harvesting. Systemet kunde också felsöka under operationens gång och hantera IP-rotation utan manuell inblandning.

Resultatet blev en attack med en hastighet och skala som tidigare hade krävt betydligt mer manuellt arbete. Enligt GTIG kunde angriparen kompromettera tusentals tredjepartskonton.

GTIG har samtidigt identifierat ett annat automatiserat system som hanterade mer än 23 800 stulna hemligheter, däribland API-nycklar till moln- och AI-tjänster. Rapporten beskriver utvecklingen som ett steg från traditionella infostealers mot mer offensiv, agentbaserad insamling där AI används för att söka efter sårbarheter, skanna infrastruktur och genomföra attacker.

AI-miljön blir en måltavla

Samtidigt används AI inte bara som ett verktyg mot andra system. Hotaktörer riktar också in sig på själva AI-miljön.

GTIG har sett försök att komma över proprietära AI-modeller, källkod, prompts och forskning. Även API-uppgifter och molninfrastruktur angrips, bland annat för att kunna använda organisationers beräkningsresurser för egna AI-arbetslaster.

Rapporten pekar dessutom på en växande risk i mjukvaruförsörjningskedjan. AI-kodningsverktyg och open source-komponenter används i allt större omfattning, samtidigt som angripare riktar in sig på utvecklare, AI-assistenter och verktyg för säkerhetsskanning.

I ett av exemplen har hotaktören UNC6780 komprometterat utvecklarkonton och använt trojaniserade versioner av MCP-servrar för att föra in skadlig kod i utvecklingsmiljöer. GTIG beskriver även hur malware kan placeras i dolda kataloger som AI-kodningsassistenter använder och därefter utnyttja prompt injection för att få assistenten att köra kommandon.

”Försvaret behöver utvecklas i samma takt”

Utvecklingen är samtidigt inte liktydig med att fullt autonoma cyberattacker redan är vardag. GTIG skriver uttryckligen att organisationen ännu inte har observerat hotaktörer använda helt autonoma pipelines mot mål i det fria.

Däremot syns en successiv utveckling där AI byggs in i allt fler delar av attackkedjan – från spaning och social engineering till sårbarhetsanalys, utveckling av skadlig kod och aktiviteter efter ett intrång.

– Vi ser att AI får en allt större roll i hur hotaktörer arbetar. Utvecklingen mot agentiska arbetsflöden är särskilt viktig, eftersom den gör det möjligt för angripare att automatisera fler steg och agera både snabbare och i större skala. Samtidigt som allt fler organisationer använder AI blir modeller, data, inloggningsuppgifter och infrastrukturen bakom systemen också en del av attackytan. Det förändrar inte cyberhotens grundläggande karaktär, men det innebär att säkerhetsteam behöver förstå hur hotbilden utvecklas och se till att försvaret utvecklas i samma takt, säger Jamie Collier, lead advisor på Google Threat Intelligence Group.

GTIG beskriver utvecklingen som en gradvis mognad snarare än ett plötsligt teknikskifte. AI används redan för att effektivisera etablerade angreppsmetoder – men allt fler av momenten kan nu kopplas samman och automatiseras.