Google Threat Intelligence Group(GTIG)は9月8日、攻撃者が基本的なプロンプト利用からエージェント型の自動化へ移っていると報告した。第2四半期には、クラウド資源を侵害したあと、AIコーディング用チャットボットとMarkdownの指示セットで認証情報の大量収集を計画・実行し、6時間以内に数千件の第三者認証情報を奪った事例を確認した。エージェントは脆弱性スキャン、障害対応、IPローテーションを人手なしで回していた。
金銭目的のUNC6780(TeamPCP)は3月以降、PyPI、npm、Docker Hubを狙ったサプライチェーン侵害を続けている。マルウェアDUSTMAKERはGitHub ActionsランナーのメモリからOIDCトークンを抜き、信頼できる公開者としてSLSA Build 3の署名付きパッケージを公開する。AIコーディングエージェントの自動信頼チェックを通過し得る。さらに.claude、.vscode、.cursorなどの隠しディレクトリへファイルを置き、ワークスペース起動時に実行させたり、アシスタントへ任意コマンドを走らせるよう指示したりする。
GTIGは、公開されたC2上の「Recon」ダッシュボードが、クラウドとAIサービスのAPIキーを含む2万3800件超の秘密情報を整理していたことも確認した。開発チームは、AI作業ディレクトリをスキャン対象に含め、ActionsのOIDC権限を最小にし、パッケージの署名やSLSA証明だけを信頼しない運用へ切り替える必要がある。