Salta al contingut principal
Defentria

IA i ciberseguretat

Un atacant va fer servir agents d'IA per robar milers de credencials en menys de sis hores

Google documenta un cas en què un sol atacant va muntar amb IA una campanya automatitzada de robatori de credencials en menys de sis hores. El que és nou no és la tècnica, sinó la velocitat i l'escala, i això canvia el marge de reacció de qualsevol empresa.

Per Redacció de DefentriaPublicat el 3 min de lectura
Xarxa abstracta de punts i línies blaves sobre fons fosc, que evoca una xarxa de sistemes connectats
Imatge: Conny Schneider a Unsplash (Llicència d'Unsplash)

En 30 segons

  • Segons Google, un atacant amb motivació econòmica va fer servir un xatbot de programació i agents d'IA per planificar i executar una campanya massiva de robatori de credencials en menys de sis hores.
  • La IA va gestionar tota sola l'escaneig, la resolució d'errors i la rotació d'adreces IP, sense intervenció manual.
  • No se'n coneix la víctima ni el país. El que és rellevant per a una pime és el ritme: les campanyes automatitzades proven credencials robades molt més de pressa que no pas ningú les revisa a mà.
  • Les defenses que funcionen continuen sent les bàsiques: doble factor al correu i al núvol, i cap contrasenya reutilitzada.

M'afecta?

Sí, tot i que no hi ha cap víctima espanyola identificada. Si la teva empresa treballa amb correu al núvol (Microsoft 365, Google Workspace) o amb programes de gestió accessibles per internet, les seves contrasenyes són exactament el tipus de dada que busquen aquestes campanyes. El que decideix si t'afecta no és la teva mida, sinó si n'hi ha prou amb una contrasenya filtrada per entrar.

Què ha passat

El 8 de setembre de 2026, el Google Threat Intelligence Group (GTIG) va publicar el seu informe sobre l'ús de la intel·ligència artificial per part dels atacants. Entre els casos que documenta, n'hi ha un que destaca pel que anticipa.

Segons l'informe, Mandiant (l'equip de resposta a incidents de Google) va observar un atacant —presumptament amb motivació econòmica— que va comprometre la infraestructura al núvol d'una organització i hi va desplegar un sistema d'atac autònom basat en diversos agents d'IA. Amb un xatbot de programació, unes instruccions i un conjunt de directrius per als agents, va planificar, construir i executar una campanya massiva de robatori de credencials en menys de sis hores, i va comprometre «milers de credencials de tercers».

Què sabem

  • El temps: menys de sis hores des de la planificació fins a l'execució de la campanya, segons Google.
  • El resultat: milers de credencials de tercers compromeses.
  • El paper de la IA: els agents van gestionar de manera autònoma l'escaneig de vulnerabilitats, la resolució de problemes en temps real i la rotació d'adreces IP, «sense intervenció manual».
  • El camuflatge: com que operava des del núvol de l'organització compromesa, el trànsit de l'atac sortia d'adreces IP legítimes, cosa que en dificulta el bloqueig per reputació.
  • La resposta de Google: afirma que ha desactivat els recursos associats a aquesta activitat i que ha actualitzat els seus sistemes per evitar nous abusos.

Què no sabem encara

L'informe no identifica l'organització compromesa, ni el seu sector o país, ni el nombre exacte de credencials, ni a qui pertanyien. Tampoc no atribueix l'atac a cap grup concret. No hi ha res que vinculi aquest cas amb Espanya.

Per què importa

La tècnica —provar credencials robades de manera massiva— no és nova. El que és nou és qui la pot executar i a quina velocitat. Google ho descriu així: la IA va permetre a aquest atacant operar «a una escala i una velocitat associades normalment a grups més grans i amb molts més recursos».

Dit d'una altra manera: el que abans requeria un equip organitzat ara és a l'abast d'una sola persona amb les eines adequades. I quan atacar costa menys, s'ataca més gent, sense triar gaire.

Què significa per a una pime

Una empresa de 20 persones no és un objectiu triat a mà. És una més en una llista automatitzada. Això té dues conseqüències pràctiques:

  1. La mida no protegeix. Si una contrasenya de la teva empresa apareix en una filtració, una campanya automatitzada la pot provar en hores, no en setmanes.
  2. No hi arribaràs a temps mirant a mà. En una pime ningú no revisa els intents d'accés cada hora. La protecció ha de funcionar sola, abans que arribi l'intent.

La bona notícia és que la IA no canvia el que funciona. Una credencial robada no serveix de gaire si el compte demana un segon factor, i una contrasenya que només es fa servir en un lloc no obre cap altra porta.

Què hauria de fer la teva empresa aquesta setmana

  1. Activa el doble factor (MFA) al correu corporatiu i als comptes d'administració de Microsoft 365, Google Workspace o el programa de gestió que feu servir. Comença pels comptes amb més permisos. A la nostra guia sobre MFA (en castellà) expliquem per on començar.
  2. Elimina les contrasenyes compartides o reutilitzades. Una contrasenya que es repeteix en diversos serveis converteix una filtració aliena en un accés a la teva empresa. Un gestor de contrasenyes ho resol sense fricció.
  3. Revisa qui té accés i amb quins permisos, sobretot comptes d'antics empleats o proveïdors que ja no treballen amb vosaltres. Ho expliquem a la guia sobre accessos d'exempleats (en castellà).
  4. Si feu servir integracions o claus d'accés a serveis al núvol, no les guardeu en correus ni en documents compartits: tracta-les com una contrasenya d'administrador.

Fonts

  1. Google Threat Intelligence Group — «GTIG AI Threat Tracker: From Prompting to Autonomy» (8 de setembre de 2026)Font primària

Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.