AA eta zibersegurtasuna
Erasotzaile batek AA agenteak erabili zituen milaka kredentzial lapurtzeko sei ordu baino gutxiagoan
Googlek kasu bat dokumentatu du: erasotzaile bakar batek, AAren laguntzaz, kredentzialak lapurtzeko kanpaina automatizatu bat muntatu zuen sei ordu baino gutxiagoan. Berria ez da teknika, abiadura eta eskala baizik, eta horrek edozein enpresaren erreakzio-tartea aldatzen du.

30 segundotan
- Googleren arabera, motibazio ekonomikoa zuen erasotzaile batek programazio-txatbot bat eta AA agenteak erabili zituen kredentzialak lapurtzeko kanpaina masibo bat planifikatu eta gauzatzeko, sei ordu baino gutxiagoan.
- AAk berak kudeatu zituen eskaneatzea, akatsen konponketa eta IP helbideen txandakatzea, eskuzko esku-hartzerik gabe.
- Ez da ezagutzen biktima ez herrialdea. ETE batentzat garrantzitsuena erritmoa da: kanpaina automatizatuek lapurtutako kredentzialak inork eskuz berrikusten dituen baino askoz azkarrago probatzen dituzte.
- Funtzionatzen duten defentsak oinarrizkoak dira oraindik: faktore bikoitza postan eta hodeian, eta pasahitzik ez berrerabili.
Eragiten al dit?
Bai, nahiz eta ez dagoen biktima espainiarrik identifikatuta. Zure enpresak hodeiko posta (Microsoft 365, Google Workspace) edo internet bidez eskuragarri dauden kudeaketa-programak erabiltzen baditu, haien pasahitzak dira, hain zuzen, kanpaina hauek bilatzen duten datu mota. Zuri eragiten dizun ala ez ez du zure tamainak erabakitzen, baizik eta filtratutako pasahitz bat sartzeko nahikoa den ala ez.
Zer gertatu da
2026ko irailaren 8an, Google Threat Intelligence Group-ek (GTIG) erasotzaileek adimen artifiziala nola erabiltzen duten aztertzen duen txostena argitaratu zuen. Dokumentatzen dituen kasuen artean, bat nabarmentzen da iragartzen duenagatik.
Txostenaren arabera, Mandiant-ek (Googleren gorabeheren aurrean erantzuteko taldeak) motibazio ekonomikoa zuela uste den erasotzaile bat behatu zuen: erakunde baten hodeiko azpiegitura arriskuan jarri zuen, eta handik AA agente batzuetan oinarritutako eraso-sistema autonomo bat hedatu zuen. Programazio-txatbot bat, jarraibide batzuk eta agenteentzako arau multzo bat erabilita, kredentzialak lapurtzeko kanpaina masibo bat planifikatu, eraiki eta gauzatu zuen sei ordu baino gutxiagoan, eta «hirugarrenen milaka kredentzial» arriskuan jarri zituen.
Zer dakigu
- Denbora: sei ordu baino gutxiago kanpainaren planifikaziotik gauzatzera arte, Googleren arabera.
- Emaitza: hirugarrenen milaka kredentzial arriskuan.
- AAren eginkizuna: agenteek modu autonomoan kudeatu zituzten ahultasunen eskaneatzea, arazoen konponketa denbora errealean eta IP helbideen txandakatzea, «eskuzko esku-hartzerik gabe».
- Kamuflajea: arriskuan jarritako erakundearen hodeitik jarduten zuenez, erasoaren trafikoa IP helbide legitimoetatik ateratzen zen, eta horrek zaildu egiten du ospearen arabera blokeatzea.
- Googleren erantzuna: jarduera horri lotutako baliabideak desaktibatu dituela eta sistemak eguneratu dituela dio, gehiegikeria berriak saihesteko.
Zer ez dakigu oraindik
Txostenak ez du identifikatzen arriskuan jarritako erakundea, ez haren sektorea edo herrialdea, ez kredentzialen kopuru zehatza, ez noren kredentzialak ziren. Ez dio erasoa talde jakin bati egozten. Ez dago kasu hau Espainiarekin lotzen duen ezer.
Zergatik da garrantzitsua
Teknika —lapurtutako kredentzialak modu masiboan probatzea— ez da berria. Berria da nork gauza dezakeen eta zer abiaduratan. Googlek honela deskribatzen du: AAri esker, erasotzaile honek «talde handiagoei eta baliabide askoz gehiago dituztenei lotu ohi zaien eskalan eta abiaduran» jardun ahal izan zuen.
Beste modu batera esanda: lehen talde antolatu bat behar zena, orain pertsona bakar baten esku dago tresna egokiekin. Eta erasotzea merkeagoa denean, jende gehiagori erasotzen zaio, asko aukeratu gabe.
Zer esan nahi du ETE batentzat
20 pertsonako enpresa bat ez da eskuz aukeratutako helburu bat. Zerrenda automatizatu bateko beste bat da. Horrek bi ondorio praktiko ditu:
- Tamainak ez du babesten. Zure enpresako pasahitz bat filtrazio batean agertzen bada, kanpaina automatizatu batek ordu gutxitan proba dezake, ez asteetan.
- Eskuz begiratuta ez zara garaiz iritsiko. ETE batean inork ez ditu sarbide-saiakerak orduro berrikusten. Babesak berez funtzionatu behar du, saiakera iritsi aurretik.
Albiste ona da AAk ez duela aldatzen zerk funtzionatzen duen. Lapurtutako kredentzial batek ez du askorako balio kontuak bigarren faktore bat eskatzen badu, eta leku bakarrean erabiltzen den pasahitz batek ez du beste aterik irekitzen.
Zer egin beharko luke zure enpresak aste honetan
- Aktibatu faktore bikoitza (MFA) posta korporatiboan eta administrazio-kontuetan, Microsoft 365en, Google Workspacen edo erabiltzen duzuen kudeaketa-programan. Hasi baimen gehien dituzten kontuekin. Gure MFAri buruzko gidan (gaztelaniaz) azaltzen dugu nondik hasi.
- Kendu partekatutako edo berrerabilitako pasahitzak. Hainbat zerbitzutan errepikatzen den pasahitz batek beste norbaiten filtrazio bat zure enpresarako sarbide bihurtzen du. Pasahitz-kudeatzaile batek marruskadurarik gabe konpontzen du.
- Berrikusi nork duen sarbidea eta zer baimenekin, batez ere zuekin lanean jada ez dauden langile ohien edo hornitzaileen kontuak. Langile ohien sarbideei buruzko gidan (gaztelaniaz) kontatzen dugu.
- Integrazioak edo hodeiko zerbitzuetarako sarbide-gakoak erabiltzen badituzue, ez gorde posta elektronikoetan edo partekatutako dokumentuetan: tratatu administratzaile-pasahitz bat balitz bezala.
Iturriak
- Google Threat Intelligence Group — «GTIG AI Threat Tracker: From Prompting to Autonomy» (2026ko irailaren 8a)Lehen mailako iturria
Defentriaren erredakzioa. Defentriaren taldeak lehen mailako iturrietatik (CERTak, erakunde ofizialak eta fabrikatzaileak) aukeratzen ditu zibersegurtasun albisteak, eta Espainiako ETE batentzat zer esan nahi duten eta horren aurrean zer egin azaltzen du.
