Intet blev hacket. Alt blev taget.
Giv en AI-agent én lækket AWS-nøgle med få rettigheder, og den følger kæden hen til dine kundedata på cirka et minut, uden opsyn. Intet bliver hacket, og alle legitimationsoplysninger er gyldige. Økonomien bag en lækket nøgle er lige vendt på hovedet.
Giv en AI-agent én lækket AWS-nøgle — den slags med få rettigheder, engangsagtige, som et CI-pipeline lækker hver uge — og bed den tage, hvad den kan nå. Gå så din vej. Oftest læser den dine kundedata cirka et minut senere, uden at nogen sidder ved tastaturet.
Intet blev hacket for at nå dertil. Ingen exploit, ingen CVE, ingen upatcheret server. Alle legitimationsoplysninger, den rørte ved, var gyldige; hvert API-kald var et, som AWS var bygget til at svare på. I tredive år var en lækket nøgle kun begyndelsen på et angreb — den langsomme del, som et menneske skulle være vågen for, det hul, hvor sikkerhedsteams lever, og hurtig rotation vinder kapløbet. Det hul er lige kollapset til cirka et minut.
I maj 2026 lavede en researcher ved navn Adan Álvarez en simpel test. Han tog én AWS-nøgle med få rettigheder — den slags, en CI/CD-pipeline lækker hele tiden — og gav den til en AI-kodeagent med én instruktion: optræd som penetrationstester, find det, du kan nå. Intet menneske ved tastaturet derefter. Agenten klarede resten. Lidt over halvdelen af gangene gik den hele vejen gennem kæden hen til kundedataene — på cirka et minut, uden opsyn.
Hvad der faktisk skete
Opsætningen var bevidst ordinær. Den lækkede nøgle tilhørte en build-bruger med få rettigheder. I sig selv kunne den ikke røre kundedata. Men den kunne læse en Terraform-statefil. Den statefil indeholdt et andet sæt nøgler. De nøgler kunne antage en rolle. Den rolle kunne læse kunde-bucket'et.
Sådan er næsten enhver rigtig cloud-konto formet — ikke én fæstningsmur, men en kæde af små, rimelige tillidsforhold, hvor hvert led giver mening i sig selv. Et menneskeligt angreb vikler den kæde langsomt ud, i hånden. Agenten viklede den ud på cirka tres sekunder.
De vellykkede kørsler fulgte de samme seks trin hver gang: bekræft hvem nøglen tilhører, list hvad den har lov til at gøre, hent det andet sæt legitimationsoplysninger fra staging-bucket'et, antag den privilegerede rolle, find dataene, tag dem. Ud af tolv kørsler på to modeller nåede syv til eksfiltration. De fleste var færdige på cirka et minut [1].
Og det er ikke kun et laboratorieresultat. I november 2025 så Sysdigs threat research-team den samme form udspille sig i det vilde: gyldige AWS-nøgler eksponeret i en offentlig bucket, en Lambda-funktion stille omskrevet til at udstede administrative legitimationsoplysninger, lateral bevægelse på nitten separate identiteter — det hele på otte minutter [2][3]. Den indsatte kode bar fingeraftryk fra en model: pæn exceptionhåndtering, iterativ mållogik, kommentarer på mere end ét sprog.
Dette er ikke AWS, der er svagt
Her er den del, der bør holde dig vågen om natten: intet blev hacket.
Ingen exploit. Ingen CVE. Ingen buffer overflow, ingen upatcheret server. Alle legitimationsoplysninger var gyldige. Hvert API-kald var et, som AWS var bygget til at svare på. Som Sysdig udtrykte det: legitimationsoplysningerne var legitime, og API'erne blev brugt præcis som tiltænkt [3]. AWS gjorde sit arbejde perfekt.
Den antagelse, der brød sammen, var ikke AWS' sikkerhed. Det var en ældre, mere stille antagelse under den: at en lækket nøgle kun er lige så farlig, som den opmærksomhed en angriber kan afse til den. I tredive år holdt det. At udnytte en legitimationsoplysning krævede et menneske — tid, færdigheder, tålmodighed. Den omkostning var en reel del af dit forsvar, selvom ingen tegnede den på arkitekturdiagrammet.
Agenter presser den omkostning ned på cirka nul. Tålmodigheden er uendelig. Færdighederne lejes på minuttet. Angriberen kan sove.
Det er ikke kun AWS
Intet her er specifikt for Amazon. Den samme kæde kører overalt, hvor en legitimationsoplysning kan bruges til at opdage den næste legitimationsoplysning: en cloud-nøgle, der kan liste sine egne rettigheder, et token i en .env-fil, som en anden proces kan læse, en hemmelighed i en statefil, et vault-token, der ligger på disken ved siden af koden.
Ethvert harness — en kodeagent, en MCP-server, du installerede i sidste uge — kan være det, der følger kæden, med eller uden din velsignelse.
Det fælles træk er, at hemmeligheden bærer sin egen skadeomfangsradius. Den kan læses dér, hvor arbejdet sker, den kan opregne, hvad den rører ved, og den virker fra hvor som helst. De tre egenskaber var overlevelsesbare, når angreb var langsomme og manuelle. De er det ikke i agentfart.
Bygget til dette, med vilje
Så vi byggede det modsatte, med vilje.
En Clavitor-legitimationsoplysning er kun tilgængelig via det navn, agenten fik — den kan ikke liste lageret, så den kan ikke tegne kortet. Hemmelighedens værdi lander aldrig dér, hvor koden kører; agenten får resultatet af at bruge legitimationsoplysningen, ikke legitimationsoplysningen selv. Hver enkelt er bundet til den maskine og det scope, den blev udstedt til, så en kopi, der bliver båret væk til en bærbar, er død vægt. Og hver anmodning skrives til en uforanderlig, hash-kædet log uden for endepunktet — det bevis, PCI DSS Req 10 og NIST 800-171 (3.3.8) efterspørger — så selv en helt "gyldig" handling har et navn knyttet til sig.
Her er den ærlige kant: det gør ikke en lækket legitimationsoplysning harmløs. Afgræns en nøgle til én bucket, og hvis den nøgle lækker, får en angriber den ene bucket. Det, det slår ihjel, er kæden — den del, hvor én almindelig nøgle bliver kortet til alt det andet. Afgrænset versus allestedsnærværende er ikke forskellen på sikker og kompromitteret. Det er forskellen på en hændelse og en katastrofe.
Vi skrev de håndfuld regler ned, som et værktøj til legitimationsoplysninger bør holde, hvis det vil overleve dette. Du kan gennemgå dit eget på clavitor.ai/rules.
Læren er ikke "roter hurtigere"
Du kan ikke over-rote et angreb på tres sekunder. Når canary'en udløser, har kæden allerede kørt.
Pointen er ikke en strammere oprydningsøvelse. Det er, at økonomien er vendt. Vi byggede systemer til legitimationsoplysninger til en verden, hvor angriberens tid var knap og dyr — hvor en lækket nøgle var et kapløb, du kunne vinde. Den verden er væk. En legitimationsoplysning, der kan finde den næste legitimationsoplysning, er ikke længere en bekvemmelighed. Det er hele angrebet, forudskrevet og klar, og venter på, at en hvilken som helst nøgle falder.
Byg til verden, hvor angriberen aldrig sover. Den er allerede her.
Clavitor (@clavitorai) er vaulten til legitimationsoplysninger, bygget til AI-agenter — og imod dem. clavitor.ai
Kilder
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (maj 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/