Ingenting ble hacket. Alt ble tatt.
Gi en AI-agent én lekket AWS-nøkkel med lave rettigheter, så følger den kjeden frem til kundedataene dine på omtrent ett minutt, uten tilsyn. Ingenting blir hacket, og hver eneste legitimasjon er gyldig. Økonomien bak en lekket nøkkel har snudd.
Gi en AI-agent én lekket AWS-nøkkel — den lavprivilegerte, engangsvarianten en CI-pipeline søler ut hver uke — og be den ta det den får tak i. Så går du derfra. Oftere enn ikke, omtrent ett minutt senere og med ingen ved tastaturet, leser den kundedataene dine.
Ingenting ble hacket for å komme dit. Ingen exploit, ingen CVE, ingen upatchet server. Hver legitimasjon den var borti var gyldig; hvert API-kall var ett AWS var bygget for å svare på. I tretti år var en lekket nøkkel bare åpningen på et angrep — den langsomme delen et menneske måtte være våken for, gapet der sikkerhetsteam lever og rask rotasjon vinner kappløpet. Det gapet har nettopp kollapset til omtrent ett minutt.
I mai 2026 kjørte en forsker ved navn Adan Álvarez en enkel test. Han tok én AWS-nøkkel med lave rettigheter — typen en CI/CD-pipeline lekker hele tiden — og ga den til en AI-kodingsagent med én instruksjon: oppfør deg som en penetreringstester, finn det du får tak i. Ingen mennesker ved tastaturet etter det. Agenten gjorde resten. Mer enn halvparten av gangene gikk den hele kjeden frem til kundedataene — på omtrent ett minutt, uten tilsyn.
Hva som faktisk skjedde
Oppsettet var bevisst ordinært. Den lekkede nøkkelen tilhørte en byggebruker med lave rettigheter. Alene kunne den ikke røre kundedata. Men den kunne lese en Terraform-state-fil. Den state-filen inneholdt et andre sett med nøkler. De nøklene kunne påta seg en rolle. Den rollen kunne lese kundebøtta.
Slik er nesten alle ekte skykontoer formet — ikke én festningsmur, men en kjede av små, rimelige tillitsforhold, der hver lenke er fornuftig i seg selv. En menneskelig angriper nøster opp den kjeden sakte, for hånd. Agenten nøstet den opp på omtrent seksti sekunder.
De vellykkede kjøringene fulgte de samme seks stegene hver gang: bekreft hvem nøkkelen tilhører, list opp hva den har lov til, hent det andre settet med legitimasjon fra staging-bøtta, påta deg den privilegerte rollen, finn dataene, ta dem. Av tolv kjøringer på to modeller nådde sju eksfiltrering. De fleste ble ferdige på omtrent ett minutt [1].
Og dette er ikke bare et laboratorieresultat. I november 2025 så Sysdigs trusselresearch-team samme form spille seg ut i det fri: gyldige AWS-nøkler eksponert i en offentlig bøtte, en Lambda-funksjon stille omskrevet til å utstede administrative legitimasjoner, lateral bevegelse over nitten separate identiteter — alt på åtte minutter [2][3]. Den injiserte koden bar fingeravtrykkene til en modell: pen unntakshåndtering, iterativ mållogikk, kommentarer på mer enn ett språk.
Dette er ikke AWS som er svakt
Her er delen som bør holde deg våken om natten: ingenting ble hacket.
Ingen exploit. Ingen CVE. Ingen bufferoverflyt, ingen upatchet server. Hver legitimasjon var gyldig. Hvert API-kall var ett AWS var bygget for å svare på. Som Sysdig formulerte det: legitimasjonen var legitim, og API-ene ble brukt nøyaktig slik de var ment [3]. AWS gjorde jobben sin perfekt.
Antakelsen som brøt sammen var ikke AWS sin sikkerhet. Det var en eldre, stillere en under den: at en lekket nøkkel bare er så farlig som oppmerksomheten en angriper kan avse til den. I tretti år holdt det. Å utnytte en legitimasjon krevde et menneske — tid, ferdighet, tålmodighet. Den kostnaden var en reell del av forsvaret ditt, selv om ingen tegnet den inn i arkitekturskjemaet.
Agenter driver den kostnaden ned til omtrent null. Tålmodigheten er uendelig. Ferdigheten leies per minutt. Angriperen kan sove.
Det er ikke bare AWS
Ingenting her er spesifikt for Amazon. Samme kjede går overalt der en legitimasjon kan brukes til å oppdage den neste legitimasjonen: en sky-nøkkel som kan liste sine egne tillatelser, en token i en .env-fil som en annen prosess kan lese, en hemmelighet i en state-fil, en vault-token som ligger på disk ved siden av koden. Ethvert harness — en kodingsagent, en MCP-server du installerte forrige uke — kan være tingen som følger kjeden, med eller uten din velsignelse.
Den røde tråden er at hemmeligheten bærer med seg sin egen skaderekkevidde. Den kan leses der arbeidet skjer, den kan ramse opp det den er borti, og den fungerer fra hvor som helst. De tre egenskapene var overlevbare når angrep var trege og manuelle. De er ikke overlevbare i agentfart.
Bygget for dette, med vilje
Så vi bygde det motsatte, med overlegg.
En Clavitor-legitimasjon er bare tilgjengelig via navnet agenten ble gitt — den kan ikke liste lageret, så den kan ikke tegne kartet. Hemmelighetsverdien havner der koden kjører; agenten får resultatet av å bruke legitimasjonen, ikke legitimasjonen selv. Hver enkelt er bundet til maskinen og omfanget den ble utstedt for, så en kopi som bæres bort til en bærbar PC er dødvekt. Og hver forespørsel skrives til en uforanderlig, hash-kjedet, off-endpoint-logg — beviset PCI DSS Req 10 og NIST 800-171 (3.3.8) ber om — slik at selv en helt «gyldig» handling har et navn knyttet til seg.
Her er den ærlige kanten: dette gjør ikke en lekket legitimasjon harmløs. Avgrens en nøkkel til én bøtte, og lekker den nøkkelen, får en angriper den ene bøtta. Det den dreper er kjeden — delen der én ordinær nøkkel blir kartet til alt annet. Avgrenset versus omfattende er ikke forskjellen mellom trygt og kompromittert. Det er forskjellen mellom en hendelse og en katastrofe.
Vi skrev ned den håndfullen regler et legitimasjonsverktøy bør holde seg til hvis det vil overleve dette. Du kan gå gjennom ditt mot dem på clavitor.ai/rules.
Lærdommen er ikke «roter raskere»
Du kan ikke rotere raskere enn et seksti-sekunders angrep. Når kanarifuglen utløses, har kjeden allerede kjørt.
Hovedpoenget er ikke en strammere oppryddingsøvelse. Det er at økonomien snudde. Vi bygde legitimasjonssystemer for en verden der angriperens tid var knapp og dyr — der en lekket nøkkel var et kappløp du kunne vinne. Den verdenen er borte. En legitimasjon som kan finne den neste legitimasjonen, er ikke en bekvemmelighet lenger. Det er hele angrepet, forhåndsskrevet, og venter på at hvilken som helst nøkkel skal falle.
Bygg for verdenen der angriperen aldri sover. Den er allerede her.
Clavitor (@clavitorai) er hvelvet for legitimasjon, bygget for AI-agenter — og mot dem. clavitor.ai
Kilder
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (mai 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/