Security Blog

Inget blev hackat. Allt blev taget.

#337

October 2, 2026 · By Marketing team

← All posts

Ge en AI-agent ett enda läckt AWS-nyckel med låga behörigheter, så går den kedjan fram till dina kunderdata på ungefär en minut, utan övervakning. Inget hackas och alla autentiseringsuppgifter är giltiga. Ekonomin bakom en läckt nyckel har precis vänt.

Ge en AI-agent ett enda läckt AWS-nyckel — den lågbehöriga, engångstypen som ett CI-flöde spiller ut varje vecka — och be den ta allt den når. Gå sedan därifrån. Oftast än inte läser den dina kunderdata ungefär en minut senare, med ingen vid tangentbordet.

Inget behövde hackas för att komma dit. Ingen exploit, inget CVE, ingen opatchad server. Varje autentiseringsuppgift den rörde vid var giltig; varje API-anrop var ett som AWS är byggt för att svara på. I trettio år var en läckt nyckel bara början på ett angrepp — den långsamma delen som en människa måste vara vaken för, glappen där säkerhetsteam lever och snabb rotation vinner kapplöpningen. Den glappen har nu krympt till ungefär en minut.

I maj 2026 gjorde en forskare vid namn Adan Álvarez ett enkelt test. Han tog en enda AWS-nyckel med låga behörigheter — den typ som en CI/CD-pipeline läcker hela tiden — och lämnade den till en AI-kodagent med en enda instruktion: uppträd som en penetrationstestare, hitta det du kan nå. Ingen människa vid tangentbordet efter det. Agenten gjorde resten. Mer än hälften av gångerna gick den hela vägen fram till kunderdata — på ungefär en minut, utan övervakning.

Vad som faktiskt hände

Uppsättningen var medvetet vardaglig. Den läckta nyckeln tillhörde en bygganvändare med låga behörigheter. I sig kunde den inte röra kunderdata. Men den kunde läsa en Terraform-state-fil. Den state-filen innehöll en andra uppsättning nycklar. De nycklarna kunde anta en roll. Den rollen kunde läsa kund-bucketen.

Så här är nästan varje riktigt molnkonto format — inte en enda fästningsmur, utan en kedja av små, rimliga tillitsrelationer, där varje länk är förnuftig var för sig. En mänsklig angripare redar ut den kedjan långsamt, för hand. Agenten redde ut den på ungefär sextio sekunder.

De lyckade körningarna följde samma sex steg varje gång: bekräfta vem nyckeln tillhör, lista vad den får göra, hämta den andra uppsättningen autentiseringsuppgifter från staging-bucketen, anta den privilegierade rollen, hitta data, ta dem. Av tolv körningar på två modeller nådde sju exfiltrering. De flesta tog ungefär en minut [1].

Och det här är inte bara ett labbresultat. I november 2025 såg Sysdigs threat research-team samma form spelas ut i verkligheten: giltiga AWS-nycklar exponerade i en publik bucket, en Lambda-funktion som tyst skrevs om för att prägla administrativa autentiseringsuppgifter, lateral rörelse över nitton separata identiteter — allt på åtta minuter [2][3]. Den injicerade koden bar en modells fingeravtryck: prydligt felhanteringskod, iterativ målsökningslogik, kommentarer på mer än ett språk.

Det här är inte AWS som är svagt

Här är delen som bör hålla dig vaken om natten: inget blev hackat.

Ingen exploit. Inget CVE. Ingen buffertöverskridning, ingen opatchad server. Varje autentiseringsuppgift var giltig. Varje API-anrop var ett som AWS är byggt för att svara på. Som Sysdig uttryckte det: autentiseringsuppgifterna var legitima och API:erna användes precis som avsett [3]. AWS gjorde sitt jobb perfekt.

Antagandet som brast var inte AWS:s säkerhet. Det var ett äldre, tystare antagande under det: att en läckt nyckel bara är så farlig som den uppmärksamhet en angripare kan avvara åt den. I trettio år höll det. Att utnyttja en autentiseringsuppgift krävde en människa — tid, skicklighet, tålamod. Den kostnaden var en verklig del av ditt försvar, även om ingen ritade in den i arkitekturbilden.

Agenter driver ner den kostnaden till ungefär noll. Tålamodet är oändligt. Skickligheten hyrs per minut. Angriparen kan sova.

Det gäller inte bara AWS

Inget här är specifikt för Amazon. Samma kedja fungerar var som helst där en autentiseringsuppgift kan användas för att hitta nästa autentiseringsuppgift: en molnnyckel som kan lista sina egna behörigheter, en token i en .env-fil som en annan process kan läsa, en hemlighet i en state-fil, ett vault-token som ligger på disk bredvid koden. Valfritt harness — en kodagent, en MCP-server du installerade förra veckan — kan vara det som går kedjan, med eller utan din välsignelse.

Den gemensamma nämnaren är att hemligheten bär med sig sin egen skadradie. Den kan läsas där arbetet sker, den kan räkna upp vad den rör vid, och den fungerar varifrån som helst. De tre egenskaperna gick att överleva när angrepp var långsamma och manuella. De går inte att överleva i agenttempo.

Byggt för det här, med avsikt

Så vi byggde motsatsen, med flit.

En Clavitor-autentiseringsuppgift är bara nåbar via namnet som agenten fick — den kan inte lista lagret, så den kan inte rita kartan. Hemlighetsvärdet hamnar aldrig där koden körs; agenten får resultatet av att använda autentiseringsuppgiften, inte autentiseringsuppgiften själv. Varje sådan är bunden till maskinen och omfattningen den utfärdades för, så en kopia som bärs bort till en bärbar dator är värdelös. Och varje request skrivs till en oföränderlig, hash-kopplad logg utanför endpointen — beviset som PCI DSS Req 10 och NIST 800-171 (3.3.8) efterfrågar — så även en helt "giltig" handling har ett namn kopplat till sig.

Här är den ärliga kanten: det här gör inte en läckt autentiseringsuppgift ofarlig. Begränsa en nyckel till en bucket, och läcker den nyckeln får en angripare den bucketen. Det som dödas är kedjan — den del där en vanlig nyckel blir kartan till allt annat. Begränsad kontra omfattande är inte skillnaden mellan säkert och intrång. Det är skillnaden mellan en incident och en katastrof.

Vi skrev ner de få regler ett verktyg för autentiseringsuppgifter bör hålla om det ska överleva det här. Du kan pröva ditt eget mot dem på clavitor.ai/rules.

Läxan är inte "rotera snabbare"

Du hinner inte rotera om ett sextiosekundersangrepp. När canaryn larmar har kedjan redan kört.

Slutsatsen är inte en tätare städrutin. Det är att ekomin vände. Vi byggde system för autentiseringsuppgifter för en värld där angriparens tid var knapp och dyr — där en läckt nyckel var en kapplöpning du kunde vinna. Den världen är borta. En autentiseringsuppgift som kan hitta nästa autentiseringsuppgift är inte längre en bekvämlighet. Det är hela angreppet, förskrivet, och väntar på att valfri nyckel ska falla.

Bygg för världen där angriparen aldrig sover. Den är redan här.

Clavitor (@clavitorai) är valvet för autentiseringsuppgifter som är byggt för AI-agenter, och emot dem. clavitor.ai

Källor

[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (maj 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678

[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html

[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes

[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/