قالت مجموعة Google لاستخبارات التهديدات إن جهة تهديد يُشتبه في أن دوافعها مالية استخدمت الذكاء الاصطناعي لتخطيط وبناء وتشغيل حملة واسعة لجمع بيانات الاعتماد خلال أقل من ست ساعات في الربع الثاني من 2026.

وقالت GTIG إن الحملة اخترقت بيانات اعتماد لآلاف الأطراف الثالثة، إذ استخدم المهاجمون وكلاء الذكاء الاصطناعي لمعالجة المشكلات وتدوير عناوين IP من دون تدخل يدوي، في تقرير نُشر يوم الثلاثاء.

ووفقًا للتقرير، لجأت جهات التهديد إلى الذكاء الاصطناعي للاستطلاع وتطوير البرمجيات الخبيثة والبحث عن الثغرات وتنفيذ أنشطة ما بعد الاستغلال، رغم أنه لم تُرصد بعد هجمات مستقلة بالكامل ضد أهداف حية.

وربطت GTIG أيضًا بين UNC6780، المعروفة أيضًا باسم TeamPCP، وهجمات واسعة النطاق على سلاسل توريد البرمجيات مفتوحة المصدر استهدفت PyPI وnpm وDocker Hub. واستخدمت المجموعة نسخًا مستنسخة ومُحصنة بأحصنة طروادة من خوادم MCP، إلى جانب مسارات عمل خبيثة على GitHub، للتلاعب بمساحات عمل مساعدي البرمجة بالذكاء الاصطناعي واستخراج بيانات الاعتماد.

وكتبت المجموعة: "بعد الاختراق الأولي، تنشر UNC6780 عادةً برمجيات لسرقة بيانات الاعتماد للحصول على البيانات والاعتمادات الخاصة، التي تُستثمر لاحقًا إما عبر البيع المباشر للبيانات المسروقة أو من خلال شراكات مع مجموعات برمجيات الفدية والابتزاز عبر سرقة البيانات". وأضافت: "من المرجح أن تؤدي التغطية الإعلامية والنجاح الظاهر والإتاحة مفتوحة المصدر لبرمجيات UNC6780 الخبيثة إلى تحفيز الخصوم على محاكاة هذه التكتيكات".

وقالت GTIG إن أصول الذكاء الاصطناعي المملوكة أيضًا أصبحت هدفًا متزايدًا. وحققت Mandiant في حوادث متعددة خلال الربع الثاني شملت سرقة نماذج الذكاء الاصطناعي والتعليمات البرمجية المصدرية والمطالبات والأبحاث ذات الصلة من شركات في قطاعات التكنولوجيا والرعاية الصحية والإعلام.

وقالت GTIG إنه منذ فبراير، ازدادت هجمات تقطير النماذج التي تستهدف نماذج Google للذكاء الاصطناعي من حيث النطاق والتعقيد، إذ تجاوزت بعض الحملات المنسقة 100 مليون مطالبة.

ووفقًا للتقرير، عطّلت Google الحملات التي حددتها، واستخدمت النتائج لتعزيز أنظمة السلامة في Gemini وغيرها من وسائل الدفاع ضد إساءة الاستخدام المدعومة بالذكاء الاصطناعي.