Невідомі хакери почали використовувати агентів на базі великих мовних моделей (LLM) для проведення дій після компрометації мережі. Зловмисники отримали первинний доступ до інфраструктури через експлуатацію нещодавно виявленої уразливості CVE-2026-39987 у популярній платформі Марімо (Marimo), що була доступна через інтернет.

Після успішного зламу блокнота Марімо атакуючі викрали облікові дані для хмарних сервісів та задіяли інтелектуального агента для автоматизації подальших кроків. Використання штучного інтелекту дозволяє автоматично аналізувати оточення, знаходити цінні дані та швидко приймати рішення без безпосередньої участі людини на кожному етапі.

Цей інцидент є яскравим прикладом того, як технології штучного інтелекту переходять з категорії теоретичних загроз у реальні інструменти зловмисників. Автоматизація пост-експлуатації значно прискорює просування хакерів усередині мережі жертви, що скорочує час, який є в розпорядженні команд реагування для виявлення та блокування загрози.

Для захисту систем фахівці радять обмежити доступ до інструментів розробки та блокнотів типу Марімо із зовнішньої мережі. Також необхідно негайно оновити вразливі компоненти, відкликати потенційно скомпрометовані хмарні ключі доступу та посилити моніторинг активності користувачів у хмарних середовищах.