Cada cop més eines de seguretat fan servir agents d'IA no només per detectar vulnerabilitats, sinó per intentar explotar-les de manera autònoma i mesurar-ne l'abast real. Wiz, empresa de seguretat al núvol, ha publicat el 17 d'agost els detalls d'un cas en què el seu «Red Agent» -un sistema de recerca ofensiva autònom- va trobar i explotar sol una vulnerabilitat crítica en un repositori de codi obert de Snowflake.
El 18 de juny, una actualització del flux de treball de GitHub Actions al repositori snowflake-connector-net (fitxer jira_issue.yml) va substituir un patró segur de tractament de variables per una interpolació directa del títol d'un problema (issue) dins d'una comanda de terminal, una pràctica que obre la porta a la injecció de codi. El commit que ho va introduir llistava Copilot Autofix, l'eina de correcció automàtica de GitHub, entre els seus coautors, tot i que la mateixa Wiz reconeix que no és clar si el canvi concret va ser assistit per IA. El 23 de juny, Red Agent va crear un problema amb un títol dissenyat expressament amb caràcters especials; el primer intent d'explotar el forat va fallar amb un error de sintaxi, però l'agent en va analitzar l'error sol, va ajustar la càrrega útil i, en el segon intent, va aconseguir exfiltrar tres credencials en format base64 cap a un servidor extern. Una d'elles va donar accés de lectura al Jira intern de Snowflake, incloent-hi projectes d'enginyeria, seguretat i el programa de recompenses per errors.
El cas és rellevant perquè combina dos riscos que fins ara s'havien tractat per separat: que les eines d'IA generativa per escriure o revisar codi introdueixin vulnerabilitats sense que ningú se n'adoni -l'escaneig de seguretat avançada de GitHub va analitzar aquesta mateixa versió del flux de treball i no va detectar el forat-, i que altres eines d'IA, aquesta vegada ofensives, siguin prou capaces per trobar-les i explotar-les soles en poques hores. Snowflake va rebre l'avís de Wiz el mateix 23 de juny, el va investigar i el va corregir en el mateix dia, va rotar l'endemà el testimoni compromès i assegura que no ha trobat cap indici d'accés no autoritzat més enllà de les proves de Wiz.
Snowflake ha confirmat que Wiz va ser l'únic actor que va accedir al sistema durant la finestra d'exposició i que ha esborrat totes les dades consultades durant la prova de concepte, però la disputa sobre l'origen exacte del codi vulnerable -si el va escriure una persona o una IA- continua oberta, i ni GitHub ni Wiz n'han tancat la investigació de manera concloent.