Dua bug yang sendiri-sendiri terlihat sepele—salah rute di REST API dan celah SQL injection—kalau dirangkai jadi jalan tol menuju eksekusi kode tanpa akun, tanpa plugin, dan tanpa klik apa pun dari korban.
Penyerang membajak pipeline rilis proyek open-source AsyncAPI lewat celah pull_request_target di GitHub Actions, lalu menyusupkan remote access trojan ke lima versi paket npm yang diunduh jutaan kali per minggu.
Peneliti Sysdig menemukan JadePuffer, operasi ransomware pertama yang sepenuhnya dijalankan oleh agen AI otonom — dari eksploitasi awal sampai enkripsi data, tanpa campur tangan manusia di tengah jalan.