Liderzy opinii
Kiedy AI atakuje AI: Nowa granica zagrożeń cybernetycznych

W ciągu ostatnich kilku lat technologia AI rozwinęła się znacząco. Od prostych chatbotów, które potrafiły odpowiadać na często zadawane pytania i telefony, po precyzyjną chirurgię i prawie autonomiczne ataki cybernetyczne. incydent na Hugging Face w styczniu 2026 roku stał się niepokojącym kamieniem milowym: agenci AI po raz pierwszy wykazali zdolność do autonomicznego hakowania platform AI. Ten przypadek ujawnił fundamentalny problem: tradycyjne środki bezpieczeństwa nie działają przeciwko atakującemu AI. Ale co to oznacza dla branży AI — i o co naprawdę powinniśmy się martwić?
Co AI może zrobić dla atakujących dziś
Nie będzie to nowością, jeśli powiem, że możliwości hakerów z AI zależą od umiejętności i celów atakującego. Aktorzy zagrożeń prowadzący masowe kampanie coraz częściej wykorzystują AI do rozpoznania, tworzenia stron phishingowych, odwróconych pułapek itp. AI jest również często używana przez atakujących do tworzenia kodu — tzw. vibe coding.
Vibe coding sam w sobie znacznie obniżył barierę wejścia nie tylko do zawodu IT, ale także ułatwił hakerom wejście w biznes cyberprzestępczy, gdzie wykorzystują tę technologię do opracowywania i debugowania swojego złośliwego oprogramowania.
W ciągu ostatniego roku dziesiątki grup APT potwierdziły, że ataki oparte na AI nie są już teoretyczne. Co więcej, jestem przekonany, że AI staje się niebezpiecznym narzędziem w rękach atakujących — i nie jest to przesada. Ataki hybrydowe APT są współczesną rzeczywistością. Mam na myśli operację kierowaną przez człowieka, w której AI działa jako główne narzędzie.
Istotne tutaj jest AIM3 (AI Malware Maturity Model), który definiuje pięć poziomów zaawansowania zagrożeń wykorzystujących AI, gdzie L1 obejmuje ataki eksperymentalne, a L5 obejmuje w pełni autonomiczne ataki AI.
W 2025 roku pierwszy znany przykład ataku L4 został wykryto — operacja przeprowadzona przez GTG-1002. W tym przypadku, aktorzy zlecili instancjom Claude Code działanie w grupach jako autonomiczni orkiestratorzy i agenci testów penetracyjnych, przy czym atakujący mógł wykorzystać AI do samodzielnego wykonania 80–90% operacji taktycznych.
Kolejnym godnym uwagi trendem jest to, że atakujący używają więcej niż jednego rozwiązania AI podczas ataku. Na przykład TAT26-12 korzystał z dwóch systemów AI pełniących komplementarne role. Ponadto OpenAI został użyty do zautomatyzowanej masowej analizy wewnętrznych serwerów ofiar: atakujący analizował raporty OpenAI i wprowadzał istotne wyniki do sesji Claude, które z kolei działały jako interaktywny asystent eksploatacji.
Kolejny podobny przypadek został ujawniony w lipcu 2026 roku, gdy nieznani aktorzy zagrożeń użyli Claude Code i DeepSeek-v4-pro w swoich atakach. Claude Code pełnił rolę silnika wykonawczego, zarządzając użyciem narzędzi agentowych, wykonywaniem poleceń bash, utrzymaniem sesji oraz równoległym wykonywaniem zadań. DeepSeek-v4-pro natomiast działał jako podstawowy model rozumowania, obsługujący logikę ataku, generowanie skryptów i podejmowanie decyzji.
Warto zauważyć, że nie można wymienić potwierdzonych przypadków zrealizowanych ataków L5 AI w środowisku rzeczywistym. Zakładam, że zaawansowani aktorzy będą dążyć do poziomów L3–L4 zaawansowania zagrożeń AI, ponieważ może to pomóc im skalować i przeprowadzać wystarczającą liczbę ataków. Ponieważ ataki L5 są trudne do wdrożenia, przynajmniej w najbliższej przyszłości pozostaną teoretyczne.
AI w Dark Web
Na podziemnych forach AI była zazwyczaj wspomniano w dyskusjach o ogólnych możliwościach każdego rozwiązania oraz w kontekście tworzenia promptów. Jednak znacząca część postów była bezpośrednio związana z działalnością złośliwą. Posty na znanych platformach cyberprzestępczych obejmowały tematy takie jak użycie AI do znajdowania instrukcji konfigurowania infrastruktury atakującego i metod unikania wykrycia przez popularne rozwiązania antywirusowe; użycie AI do omijania procedur KYC na popularnych giełdach kryptowalut; dyskusje o znanych atakach z wykorzystaniem AI; opracowywanie i rozpowszechnianie złośliwego oprogramowania; oraz użycie AI do tworzenia stron phishingowych imitujących usługi online.
Trzy rozwiązania AI najczęściej wymieniane na forach pokrywają się z tymi najczęściej obserwowanymi w atakach grup cyberprzestępczych: Gemini, narzędzia OpenAI i Claude Code. Gemini było używane częściej w poważnych atakach, podczas gdy ChatGPT był częściej omawiany na forach.
Branża AI jako cel
Oprócz wykorzystywania AI do przeprowadzania ataków, aktorzy zagrożeń celują także w same rozwiązania AI. Ataki na narzędzia AI rzadko są publicznie ujawniane; jednak taki atak może mieć znaczący wpływ na wiele firm. Atak na dostawców AI może wywołać kampanię w łańcuchu dostaw, pozwalając atakującym na naruszenie klientów bez bezpośredniego atakowania ich.
Co więcej, deweloperzy AI mogą również stać się ofiarami ataków w łańcuchu dostaw. Na przykład, na początku maja 2026 roku TeamPCP wstrzyknął złośliwy implant Mini Shai-Hulud do zainfekowanych pakietów npm; kampania dotknęła co najmniej dwóch dostawców AI, oprócz innych organizacji. Grupa atakująca ukradła część wewnętrznych repozytoriów jednego dostawcy AI i wystawiła je na sprzedaż na forum Dark Web.
APT41 podjął kolejny rodzaj ataku, używając Gemini do uzyskania informacji o swojej infrastrukturze i systemach. Atak nie powiódł się, ale sam pomysł był dość wyjątkowy.
Ponadto badacze wielokrotnie zgłaszali krytyczne luki w różnych rozwiązaniach AI, w tym CVE-2025-32711 (aka EchoLeak) w Microsoft 365 Copilot, CVE-2025-54135 (aka CurXecute) w Cursor IDE, CVE-2025-53109 w Model Context Protocol, CVE-2025-8217 w rozszerzeniu Amazon Q Developer VS Code oraz CVE-2025-34291 w Langflow AI. Ostatnie dwa zaobserwowano w środowisku produkcyjnym.
Stare obrony, nowe zagrożenia
Jak powszechnie wiadomo, istnieją różne typy rozwiązań AI: oparte na chmurze i lokalne. To, co uważam za kluczowe dla społeczności AI, to zrozumienie, że rozwiązania AI mają co najmniej takie same problemy bezpieczeństwa jak inne aplikacje desktopowe i chmurowe — a nawet więcej.
Pierwszym oczywistym zagrożeniem jest rozpowszechnianie złośliwego oprogramowania podszywającego się pod legalne lokalne narzędzia AI — atakujący często używają zaufanych źródeł, takich jak GitHub.
Kolejnym podobnym przykładem są złośliwe rozszerzenia asystentów AI, zaprojektowane do pasywnego monitorowania aktywności użytkownika, zbierające odwiedzane adresy URL oraz fragmenty treści czatu generowanego przez AI tworzone podczas codziennego przeglądania.
W większości przypadków, jeśli atakujący uzyska dostęp do historii wyszukiwania użytkownika, może pozyskać informacje o życiu prywatnym oraz różnych procesach pracy. W związku z tym stanowi to zagrożenie zarówno dla użytkownika, jak i dla firm.
Kolejnym typem jest technika określana jako przechwycenie tokenów AI — przejęte klucze API, tokeny sesji i urządzenia są celem aktorów, którzy sprzedają taki dostęp lub wykorzystują te skradzione sekrety w swoich atakach, na przykład do wykonywania ukrytych zadań. Zakres ataku zależy od danych i uprawnień już dostępnych w sesji ofiary.
Kolejną popularną techniką w AI, którą chciałbym wymienić, jest wstrzykiwanie promptów, polegające na wprowadzaniu złośliwych danych wejściowych (promptów), aby wydobyć niezamierzone lub wrażliwe informacje z systemu, wykraczające poza zamierzenia dewelopera.
Nieograniczony dostęp do wrażliwych danych zwiększa ryzyko naruszenia bezpieczeństwa. Inaczej mówiąc, AI staje się pojedynczym punktem wejścia — często z podwyższonymi uprawnieniami — przyciągając w ten sposób zwiększoną uwagę atakujących.
Jak zachować bezpieczeństwo
W kontekście cyberbezpieczeństwa niektóre podstawowe zasady mogą być nawet ważniejsze niż konkretne technologie. Po pierwsze, stosuj zasadę najmniejszych przywilejów wobec AI. Po drugie, nigdy nie ufaj zewnętrznym treściom. I wreszcie, utrzymuj ludzi w pętli i nigdy nie pozwól modelowi samodzielnie decydować, kto uzyskuje dostęp. Gorąco polecam sprawdzenie, czy wszystkie punkty są spełnione w Twoich rozwiązaniach AI.












