Żadnej magii z kosmosu, żadnych zaawansowanych exploitów pisanych w piwnicach przez służby wywiadowcze. Zwykły, zautomatyzowany wjazd na serwer wykorzystujący luki, które łataliśmy już na początku tego tysiąclecia. Traktowanie nowych technologii z naiwną ufnością to błąd, za który moje pokolenie bezpieczników płaciło już nieraz ogromną cenę.
Asystent z uprawnieniami boga
Problem polega na całkowitym zignorowaniu podstawowych zasad architektury sieciowej. Zamiast budować twarde zapory, dajemy modelom językowym bezpośredni dostęp do krytycznych baz danych. Pomyśl o tym jak o zatrudnieniu stażysty. Nie dajesz mu na wejściu głównego klucza do gabinetu prezesa i firmowego sejfu tylko dlatego, że czasami musi zanieść tam dokumenty. Tymczasem platformy sztucznej inteligencji działają w wielu firmach dokładnie w ten sposób, pełniąc funkcję zaufanego pośrednika. Agent CodeWall zwyczajnie przeanalizował wystawioną na zewnątrz dokumentację API, znalazł banalną podatność SQL Injection i przepisał sobie uprawnienia. Model językowy uwierzył we wszystko, co system do niego wysłał.
Kto, jak i ile stracił w praktyce
McKinsey to tylko wierzchołek góry lodowej, bo podobne błędy widzę regularnie u większości moich klientów. W pierwszych miesiącach tego roku badacze bezpieczeństwa rozebrali na czynniki pierwsze lukę w platformie ServiceNow. Podatność oznaczona jako CVE-2025-12420, ochrzczona nazwą BodySnatcher, dostała w skali CVSS ocenę 9.3 na 10. Pozwalała ona anonimowemu napastnikowi na pełne przejęcie kontroli nad agentem Virtual Agent API przy użyciu spreparowanego adresu e-mail, całkowicie omijając mechanizmy MFA i SSO. Atakujący mógł swobodnie tworzyć konta typu backdoor z uprawnieniami administratora. Z kolei eksperci z Zenity pokazali niedawno, jak popularny asystent programowania Cursor połączony z firmową Jirą oddaje hasła bez walki. Odpowiednio spreparowany ticket instruuje agenta, by ten sam wyciągnął poświadczenia środowiskowe i wysłał je na zewnętrzny serwer.
Biznes płaci za brak higieny
Dla zarządu techniczny żargon o wstrzykiwaniu kodu nie ma żadnego znaczenia, dopóki na stole nie pojawią się twarde liczby. Wyciek struktury organizacyjnej, logiki promptów i konfiguracji modeli z 94 tysięcy przestrzeni roboczych to brutalne przecięcie intelektualnego krwioobiegu firmy. Konkurencja dostaje na tacy wasze strategie rynkowe, plany projektów i algorytmy decyzyjne. Kary od regulatorów za naruszenie RODO to przy tym drobne, bo prawdziwym problemem jest twarda kradzież kapitału. Spójrzcie na niedawny incydent korporacyjny w Hongkongu, gdzie oszuści przy użyciu generatywnych deepfake'ów wideo i głosowych autoryzowali fałszywe przelewy na 18,5 miliona dolarów. Z kolei znana analitykom grupa Storm-2139 z sukcesami omija mechanizmy obronne asystentów Azure OpenAI, by po cichu infekować infrastrukturę.
Łataj dziury a nie kupuj kolejne blinkenlights
Architektura waszego rozwiązania musi opierać się na całkowitym braku zaufania do wdrażanych systemów AI. Traktuj asystenta językowego jak obcego, potencjalnie zainfekowanego klienta z zewnątrz. Cały ruch wewnętrzny musi przechodzić przez centralną bramę dostępową weryfikującą tożsamość użytkownika na każdym kroku. Egzekwuj uprawnienia i wykonuj autoryzację przy każdym pojedynczym wywołaniu API, a nie tylko podczas porannego logowania do systemu. Wdróż twardą segmentację sieci i bezwzględnie odetnij modelom bezpośredni dostęp do infrastruktury produkcyjnej. Zadbaj o to, by środowiska uruchomieniowe dla agentów były rygorystycznie izolowane w piaskownicach, a każde wykonane żądanie zostawiało ślad w logach do późniejszego audytu.
Ataki przestały być domeną ludzi ślęczących nocami przed monitorami. Autonomiczne skrypty same skanują wystawione porty, same dobierają wektory uderzenia i same wyprowadzają dane. Czas na testowanie zabezpieczeń w środowiskach testowych minął wczoraj. Wdróżcie architekturę Zero Trust dla swoich modeli, albo szykujcie gruby budżet na prawników i kryzysowy PR.
Bibliografia:
Incident Database (Report 1412 & 6945) – CodeWall's Autonomous Agent Obtained Unauthorized Access to McKinsey's Lilli AI Platform Database.
Pomerium Blog – What Made McKinsey's AI Platform Easy to Hack?
The Hacker News / AppOmni Research – ServiceNow Patches Critical AI Platform Flaw Allowing Unauthenticated User Impersonation (CVE-2025-12420).
OWASP Gen AI Incident & Exploit Round-up – Hong Kong Crypto Heist / Storm-2139.