Skip to main content
Loading...
Szukaj
Logowanie
Dane logowania.
Nie masz konta? Załóż je tutaj.
Zarejestruj się
Zarejestruj się
Masz konto? Zaloguj się tutaj.

Jak AI rozniosła systemy McKinseya w dwie godziny?

Jak AI rozniosła systemy McKinseya w dwie godziny?

Pamiętam czasy, gdy największym zagrożeniem w firmie był pracownik otwierający załącznik "faktura.exe". Teraz sami wpuszczamy konia trojańskiego do serwerowni, ubieramy go w garnitur i nazywamy firmowym asystentem AI. Zaledwie kilka tygodni temu badawczy agent ofensywny z firmy CodeWall rozniósł w pył platformę Lilli, należącą do globalnego giganta doradztwa McKinsey. Skrypt potrzebował niecałych dwóch godzin, by uzyskać pełen dostęp do 46,5 miliona wewnętrznych wiadomości i 728 tysięcy wrażliwych plików.

Żadnej magii z kosmosu, żadnych zaawansowanych exploitów pisanych w piwnicach przez służby wywiadowcze. Zwykły, zautomatyzowany wjazd na serwer wykorzystujący luki, które łataliśmy już na początku tego tysiąclecia. Traktowanie nowych technologii z naiwną ufnością to błąd, za który moje pokolenie bezpieczników płaciło już nieraz ogromną cenę.

Asystent z uprawnieniami boga

Problem polega na całkowitym zignorowaniu podstawowych zasad architektury sieciowej. Zamiast budować twarde zapory, dajemy modelom językowym bezpośredni dostęp do krytycznych baz danych. Pomyśl o tym jak o zatrudnieniu stażysty. Nie dajesz mu na wejściu głównego klucza do gabinetu prezesa i firmowego sejfu tylko dlatego, że czasami musi zanieść tam dokumenty. Tymczasem platformy sztucznej inteligencji działają w wielu firmach dokładnie w ten sposób, pełniąc funkcję zaufanego pośrednika. Agent CodeWall zwyczajnie przeanalizował wystawioną na zewnątrz dokumentację API, znalazł banalną podatność SQL Injection i przepisał sobie uprawnienia. Model językowy uwierzył we wszystko, co system do niego wysłał.

Kto, jak i ile stracił w praktyce

McKinsey to tylko wierzchołek góry lodowej, bo podobne błędy widzę regularnie u większości moich klientów. W pierwszych miesiącach tego roku badacze bezpieczeństwa rozebrali na czynniki pierwsze lukę w platformie ServiceNow. Podatność oznaczona jako CVE-2025-12420, ochrzczona nazwą BodySnatcher, dostała w skali CVSS ocenę 9.3 na 10. Pozwalała ona anonimowemu napastnikowi na pełne przejęcie kontroli nad agentem Virtual Agent API przy użyciu spreparowanego adresu e-mail, całkowicie omijając mechanizmy MFA i SSO. Atakujący mógł swobodnie tworzyć konta typu backdoor z uprawnieniami administratora. Z kolei eksperci z Zenity pokazali niedawno, jak popularny asystent programowania Cursor połączony z firmową Jirą oddaje hasła bez walki. Odpowiednio spreparowany ticket instruuje agenta, by ten sam wyciągnął poświadczenia środowiskowe i wysłał je na zewnętrzny serwer.

Biznes płaci za brak higieny

Dla zarządu techniczny żargon o wstrzykiwaniu kodu nie ma żadnego znaczenia, dopóki na stole nie pojawią się twarde liczby. Wyciek struktury organizacyjnej, logiki promptów i konfiguracji modeli z 94 tysięcy przestrzeni roboczych to brutalne przecięcie intelektualnego krwioobiegu firmy. Konkurencja dostaje na tacy wasze strategie rynkowe, plany projektów i algorytmy decyzyjne. Kary od regulatorów za naruszenie RODO to przy tym drobne, bo prawdziwym problemem jest twarda kradzież kapitału. Spójrzcie na niedawny incydent korporacyjny w Hongkongu, gdzie oszuści przy użyciu generatywnych deepfake'ów wideo i głosowych autoryzowali fałszywe przelewy na 18,5 miliona dolarów. Z kolei znana analitykom grupa Storm-2139 z sukcesami omija mechanizmy obronne asystentów Azure OpenAI, by po cichu infekować infrastrukturę.

Łataj dziury a nie kupuj kolejne blinkenlights

Architektura waszego rozwiązania musi opierać się na całkowitym braku zaufania do wdrażanych systemów AI. Traktuj asystenta językowego jak obcego, potencjalnie zainfekowanego klienta z zewnątrz. Cały ruch wewnętrzny musi przechodzić przez centralną bramę dostępową weryfikującą tożsamość użytkownika na każdym kroku. Egzekwuj uprawnienia i wykonuj autoryzację przy każdym pojedynczym wywołaniu API, a nie tylko podczas porannego logowania do systemu. Wdróż twardą segmentację sieci i bezwzględnie odetnij modelom bezpośredni dostęp do infrastruktury produkcyjnej. Zadbaj o to, by środowiska uruchomieniowe dla agentów były rygorystycznie izolowane w piaskownicach, a każde wykonane żądanie zostawiało ślad w logach do późniejszego audytu.

Ataki przestały być domeną ludzi ślęczących nocami przed monitorami. Autonomiczne skrypty same skanują wystawione porty, same dobierają wektory uderzenia i same wyprowadzają dane. Czas na testowanie zabezpieczeń w środowiskach testowych minął wczoraj. Wdróżcie architekturę Zero Trust dla swoich modeli, albo szykujcie gruby budżet na prawników i kryzysowy PR.

Bibliografia:

  • Incident Database (Report 1412 & 6945) – CodeWall's Autonomous Agent Obtained Unauthorized Access to McKinsey's Lilli AI Platform Database.

  • Pomerium Blog – What Made McKinsey's AI Platform Easy to Hack?

  • The Hacker News / AppOmni Research – ServiceNow Patches Critical AI Platform Flaw Allowing Unauthenticated User Impersonation (CVE-2025-12420).

  • OWASP Gen AI Incident & Exploit Round-up – Hong Kong Crypto Heist / Storm-2139.

Sprawdź się!

Powiązane materiały

Zapisz się do newslettera

Bądź na bieżąco z najnowszymi informacjami na temat
cyberbezpieczeństwa