Raport Google AI o cyberzagrożeniach ostrzega, że atakujący zmniejszają lukę w możliwościach
Google udokumentowało przypadek, w którym atakujący w ciągu sześciu godzin przygotowali i przeprowadzili kampanię masowego pozyskiwania poświadczeń, choć nie dysponowali zasobami zwykle kojarzonymi z operacjami państwowymi.
Raport Google AI o cyberzagrożeniach opisuje przejście od pojedynczego wsparcia ze strony chatbotów do autonomicznych, wieloagentowych przepływów pracy. Systemy te mogą zarządzać skanowaniem, rozwiązywać problemy z błędami, rotować infrastrukturę i pozyskiwać poświadczenia przy ograniczonym udziale człowieka.
To rozróżnienie ma większe znaczenie niż pytanie, czy AI wymyśla całkowicie nowe techniki ataku. Grupy przestępcze mogą obecnie koordynować znane techniki z szybkością i na skalę, które wcześniej wymagały większych zespołów, wyspecjalizowanych operatorów i znacznej infrastruktury.
Google Threat Intelligence Group, czyli GTIG, oparła swój raport z 8 września na dochodzeniach Mandiant, śledzeniu zagrożeń oraz aktywności obserwowanej na platformach Google. Ustalenia sytuują przestępców działających dla zysku obok powiązanych z państwami chińskich, irańskich, rosyjskich i północnokoreańskich grup wykorzystujących AI w całych operacjach cybernetycznych.
Rywalizacja nie sprowadza się już wyłącznie do AI atakujących przeciwko AI obrońców. Jest to zautomatyzowana ofensywa wymierzona w procesy reagowania ludzi, które nadal zależą od kolejek, przekazywania zadań i zaplanowanych przeglądów.
Raport Google AI o cyberzagrożeniach dokumentuje sześciogodzinny atak
Najwyraźniejsza zmiana ma charakter operacyjny: agenty AI przechodzą od ról doradczych do pętli wykonawczej.
W drugim kwartale 2026 roku Mandiant badał podejrzanego sprawcę działającego z pobudek finansowych, który skompromitował infrastrukturę chmurową organizacji. Atakujący wdrożył autonomiczny framework obejmujący wiele agentów, z których każdy obsługiwał część operacji pozyskiwania poświadczeń.
Według Google sprawca przekazał chatbotowi AI do programowania jeden prompt oraz zestaw instrukcji dla agentów. Instrukcje te działały jak wielokrotnie wykorzystywane podręczniki operacyjne.
W ciągu sześciu godzin framework zaplanował, zbudował i wykonał kampanię masowego pozyskiwania poświadczeń. Według GTIG skompromitowano tysiące poświadczeń podmiotów trzecich.
Agenty nie ograniczały się do generowania skryptów. Zarządzały potokiem skanowania podatności, diagnozowały błędy i obsługiwały rotację adresów Internet Protocol bez stałego kierowania przez operatora.
Automatyzacja ograniczyła opóźnienia wynikające z udziału człowieka w pętli, czyli czas oczekiwania powstający za każdym razem, gdy oprogramowanie potrzebuje osoby do zatwierdzenia lub naprawienia kolejnego działania. Pomogła też atakującemu utrzymać aktywność wobec dużej grupy celów.
Skompromitowane środowisko chmurowe zapewniło kolejną przewagę. Ruch atakującego mógł przechodzić przez legalne adresy IP powiązane z infrastrukturą ofiary, utrudniając proste wykrywanie oparte na reputacji.
GTIG osobno wykryła wystawiony serwer dowodzenia i kontroli działający z automatycznym frameworkiem do rozpoznania i zarządzania poświadczeniami o nazwie Recon. Framework zawierał pliki instrukcji i wiedzy zaprojektowane do działania agentowego.
Jego katalog obejmował pliki takie jak AGENTS.md, KNOWLEDGE.md i agentic_vuln_research.md. Zawierał też modułowe katalogi narzędzi, pamięci i zautomatyzowanych przepływów pracy.
Po wykryciu przez GTIG wystawionego serwera katalog miał podobno stać się panelem produkcyjnym. Panel ten mógł w czasie rzeczywistym organizować, weryfikować i zarządzać ponad 23 800 pozyskanymi sekretami.
Sekrety te obejmowały poświadczenia do platform chmurowych i usług AI. Przypadek ten połączył zatem trzy ryzyka, które organizacje często traktują osobno: kradzież poświadczeń, kompromitację chmury i nieautoryzowany dostęp do AI.
Google scharakteryzowało tę operację jako przejście od pasywnych złodziei informacji z punktów końcowych do ofensywnego, agentowego pozyskiwania danych. Agenty badały podatności, skanowały infrastrukturę serwerową i podejmowały ukierunkowane próby wykorzystania luk przy minimalnej interwencji.
To jest główne ostrzeżenie zawarte w raporcie Google AI o cyberzagrożeniach. Operator o umiarkowanych zasobach może raz zakodować instrukcje, a następnie pozwolić oprogramowaniu powtarzać je przy tysiącach okazji.
Sześciogodzinny harmonogram nie oznacza, że każdy atakujący może nagle prowadzić zaawansowane operacje szpiegowskie. Pokazuje jednak, że zdolność do orkiestracji, wcześniej ograniczana przez liczbę pracowników, może być coraz częściej wynajmowana, kradziona lub automatyzowana.
Automatyzacja AI zmienia zegar obrońców
Zespoły bezpieczeństwa stają dziś przed problemem czasu, zanim jeszcze zmierzą się z całkowicie nową klasą exploitów.
Tradycyjne reagowanie na incydenty zakłada, że obrońcy zachowują pewien czas między rozpoznaniem, wykorzystaniem luki, użyciem poświadczeń i ruchem bocznym. Systemy monitoringu wykrywają zdarzenia, analitycy je weryfikują, a odrębne zespoły koordynują działania ograniczające skutki incydentu.
Agentowa AI kompresuje te etapy. Framework może skanować, dostosowywać się, ponawiać próby i przechodzić do kolejnego celu, gdy alert wciąż czeka na przegląd.
John Hultquist, główny analityk GTIG, powiedział IT Pro, że organizacje powinny zakładać, iż sprawcy zagrożeń już wykorzystują AI w pewnym zakresie. Ostrzegł, że przestępcy będą preferować ataki poruszające się szybciej, niż obrońcy są w stanie reagować.
Największa presja spada na organizacje, których mechanizmy bezpieczeństwa generują alerty, lecz nie umożliwiają szybkiego ograniczania skutków. Większa liczba alertów zapewnia niewielką ochronę, jeśli analitycy nie mogą ich zbadać, zanim skradzione poświadczenia staną się aktywnymi ścieżkami ataku.
Problem wykracza poza centra operacji bezpieczeństwa. Zespoły tożsamości, administratorzy chmury, programiści i opiekunowie projektów open source kontrolują zasoby, do których może dotrzeć zautomatyzowana kampania.
Rotacja poświadczeń stanowi prosty przykład. Organizacja może wykryć ujawniony sekret w ciągu kilku godzin, lecz potrzebować kilku zatwierdzeń przed jego unieważnieniem. Agent atakującego potrzebuje jedynie sekund, by przetestować ten sekret w innym miejscu.
Infrastruktura chmurowa pogłębia tę nierównowagę. Skradzione poświadczenia mogą zapewnić moc obliczeniową, zaufane lokalizacje sieciowe i dostęp do dodatkowych usług.
GTIG określa jedną z form tej aktywności jako LLMjacking. Atakujący kradną poświadczenia do platform AI lub przejmują środowiska chmurowe, aby uruchamiać nieautoryzowane obciążenia modeli.
Praktyka ta pozwala atakującym uniknąć bezpośrednich kosztów infrastruktury. Może również ukrywać ich aktywność, ponieważ obliczenia odbywają się w ramach konta legalnej organizacji.
W kwietniu 2026 roku Mandiant zaobserwował sprawcę wykorzystującego skradziony dostęp do infrastruktury AI do udostępniania zasobów wysokowydajnego przetwarzania grafiki. Ofiara poniosła związane z tym obciążenie i koszty.
Ten sam wzorzec pojawił się w kampanii powiązanej z chińskim państwem, śledzonej jako UNC6508. Google twierdzi, że grupa wdrożyła lokalny model o otwartych wagach w skompromitowanych środowiskach chmurowych.
Lokalne uruchamianie modelu pomogło grupie uniknąć monitorowania komercyjnych usług AI. Przeniosło też obciążenie obliczeniowe na ofiarę.
Przypadki te wywierają presję na liderów bezpieczeństwa, by na nowo zdefiniowali chronioną powierzchnię. Modele, prompty, instrukcje agentów, poświadczenia API, limity chmurowe i narzędzia programistyczne znajdują się teraz obok konwencjonalnych aplikacji i serwerów.
Ronald Lewis, szef zarządzania cyberbezpieczeństwem w Black Duck, powiedział IT Pro, że zagrożenia te ewoluują szybciej, niż wiele organizacji potrafi je mierzyć i nimi zarządzać. Przekonywał, że zespoły bezpieczeństwa muszą chronić systemy AI, jednocześnie stawiając czoła atakującym wykorzystującym tę samą technologię.
Tworzy to główną rywalizację: ofensywę działającą z szybkością maszyn przeciwko organizacjom, których systemy reagowania wciąż są zorganizowane wokół decyzji podejmowanych z szybkością ludzi.
Atakujący z mniejszymi zasobami mogą zapożyczyć skalę państwową
AI zmniejsza lukę w możliwościach operacyjnych, nawet jeśli nie eliminuje różnic w dostępie do wywiadu, finansowaniu ani strategicznej cierpliwości.
Grupy państwowe tradycyjnie dysponują przewagami, których samo oprogramowanie nie jest w stanie odtworzyć. Mogą korzystać z tajnych danych wywiadowczych, długoterminowego finansowania, niestandardowej infrastruktury, osłony dyplomatycznej i zespołów ze specjalistyczną wiedzą regionalną.
Wiele widocznych cech zaawansowanych operacji wynika jednak z powtarzalnego wykonania. Obejmują one ciągłe rozpoznanie, lokalizowany phishing, modyfikowanie kodu, rotację infrastruktury i szybkie rozwiązywanie problemów.
AI może automatyzować lub przyspieszać każde z tych zadań. Zapewnia to mniejszym grupom część zasięgu operacyjnego wcześniej kojarzonego z większymi organizacjami.
Sześciogodzinna kampania poświadczeń ilustruje ten mechanizm. Atakujący nie potrzebował agenta do opracowania bezprecedensowej koncepcji ataku.
Zamiast tego framework koordynował znane zadania bez oczekiwania na ludzkiego operatora na każdym etapie. Jego przewaga wynikała z wytrwałości, równoległej aktywności i szybkiego odzyskiwania sprawności po rutynowych błędach.
Model ten zmienia sposób, w jaki obrońcy powinni interpretować wyrafinowanie ataków. Duża skala ataku, dopracowane przynęty czy szybkie zmiany w kodzie nie dowodzą już, że za operacją stoi duży zespół.
Mała grupa może wielokrotnie wykorzystywać instrukcje wśród agentów. Może też kierować różne modele do rozpoznania, programowania, tłumaczenia i analizy danych.
Grupy powiązane z państwami przyjmują to samo podejście. GTIG zaobserwowała chińskiego aktora szpiegowskiego eksperymentującego ze zautomatyzowanym potokiem eksploatacji i działań po wykorzystaniu luki.
Sprawca używał CC Switch, narzędzia mogącego kierować pracę między różnymi modelami językowymi. Google twierdzi, że wysyłał zapytania do Claude, Gemini i Codex o skrypty exploitów, treści phishingowe i pomoc w debugowaniu.
Przepływ pracy łączył ręczne sondowanie z Burp Suite oraz zautomatyzowaną aktywność przez Phalanx, framework open source do testów penetracyjnych. Po uzyskaniu dostępu operator mógł wdrożyć dodatkowe narzędzia do dowodzenia i kontroli oraz zbierania poświadczeń.
Google opisało również grupę BASIN CASTLE, powiązaną z chińskim państwem, która wykorzystywała generatywną AI w kolejnych fazach ataku. Jej działania obejmowały profilowanie celów, tworzenie lokalizowanych przynęt, zaciemnianie malware i rozwiązywanie problemów po wykorzystaniu luki.
Według GTIG CALANQUE ION, znana również jako APT42, wykorzystywała AI do rozpoznania, wyszukiwania adresów e-mail, tłumaczenia i socjotechniki. Powiązany z Iranem sprawca badał także rozwój infrastruktury i inżynierię wsteczną oprogramowania.
RAVINE CASTLE, kolejna grupa powiązana z Chinami, używała Gemini do gromadzenia danych wywiadowczych, badania exploitów i operacji wpływu. Google zaobserwowało, że grupa badała metody anonimizowania wycieków i dystrybuowania ich za pośrednictwem kanałów medialnych.
Powiązana z Rosją grupa SANDWORM RELIC wykorzystywała Gemini do udoskonalania skryptów password spraying i automatyzacji profilowania hostów. Badała także routing przez proxy zaprojektowany tak, by ukrywać infrastrukturę dowodzenia i kontroli.
Klastry północnokoreańskie wykorzystywały modele do profilowania celów, fałszowania materiałów rekrutacyjnych, technicznych przynęt i tworzenia złośliwego kodu. Jeden z klastrów miał podobno zarejestrować dużą liczbę kont modeli przy użyciu przejętych tożsamości.
Przykłady te pokazują, że automatyzacja cyberzagrożeń z użyciem AI rozprzestrzenia się wśród podmiotów o bardzo różnych motywacjach. Grupy szpiegowskie poszukują danych wywiadowczych, podczas gdy grupy przestępcze dążą do wymuszeń, sprzedaży poświadczeń i kradzieży kryptowalut.
Technologia nie czyni tych podmiotów identycznymi. Daje im dostęp do wspólnej warstwy automatyzacji operacyjnej.
Ta różnica ma znaczenie. Zasięg na poziomie państwowym opisuje skalę i szybkość wykonania, a nie pełne przekazanie możliwości wywiadowczych państwa zwykłym przestępcom.
Łańcuch dostaw oprogramowania staje się powierzchnią ataku dla agentów
Atakujący obierają za cel instrukcje i sygnały zaufania wykorzystywane przez systemy AI do programowania, a nie tylko oprogramowanie, które te systemy tworzą.
GTIG powiązał znaczną część tej aktywności z UNC6780, znaną również jako TeamPCP. Od marca 2026 r. ta grupa motywowana finansowo atakuje PyPI, npm i Docker Hub.
Usługi te dystrybuują pakiety wykorzystywane w nowoczesnych projektach programistycznych. Przejęty pakiet może trafić do wielu organizacji poprzez rutynową instalację lub zautomatyzowane procesy budowania.
TeamPCP miała podobno przejąć legalne konta deweloperów i publikować złośliwe forki serwerów Model Context Protocol. MCP to standard umożliwiający aplikacjom AI łączenie się z zewnętrznymi narzędziami i danymi.
Grupa wstrzykiwała również złośliwy kod do oficjalnych repozytoriów organizacji. Dzięki temu zatrute zasoby sprawiały wrażenie zaufanych zasobów projektowych.
Jeden ze złośliwych komponentów, DUSTMAKER, przeszukiwał środowiska ciągłej integracji pod kątem tokenów tożsamości. Tokeny te mogły autoryzować publikowanie pakietów poprzez zaufane przepływy pracy deweloperów.
Google twierdzi, że przejęte pakiety mogły zawierać ważne poświadczenia SLSA Build Level 3. SLSA to framework służący do dokumentowania i ochrony integralności procesu budowania oprogramowania.
Ważne poświadczenie może przekonać zautomatyzowane systemy, że pakiet przeszedł zatwierdzony proces budowania. Nie może jednak uczynić wiarygodną przejętej tożsamości użytej do publikacji.
W tym miejscu systemy AI do programowania tworzą odrębne ryzyko. Agenci często oceniają nazwy pakietów, metadane, kontekst repozytorium i odczytywalne maszynowo sygnały zaufania przed poleceniem lub zainstalowaniem zależności.
Atakujący mogą kształtować te sygnały. Mogą zatruwać metadane, ukrywać instrukcje w plikach projektu albo wykorzystywać gotowość agenta do ukończenia zadania programistycznego.
DUSTMAKER umieszczał złośliwą zawartość w ukrytych katalogach używanych przez narzędzia programistyczne i środowiska deweloperskie. Przykładami były katalogi .claude, .vscode i .cursor.
Pliki w tych lokalizacjach mogą wtapiać się w zwykłą aktywność w przestrzeni roboczej. Mogą też wpływać na narzędzia automatycznie analizujące konfigurację projektu.
Google wykrył złośliwą konfigurację zaprojektowaną tak, aby uruchamiać polecenia podczas normalnych interakcji deweloperów. Deweloper mógł więc aktywować malware przez samo otwarcie lub pracę w przejętym projekcie.
Malware tworzyło także zadania pipeline'ów o wiarygodnie brzmiących nazwach związanych z AI. Jeden z przykładów używał etykiety „Copilot Setup”, jednocześnie wyszukując dodatkowe poświadczenia i klucze dostępu.
Po wykonaniu malware mogło usuwać logi przepływu pracy. Zmniejszało to prawdopodobieństwo, że deweloperzy zauważą podejrzaną aktywność w interfejsie repozytorium.
Inna taktyka była wymierzona w skanery bezpieczeństwa oparte na AI. Atakujący umieszczali w komentarzach nad złośliwym JavaScript skrajnie niedozwolone żądania.
Pozornym celem było skłonienie mechanizmów bezpieczeństwa do odmowy analizy, zanim dotrą do właściwego malware. To pośrednie wstrzyknięcie promptu, w którym ukryta zawartość manipuluje systemem AI analizującym niezaufany materiał.
Strategia ta ujawnia konflikt w zautomatyzowanym programowaniu. Zespoły chcą, aby agenci programistyczni odczytywali szeroki kontekst projektu, lecz każdy dodatkowy plik staje się potencjalnym kanałem instrukcji.
Tradycyjne skanery zwykle traktują komentarze jako niewykonywalny tekst. Skaner AI może potraktować te same komentarze jako instrukcje operacyjne lub treść wrażliwą z punktu widzenia polityk.
Wnioski dotyczące łańcucha dostaw wykraczają zatem poza wykrywanie złośliwych pakietów. Organizacje muszą analizować, jak agenci wybierają zależności, interpretują pliki przestrzeni roboczej i zatwierdzają polecenia.
Deweloperzy potrzebują również wglądu w działania wykonywane w ich imieniu. Agent, który bezgłośnie instaluje pakiety lub uruchamia skrypty konfigurujące, może zamienić błąd rekomendacji w natychmiastowe przejęcie środowiska.
Pochodzenie wiedzy ma tu znaczenie. Zespoły muszą odróżniać zaufane instrukcje operacyjne od tekstu zebranego z repozytoriów, zgłoszeń, dokumentacji i zewnętrznych stron.
Przeszukiwalna techniczna baza wiedzy może wspierać to rozróżnienie, gdy zasady dostępu i kontekst źródeł pozostają widoczne. Nie zastępuje ona weryfikacji pakietów ani izolacji w czasie działania.
Szersza lekcja jest taka, że agenci AI dziedziczą słabości swoich danych wejściowych. Przekształcają też część wprowadzających w błąd danych wejściowych w działania, podnosząc koszt błędnie ulokowanego zaufania.
Dowody Google są poważne, ale luka w możliwościach nie zniknęła
Raport wspiera tezę o realnym przyspieszeniu, lecz nie dowodzi, że każdy niewielki atakujący ma dziś pełne możliwości państwowych grup cybernetycznych.
GTIG dysponuje wyjątkowo szeroką widocznością dzięki pracom w zakresie reagowania na incydenty, śledzenia zagrożeń, infrastruktury chmurowej i monitorowania nadużyć Gemini. To czyni jego studia przypadków wartościowymi.
Raport przedstawia jednak wybrane zaobserwowane operacje, a nie pełny pomiar globalnych zachowań atakujących. Nie zawiera punktu odniesienia pokazującego, jaki odsetek ataków wykorzystuje autonomicznych agentów.
Sześciogodzinna kampania rozpoczęła się również dopiero po przejęciu przez atakującego infrastruktury chmurowej. Uzyskanie początkowego dostępu nadal stanowi istotną barierę, nawet gdy agenci przyspieszają późniejsze etapy.
Podobnie „tysiące poświadczeń” opisują skalę zebrania danych w kampanii, a nie liczbę skutecznie wykorzystanych kont. Część sekretów mogła wygasnąć, podlegać ograniczeniom, być zduplikowana lub w inny sposób nieprzydatna.
Organizacje powinny zatem unikać traktowania każdego skryptu wygenerowanego przez AI jako zaawansowanego trwałego zagrożenia. Atrybucja i ocena możliwości nadal wymagają analizy infrastruktury, profilu ofiar, malware, wzorców operacyjnych i danych wywiadowczych pozyskiwanych przez ludzi.
Samo Google zgłosiło ograniczenia. W operacjach informacyjnych obserwowanych w drugim kwartale AI zwiększała produktywność, ale nie tworzyła jakościowo nowych możliwości.
Podmioty wykorzystywały modele do generowania treści, syntetycznych person, tłumaczeń i dopracowywania narracji. W chwili publikacji GTIG nie zaobserwował eksperymentalnych interaktywnych agentów wdrożonych w aktywnych operacjach wpływu.
To ustalenie komplikuje alarmistyczne interpretacje. AI wydaje się najsilniejsza przy automatyzowaniu ustrukturyzowanej, powtarzalnej pracy z mierzalnym sprzężeniem zwrotnym.
Operacje cybernetyczne oferują dokładnie takie warunki. Skaner może ustalić, czy host odpowiada, czy poświadczenia działają i czy polecenie zakończyło się niepowodzeniem.
Długoterminowe szpiegostwo wymaga więcej. Operatorzy muszą rozumieć relacje organizacyjne, wybierać strategicznie użyteczne informacje, unikać wykrycia i interpretować niejednoznaczne wyniki.
AI wprowadza także ryzyka operacyjne dla atakujących. Modele mogą halucynować kod, ujawniać infrastrukturę, uruchamiać monitoring platform albo generować rozpoznawalne wzorce.
Dostawcy komercyjni mogą wyłączać konta i ulepszać zabezpieczenia modeli. Google podaje, że po zaobserwowaniu nadużyć zakłócił powiązane zasoby oraz zaktualizował klasyfikatory i zachowanie Gemini przy odmowie wykonania żądania.
Egzekwowanie zasad przez dostawców ma jednak ograniczenia. Atakujący mogą zmieniać fałszywe konta, kraść legalne poświadczenia lub przechodzić na modele hostowane lokalnie.
Anthropic zaobserwował podobny wzorzec migracji w operacjach inwigilacyjnych. Jego badacze zagrożeń stwierdzili, że niektórzy aktorzy przechodzili na otwarte modele, gdy komercyjne zabezpieczenia powodowały zbyt duże tarcia.
Wnioski dotyczące inwigilacji również wzmacniają szerszą obserwację Google. Rządy wykorzystywały AI, aby ograniczać zapotrzebowanie na personel i zwiększać wolumen analiz, nawet bez najnowszych systemów frontier.
Nie czyni to mechanizmów bezpieczeństwa nieistotnymi. Monitoring platform tworzy możliwości wywiadowcze i zakłóca działania mniej zdyscyplinowanych operatorów.
Oznacza to jednak, że zamknięcie konta nie może być ostatnią warstwą obrony. Podstawowe przepływy pracy mogą przetrwać, gdy atakujący zachowują dane, instrukcje i alternatywną moc obliczeniową.
Google pełni także podwójną rolę w tej debacie. Tworzy szeroko dostępne modele, jednocześnie sprzedając produkty z zakresu bezpieczeństwa chmurowego, analityki zagrożeń i obrony AI.
Ta pozycja zapewnia Google użyteczną telemetrię, lecz czytelnicy powinni oddzielać zaobserwowane incydenty od twierdzeń produktowych. Dowody wskazują na przyspieszenie, nie ustanawiają jednak tezy, że zautomatyzowana obrona będzie konsekwentnie neutralizować zautomatyzowane ataki.
Ta sama ostrożność dotyczy ekstrakcji modeli. Google zgłosił skoordynowane kampanie obejmujące ponad 100 milionów promptów wymierzonych w własnościowe możliwości.
Firma twierdzi, że wdrożyła mechanizmy kontroli w czasie rzeczywistym, które ograniczają użyteczność nieautoryzowanych modeli uczniowskich. Niezależne dowody na trwałą skuteczność tych mechanizmów pozostają ograniczone.
Zrównoważona interpretacja pozwala uniknąć dwóch skrajności. AI ani nie tylko pomaga atakującym pisać lepsze e-maile, ani nie zamienia każdego przestępcy w służbę wywiadowczą.
Usuwa ograniczenia związane z pracą i koordynacją w wybranych częściach cyklu życia ataku. Sama ta zmiana może przytłoczyć mechanizmy obronne zaprojektowane z myślą o wolniejszych przeciwnikach.
Trzy sygnały pokażą, czy obrońcy zdołają dotrzymać kroku
O kolejnej fazie zdecydują szybkość powstrzymywania incydentów, zarządzanie agentami i migracja w stronę modeli kontrolowanych przez atakujących.
Pierwszym sygnałem jest czas między ujawnieniem poświadczeń a zautomatyzowanym powstrzymaniem incydentu. Organizacje powinny mierzyć, jak szybko potrafią unieważniać sekrety, izolować obciążenia robocze i blokować podejrzane sesje.
Ta metryka ma większe znaczenie niż liczba alertów. Sześciogodzinny atak staje się mniej skuteczny, gdy wykrycia o wysokiej pewności uruchamiają działania powstrzymujące w ciągu minut.
Staje się bardziej niebezpieczny, gdy reakcja zależy od kilku zespołów wymieniających zgłoszenia. Powtarzające się incydenty z udziałem użytecznych poświadczeń wzmocniłyby ostrzeżenie Google dotyczące skróconych okien obrony.
Drugim sygnałem jest sposób, w jaki platformy programistyczne zabezpieczają działania agentów. Rejestry pakietów, hosty kodu, dostawcy chmury i dostawcy modeli potrzebują mechanizmów odróżniających wygenerowane sugestie od autoryzowanego wykonania.
Przydatne środki obejmują ograniczone uprawnienia agentów, izolowane procesy budowania, przypinanie zależności, podpisane wydania oraz wymogi zatwierdzania wrażliwych poleceń. Logowanie musi również zachowywać informacje o tym, co agent odczytał i dlaczego podjął działanie.
Poważne przejęcie rejestru spowodowane zatrutymi instrukcjami AI wzmocniłoby tezę raportu dotyczącą łańcucha dostaw. Szersze zastosowanie skutecznej izolacji agentów osłabiłoby oczekiwany wpływ.
Trzecim sygnałem jest przechodzenie atakujących z monitorowanych usług komercyjnych do lokalnych modeli i przejętej mocy obliczeniowej. Taka migracja ogranicza widoczność dostępną dla dostawców takich jak Google i Anthropic.
GTIG już zaobserwował UNC6508 uruchamiający model o otwartych wagach w przejętej infrastrukturze. Dalszy wzrost tej taktyki sprawiłby, że egzekwowanie zasad na poziomie modelu byłoby mniej rozstrzygające.
Obrońcy powinni monitorować nieoczekiwane przydzielanie procesorów graficznych, nietypowe pobieranie modeli, anormalny ruch inferencyjny oraz nowo tworzone poświadczenia usług AI. Zdarzenia te mogą wskazywać na kradzież zasobów, zanim pojawi się tradycyjny alert o włamaniu.
Wcześniejszy przypadek zero-day oferuje powiązany punkt odniesienia. Google podał, że przestępcy prawdopodobnie używali AI podczas wykrywania i uzbrajania wcześniej nieznanej luki w uwierzytelnianiu.
Jeśli niezależnie potwierdzone przypadki staną się rutynowe, ryzyko wyjdzie poza szybsze wykorzystywanie znanych słabości. Atakujący zyskają większą pulę nowych możliwości.
Na razie najsilniejsze dowody dotyczą automatyzacji i skali. Automatyzacja cyberzagrożeń z użyciem AI pomaga podmiotom powtarzać znane działania, koordynować narzędzia i szybciej odzyskiwać sprawność po błędach operacyjnych.
To nadal wymaga innej postawy wobec bezpieczeństwa. Organizacje powinny zinwentaryzować każdego agenta mającego dostęp do kodu, poświadczeń, zewnętrznej treści lub systemów produkcyjnych.
Powinny także oddzielać dostęp do modelu od uprawnień wykonawczych. Asystent, który może rekomendować polecenie, nie potrzebuje automatycznie uprawnienia do jego uruchomienia.
Zespoły mogą zacząć od sprawdzenia jednego praktycznego pytania: czy konto kontrolowane przez agenta może zmienić środowisko produkcyjne, opublikować pakiet lub ujawnić sekrety bez interwencji drugiego mechanizmu kontrolnego?
Odpowiedź pokazuje, czy automatyzacja wspiera obrońców, czy też po cichu rozszerza możliwości atakującego. Raport Google AI dotyczący cyberzagrożeń jasno wskazuje, że taka ocena powinna znaleźć się w obecnych planach bezpieczeństwa, a nie na przyszłej mapie drogowej.



