Kriminal AI miał rzekomo omijać zabezpieczenia, wynajmując legalne modele
Kriminal AI trafił do Google News po tym, jak badacze opisali wyraźną sprzeczność: rzekomo nieograniczony model przestępczy był w dużej mierze wynajmowany od legalnych dostawców AI. Usługa promowała dostosowaną do potrzeb, pozbawioną zabezpieczeń inteligencję, jednocześnie rzekomo kierując zapytania do Grok, Claude i innych uznanych modeli. To ustalenie przesuwa kwestię bezpieczeństwa z pytania, kto może stworzyć złośliwy model, na pytanie, kto może przepakować legalną infrastrukturę w celu jej nadużycia.
ThreatDown opublikował swoje techniczne dochodzenie 18 sierpnia 2026 roku. Badacze stwierdzili, że Kriminal ujawnił elementy swojego stosu dostawców w produkcyjnym JavaScript dostarczanym przez publiczną stronę internetową. Pytali także usługę o jej model i instrukcje systemowe, zaznaczając jednak, że takie deklaracje nie stanowią rozstrzygającego dowodu.
Wynik ten podważa skoncentrowane na modelach podejście do bezpieczeństwa AI. Dostawcy mogą wydawać znaczne środki na trenowanie bezpieczniejszych modeli, a mimo to zewnętrzny sklep może łączyć skradzione zaufanie, adwersarialne prompty, wynajmowane wnioskowanie i rozproszzoną infrastrukturę. Każdy dostawca widzi pojedynczą transakcję, podczas gdy żaden nie musi widzieć kompletnej usługi przestępczej.
Co wykazało dochodzenie w sprawie Kriminal AI
Kriminal miał rzekomo działać mniej jak niezależne laboratorium AI, a bardziej jak odsprzedawca wyposażony w warstwę jailbreak.
Według dochodzenia dotyczącego Kriminal usługa twierdziła, że oferuje system AI bez filtrów i zabezpieczeń. Jej publiczny interfejs przypominał zwykłą firmę programistyczną, z kontami, subskrypcjami, aktualizacjami usług i panelem statusu.
Ta prezentacja miała znaczenie. Wcześniejsze przestępcze chatboty często krążyły na podziemnych forach, w prywatnych kanałach komunikacyjnych lub na tymczasowych stronach. Kriminal miał rzekomo prezentować się w otwartym internecie, gdzie wyszukiwarki mogły go indeksować, a potencjalni klienci mogli wejść przez zwykłą stronę logowania.
ThreatDown podał, że usługa promowała kilka wyspecjalizowanych trybów. Obejmowały one analizę finansową, badania nad exploitami, analizę dokumentów, socjotechnikę i tworzenie tożsamości. Tryby te sprawiały wrażenie odrębnych agentów technicznych zbudowanych dla różnych etapów działalności przestępczej.
Badacze znaleźli jednak inną architekturę w kodzie publicznego front-endu. Miał on wskazywać Grok firmy xAI jako główny silnik wnioskowania, czyli system generujący większość odpowiedzi modelu. OpenRouter wydawał się trasą do modeli specjalistycznych, w tym Mistral Large i Llama 3.3.
Według badaczy Claude firmy Anthropic również pojawiał się jako opcja do pracy z długim kontekstem. Zaznaczyli oni, że kod nie wyjaśniał, w jaki sposób Kriminal uzyskał ten dostęp. Tavily miał dostarczać wyszukiwanie internetowe na żywo, podczas gdy Google Cloud i Cloudflare pojawiały się w innych częściach stosu usługi.
Te ustalenia nie dowodzą niezależnie, że każdy wymieniony dostawca świadomie obsługiwał Kriminal. Nie pokazują też, czy operatorzy korzystali z bezpośrednich kont, pośredników, przejętych danych uwierzytelniających czy innej metody dostępu. Nazwy dostawców w kodzie po stronie klienta mogą być nieaktualne, mylące lub celowo umieszczone.
ThreatDown wykorzystał więc kilka form dowodów. Badacze przeanalizowali kod produkcyjny, porównali ujawnioną konfigurację z zachowaniem usługi i poprosili chatbota o wskazanie jego bazowego silnika. Chatbot miał wskazać Grok, co odpowiadało odniesieniu do dostawcy znalezionemu w kodzie.
Gdy poproszono go o instrukcje systemowe, usługa zwróciła również prompt nakazujący modelowi ignorowanie ograniczeń. Prompt systemowy to instrukcja o wysokim priorytecie umieszczana wokół żądania użytkownika, aby kształtować zachowanie modelu. W tym przypadku zgłoszona instrukcja miała próbować wyłączyć zabezpieczenia stosowane przez bazowego dostawcę.
Badacze słusznie potraktowali wypowiedzi chatbota jako sugestywne, a nie rozstrzygające. Model może halucynować na temat swojej tożsamości, powtarzać umieszczony tekst lub odpowiadać zgodnie z personą. Konfiguracja produkcyjna stanowiła odrębny sygnał, lecz osoby z zewnątrz nadal nie mają zapisów po stronie serwera potwierdzających pełną ścieżkę żądań.
To rozróżnienie ma znaczenie, gdy nagłówek trafia do Google News. Najmocniej potwierdzony wniosek jest taki, że ujawniony kod Kriminal i zaobserwowane odpowiedzi wskazywały na wynajmowane komercyjne modele. Nie jest to dowód, że każda reklamowana funkcja działała, każde wyświetlane twierdzenie dotyczące użycia było prawdziwe ani że każdy dostawca pozostawał podłączony.
Dochodzenie ujawnia jednak kluczowe odwrócenie sytuacji. Kriminal miał rzekomo reklamować niezależność od mechanizmów kontroli branży AI, jednocześnie polegając na tej samej branży w zakresie inteligencji, hostingu, routingu, wyszukiwania i dostarczania usług.
Dlaczego uwaga Google News zmienia stawkę bezpieczeństwa
Publiczna widoczność Kriminal przekształca przestępczą AI z problemu ukrytych modeli w problem egzekwowania zasad w łańcuchu dostaw.
Usługa nie musiała trenować modelu granicznego. Trening wymaga wyspecjalizowanych badaczy, dużych zbiorów danych, rozbudowanej infrastruktury obliczeniowej i ciągłych inwestycji operacyjnych. Wynajmowanie dostępu do modeli przenosi większość tych obciążeń na firmy, które już je poniosły.
Rzekomy wkład Kriminal polegał na opakowaniu. Łączył publiczny sklep, persony specyficzne dla zadań, infrastrukturę płatniczą, endpoint zgodny z narzędziami deweloperskimi oraz instrukcje mające osłabić zabezpieczenia modeli. Taki pakiet mógł obniżyć poziom wiedzy wymaganej do testowania wspieranych przez AI przestępczych procesów.
Ten wzorzec wywiera przede wszystkim presję na dostawców modeli granicznych. Ich polityki regulują bezpośrednich użytkowników, lecz odsprzedawcy i nakładki mogą ukrywać ostateczny cel klienta. Dostawca może widzieć pozornie zwykły ruch API, dopóki zachowanie, wolumen, sygnały płatnicze lub powtarzające się naruszenia zasad nie ujawnią szerszej operacji.
Obecna polityka dopuszczalnego użycia SpaceXAI zakazuje jailbreakingu, adwersarialnego promptowania, prompt injection, szkodliwego hakowania, phishingu oraz odsprzedaży danych wejściowych lub wyjściowych modeli. Zakazuje także płatnych usług zachęcających do naruszeń za pośrednictwem wyników generowanych przez jej systemy.
Zasady te tworzą umowną podstawę do egzekwowania postanowień. Pisemne ograniczenia nie ujawniają jednak, czy Kriminal korzystał z bezpośredniego konta, jak długo utrzymywał się ewentualny dostęp ani czy dostawca już go zidentyfikował. Ani polityka, ani dowody badaczy nie ustalają statusu konkretnych kont.
Dostawcy chmury i sieci stoją przed innym problemem. Firma hostingowa może widzieć zwykłą aplikację internetową, a nie znaczenie każdej interakcji z modelem. Dostawca usług brzegowych może identyfikować wzorce ruchu, zgłoszenia nadużyć i relacje infrastrukturalne bez automatycznego odczytywania każdego zaszyfrowanego żądania.
Routery modeli i dostawcy wyszukiwania zajmują kolejny wąski fragment tego ekosystemu. Mogą egzekwować własne warunki i badać konta, ale mogą nie wiedzieć, jak aplikacja nadrzędna oznacza lub odsprzedaje odpowiedź. Operatorzy płatności widzą transakcje, niekoniecznie widząc usługę świadczoną później.
Ta fragmentacja tworzy trwałość. Usunięcie jednego konta może przerwać działanie funkcji bez demontażu sklepu. Operatorzy mogą zastąpić model, przenieść hosting, zmienić kanały płatności lub przemianować usługę, zachowując markę widoczną dla klientów.
Dlatego ujęcie sprawy przez Google News nie powinno sprowadzać historii do pojedynczego nieudanego zabezpieczenia. Rzekoma operacja zależała od wielu legalnych komponentów, których indywidualne perspektywy pozostawały niepełne. Każdy dostawca mógł działać w granicach własnego obszaru, podczas gdy złożona usługa działała dalej gdzie indziej.
Presja dotyka również zespołów bezpieczeństwa przedsiębiorstw. Blokowanie znanej przestępczej domeny ogranicza bezpośredni dostęp pracowników, ale nie powstrzymuje atakujących przed używaniem tych samych bazowych modeli poza docelową siecią. Obrońcy muszą wykrywać wynikające z tego zachowania, a nie jedynie identyfikować markę, która je wspierała.
Wiadomość phishingowa nie ma wiarygodnej etykiety wskazującej, który model ją przygotował. Kod exploita nie ujawnia, czy pochodzi z Grok, Claude, otwartego modelu czy od ludzkiego operatora. Gdy wygenerowana treść trafia do łańcucha ataku, przypisanie jej konkretnemu dostawcy staje się mniej istotne niż tożsamość, dostęp i intencja.
Przedsiębiorstwa potrzebują zatem kontroli wokół danych uwierzytelniających, uprzywilejowanych działań, przepływu danych i wykonywania narzędzi. Zabezpieczenia modeli nadal są użyteczne, lecz znajdują się wyżej w łańcuchu niż systemy, które atakujący ostatecznie obierają za cel. Odrzucony prompt ma wartość tylko wtedy, gdy atakujący nie może obejść tej odmowy.
Prawdziwym produktem jest nakładka jailbreak
Rzekoma przewaga Kriminal nie wynikała z nowego modelu, lecz z interfejsu, który przekształcał wynajmowane możliwości w wyspecjalizowane przestępcze procesy.
Jailbreak to strategia instrukcji zaprojektowana tak, aby skłonić model do ignorowania lub reinterpretowania jego granic bezpieczeństwa. Niekoniecznie zmienia ona wagi modelu, czyli wyuczone parametry powstałe podczas treningu. Zamiast tego atakuje sposób, w jaki model interpretuje bieżącą rozmowę.
Kriminal miał rzekomo umieszczać własną instrukcję systemową wokół żądań wysyłanych do zewnętrznych modeli. Warstwa ta próbowała przedstawiać nieograniczone zachowanie jako rolę modelu o najwyższym priorytecie. Wyspecjalizowane persony następnie przedstawiały te same bazowe możliwości jako narzędzia do pracy nad exploitami, analizy wywiadowczej lub socjotechniki.
Taki układ przypomina bardziej integrację oprogramowania niż rozwój modeli. Operator może zmieniać dostawców bez przebudowywania sklepu. Może też przypisywać różne modele do różnych zadań, wybierając jeden do długich dokumentów, a inny do kodu lub ogólnego czatu.
Endpoint dla deweloperów zwiększał tę elastyczność. ThreatDown podał, że Kriminal oferował interfejs zgodny z klientami w stylu OpenAI, umożliwiając zewnętrznym narzędziom programistycznym komunikację z nim. Zgodność obniża koszty zmiany, ponieważ klienci mogą podłączać istniejące oprogramowanie bez nauki zastrzeżonego protokołu.
Dostęp do wyszukiwania może dodatkowo rozszerzyć możliwości modelu, który w przeciwnym razie pozostawałby statyczny. Podłączony dostawca wyszukiwania dostarcza aktualne materiały internetowe, których nie było w danych treningowych. W legalnym produkcie wspiera to badania i aktualizacje faktyczne. W złośliwym procesie może wspierać identyfikację celów, badanie tożsamości lub szybko zmieniający się kontekst operacyjny.
Podejście to wpisuje się w szerszy wzorzec rynkowy. Analiza Trend Micro dotycząca przestępczego rynku AI wykazała, że przestępcy często wykonują jailbreaki komercyjnych systemów zamiast budować niezależne modele. Badacze opisali to jako ekonomicznie racjonalne, ponieważ uznani dostawcy już sfinansowali kosztowną warstwę inteligencji.
WormGPT, FraudGPT i Xanthorox pomogły stworzyć rozpoznawalną kategorię rzekomo nieograniczonej AI. Przestępcza marka nie ujawnia jednak jej technicznego fundamentu. Niektóre usługi mogą być nakładkami, inne mogą wykorzystywać dostrojone modele otwarte, a część może oferować niewiele poza zwodniczym marketingiem.
Ten problem z brandingiem komplikuje analizę zagrożeń. Usługa może zniknąć i powrócić pod inną nazwą, zachowując tych samych dostawców i prompty. Z drugiej strony niezwiązani ze sobą operatorzy mogą wykorzystywać znaną nazwę bez współdzielenia infrastruktury ani kodu.
Szersze badania ThreatDown nad cyberprzestępczością z wykorzystaniem AI wykazały tysiące publicznie opublikowanych modeli oznaczonych jako nieocenzurowane lub niefiltrowane. Takie etykiety są deklaracjami własnymi, a nie dowodem, że model niezawodnie wspiera zaawansowane ataki.
Liczba pobrań również nie jest równoznaczna z udanymi operacjami przestępczymi. Niektórzy użytkownicy to badacze, hobbystycy, zespoły red team lub osoby badające zachowanie modeli. Inni mogą pobrać kilka wariantów, nie wdrażając żadnego z nich. Te dane pokazują dostępność i zainteresowanie, a nie zmierzone szkody.
Praktyczne ryzyko wynika z połączenia możliwości z projektem procesu pracy. Uniwersalny chatbot wymaga od użytkownika zrozumienia, o co pytać, jak zweryfikować odpowiedź i jak połączyć ją z innymi narzędziami. Gotowa usługa może zakodować część tego procesu w menu, agentach, szablonach i integracjach.
Takie opakowanie może pomóc mniej doświadczonym osobom podejmować próby zadań, które wcześniej wymagały większej wiedzy. Nie czyni jednak rezultatów wiarygodnymi. Wygenerowany kod exploitu może zawieść, ujawnić operatora, uszkodzić niewłaściwy system lub zmyślić szczegóły techniczne.
To samo ograniczenie dotyczy socjotechniki. Model może tworzyć płynne komunikaty i syntetyczne persony, ale powodzenie oszustwa nadal zależy od dostępu, czasu, wiedzy o celu i dyscypliny operacyjnej. AI może ograniczyć nakład pracy, nie eliminując tych wymagań.
To główny konflikt w branży. Dostawcy obiecują użyteczną ogólną inteligencję ograniczoną politykami, podczas gdy nakładki mogą próbować oddzielić inteligencję od tych ograniczeń. Rywalizacja nie ogranicza się już do trenowania modeli. Trwa poprzez API, aplikacje, konta i działania podejmowane dalej.
Zabezpieczenia modeli nie widzą całego łańcucha ataku
Zabezpieczenia ograniczają szkodliwe odpowiedzi, ale Kriminal pokazuje, dlaczego żadna pojedyncza ochrona modelu nie jest w stanie nadzorować rozproszonej usługi.
Anthropic przyznało w swoich styczniowych badaniach nad klasyfikatorami z 2026 roku, że żaden dostępny system AI nie ma doskonale niezawodnych zabezpieczeń przed jailbreakami. Wcześniejsze podejście firmy oparte na klasyfikatorach znacząco zmniejszyło liczbę skutecznych ataków w testach, lecz zwiększyło koszty obliczeniowe i powodowało pewną liczbę błędnych odmów.
Nowsza architektura firmy wykorzystuje niedrogi wstępny mechanizm sprawdzający i przekazuje podejrzane wymiany do silniejszego klasyfikatora. Klasyfikator to system wtórny, który ocenia treść względem zasad bezpieczeństwa. Ten warstwowy projekt ma poprawić ochronę, jednocześnie ograniczając koszt jednakowo szczegółowego sprawdzania każdej interakcji.
Badacze nadal zidentyfikowali trudne kategorie ataków. Ataki rekonstrukcyjne dzielą szkodliwe żądanie na fragmenty, które pojedynczo wyglądają nieszkodliwie. Obfuskacja odpowiedzi ukrywa niebezpieczny materiał za podstawieniami, metaforami lub zakodowanymi formami, które prosty filtr może błędnie zinterpretować.
Nie są to powody, by rezygnować z zabezpieczeń modeli. Obrona nie musi być doskonała, aby zapobiegać znaczącym nadużyciom. Limity szybkości, klasyfikatory, weryfikacja kont, wykrywanie anomalii i dochodzenia prowadzone przez ludzi mogą podnosić koszty i przerywać powtarzalne działania.
Jednak opisywana struktura Kriminal stwarza kilka możliwości obejścia odizolowanych mechanizmów kontrolnych. Operatorzy mogą rozdzielać prompty między dostawców, zmieniać sformułowania, kierować różne zadania do różnych modeli albo przenosić się po zawieszeniu konta. Reseller może także ukryć relację między faktycznym użytkownikiem a ostatecznym celem.
Egzekwowanie zasad po stronie dostawcy musi zatem analizować wzorce wykraczające poza pojedyncze prompty. Istotne sygnały mogą obejmować tworzenie kont, sekwencje żądań, powtarzające się testowanie polityk, relacje płatnicze, nietypowe trasowanie i powiązania ze znaną infrastrukturą nadużyć. Każdy z tych sygnałów wymaga ostrożnego traktowania, ponieważ legalni badacze mogą generować powierzchownie podobny ruch.
Fałszywe pozytywy mają znaczenie. Specjaliści ds. bezpieczeństwa, badacze podatności i osoby reagujące na incydenty pytają modele o malware, exploity, phishing i unikanie wykrycia z powodów obronnych. System blokujący każdy prompt związany z bezpieczeństwem podważyłby legalną pracę, nie powstrzymując niezawodnie zdeterminowanych atakujących.
Tożsamość i autoryzacja zapewniają bardziej deterministyczną granicę. Nawet zmanipulowany model nie może ukraść chronionych danych, jeśli jego konto nie ma dostępu. Nie może wdrożyć kodu, jeśli jego uprawnienia do narzędzi wykluczają systemy produkcyjne. Nie może przelać środków, gdy wrażliwe działania wymagają niezależnego zatwierdzenia.
Staje się to ważniejsze, gdy systemy AI zyskują narzędzia. Agent wyposażony w narzędzia może przeglądać strony internetowe, wykonywać kod, odpytywać bazy danych lub uruchamiać usługi zewnętrzne. Odpowiedź modelu staje się wtedy wejściem do rzeczywistych działań, co sprawia, że projektowanie uprawnień jest równie ważne jak filtrowanie treści.
Badacze z Check Point niezależnie zademonstrowali technikę proxy AI z udziałem asystentów mających dostęp do sieci. Ich praca pokazała, jak legalny ruch AI mógłby zostać wykorzystany jako przekaźnik, wzmacniając ryzyko traktowania zaufanej domeny dostawcy jako dowodu zaufanych intencji.
Przedsiębiorstwa powinny w konsekwencji odróżniać bezpieczeństwo modelu od bezpieczeństwa systemu. Bezpieczeństwo modelu dotyczy tego, co generuje AI. Bezpieczeństwo systemu określa, do czego tożsamości, aplikacje i agenci mogą uzyskać dostęp lub co mogą wykonać po wygenerowaniu treści.
Użyteczne mechanizmy obejmują ograniczone tożsamości usługowe, krótkotrwałe poświadczenia, listy dozwolonych narzędzi, limity transakcji, bramki zatwierdzania i kompletne dzienniki działań. Monitorowanie sieci może następnie oceniać zachowanie w ramach wywołań modelu, użycia narzędzi i przepływu danych, zamiast oceniać prompt w izolacji.
Obrońcy powinni także unikać przesadnych twierdzeń na temat tego, co dowodzi analiza Kriminal. Publiczny JavaScript może ujawniać konfigurację, lecz trasowanie po stronie serwera może wyglądać inaczej. Chatbot przedstawiający się z nazwy nie stanowi potwierdzenia kryminalistycznego. Wyświetlane statystyki klientów i deklaracje dotyczące wydajności pozostają niezweryfikowane, chyba że potwierdzają je niezależne zapisy.
Badanie mimo to przedstawia wiarygodną architekturę zgodną z utrwalonym wzorcem rynku przestępczego. Wiele obserwacji wskazywało na nakładkę korzystającą z legalnych dostawców. Niepewność dotyczy dokładnej implementacji i skali, a nie ogólnej wykonalności tej metody.
Trzy sygnały pokażą, czy dostawcy potrafią zareagować
Kolejnym testem będzie to, czy dostawcy zdołają zakłócić schemat działania usługi, zamiast jedynie zmusić Kriminal do zmiany nazwy lub dostawców.
Pierwszym sygnałem jest skoordynowane egzekwowanie zasad wobec kont. Warto obserwować, czy xAI, Anthropic, OpenRouter, dostawcy hostingu lub inni wskazani dostawcy potwierdzą dochodzenia i opiszą działania wobec powiązanego dostępu. Pojedyncze zawieszenie miałoby znaczenie, ale skoordynowane działania lepiej sprawdziłyby odporność opisaną przez ThreatDown.
Jeśli kilku dostawców szybko zidentyfikuje powiązane konta, dochodzenie wzmocni argument za reagowaniem na nadużycia między warstwami. Jeśli Kriminal natychmiast je zastąpi, historia pokaże natomiast, że obecne mechanizmy rejestracji i monitorowania nadal łatwo obejść poprzez zmianę trasy.
Publiczne milczenie nie dowodzi bezczynności. Dostawcy często unikają opisywania dochodzeń dotyczących nadużyć, ponieważ ujawnienie informacji może pomóc operatorom dostosować działania. Badacze mogą potrzebować monitorować zmiany w zachowaniu modeli, dostępności, zapisach infrastruktury lub ujawnionej konfiguracji jako pośrednie dowody.
Drugim sygnałem jest wykrywanie przez dostawców wzorców resellerów. Firmy tworzące modele mogą aktualizować klasyfikatory, analizować sekwencje wrogich promptów i szukać kont wielokrotnie wysyłających treści związane z przestępczymi procesami pracy. Mogą także zaostrzać zasady dotyczące odsprzedaży i badać interfejsy, które ukrywają użytkowników końcowych.
Sukcesu nie należy mierzyć wyłącznie tym, czy jedna domena zniknie. Bardziej znaczącym rezultatem byłoby większe tarcie operacyjne w przypadku zastępczych kont i modeli. Dłuższe zakłócenia, ograniczona funkcjonalność lub powtarzające się niepowodzenia wskazywałyby, że egzekwowanie zasad dotarło do łańcucha dostaw.
Trzecim sygnałem są dowody użycia w rzeczywistym świecie. Strony marketingowe i demonstracje promptów potwierdzają intencję, ale nie mierzą wpływu operacyjnego. Obrońcy powinni obserwować raporty o incydentach łączące usługę z kampaniami phishingowymi, tworzeniem exploitów, oszustwami tożsamościowymi lub nieautoryzowanym dostępem.
Takie powiązanie wymaga ostrożności. Podobny tekst lub kod to słaba atrybucja, ponieważ wiele modeli może generować porównywalne materiały. Mocniejsze dowody obejmowałyby zapisy klientów, nakładanie się infrastruktury, odzyskane logi, relacje płatnicze lub bezpośrednie artefakty z badanego włamania.
Brak potwierdzonych incydentów nie uczyniłby usługi nieszkodliwą. Osłabiłby twierdzenia dotyczące jej obecnej skali, pozostawiając istotną samą architekturę. Usługi przestępcze rutynowo wyolbrzymiają swój zasięg, aby przyciągać kupujących i zastraszać obrońców.
Cykl informacyjny Google News może wzmacniać takie twierdzenia, zanim weryfikacja nadrobi zaległości. Czytelnicy powinni rozdzielić trzy stwierdzenia: Kriminal reklamował funkcje przestępcze, badacze znaleźli dowody wskazujące na wynajmowane modele, a wpływ w rzeczywistym świecie pozostaje słabiej udokumentowany.
Dla dostawców AI celem strategicznym nie jest doskonałe zachowanie przy odmowie. Chodzi o uczynienie nadużyć na tyle kosztownymi, by nakładki nie mogły oferować stałego dostępu. Wymaga to mechanizmów kontrolnych obejmujących modele, konta, płatności, trasowanie i aplikacje działające dalej w łańcuchu.
Dla nabywców korporacyjnych wniosek jest równie konkretny. Nie traktuj uznanej nazwy modelu jako pełnej granicy bezpieczeństwa. Ogranicz zakres zasobów, do których może dotrzeć każda tożsamość połączona z AI, monitoruj jej działania i wymagaj niezależnego zatwierdzenia konsekwencyjnych działań.
Opisywana architektura Kriminal przekształca legalną AI w komponent rzekomo przestępczej usługi, bez potrzeby tworzenia nowego modelu granicznego. Najbliższe miesiące pokażą, czy dostawcy potrafią połączyć rozproszone dowody, zanim operatorzy po prostu odbudują usługę gdzie indziej.
Czytelnicy śledzący tę historię za pośrednictwem Google News powinni obserwować egzekwowanie zasad przez dostawców, zmiany infrastruktury i zweryfikowane dowody incydentów, a nie deklaracje witryny sprzedażowej. Te sygnały pokażą, czy Kriminal jest trwałym biznesem, czy krótkotrwałą nakładką ujawnioną przez własny kod. Każdy z tych scenariuszy ma znaczenie, ponieważ podstawową metodę łatwo skopiować. Zespoły bezpieczeństwa powinny przeanalizować, które usługi AI, agenci i narzędzia deweloperskie mogą dotrzeć do wrażliwych systemów, a następnie ograniczyć uprawnienia, zanim przekonujący prompt stanie się autoryzowanym działaniem.



