Autonomiczny agent AI wykorzystany w ataku na DIVD. Nowy etap zagrożeń w cyberbezpieczeństwie - Security Bez Tabu

Autonomiczny agent AI wykorzystany w ataku na DIVD. Nowy etap zagrożeń w cyberbezpieczeństwie

Cybersecurity news

Wprowadzenie do problemu / definicja

Atak na holenderską organizację DIVD pokazuje, że autonomiczne systemy agentowe oparte na sztucznej inteligencji zaczynają odgrywać realną rolę w operacjach cyberprzestępczych. Nie chodzi już wyłącznie o wykorzystanie AI do tworzenia phishingu, analizy danych czy automatyzacji prostych zadań, ale o użycie jej jako warstwy wykonawczej po uzyskaniu dostępu do środowiska ofiary.

W praktyce taki model działania oznacza, że napastnik może uruchomić agenta zdolnego do samodzielnego podejmowania kolejnych decyzji operacyjnych. To istotna zmiana, ponieważ skraca czas reakcji atakującego, zwiększa tempo iteracji i może utrudniać pracę zespołom odpowiedzialnym za detekcję oraz reagowanie.

W skrócie

DIVD poinformowała o naruszeniu bezpieczeństwa po niemal siedmiu latach działalności bez podobnego incydentu. Według ujawnionych informacji atakujący najpierw wykorzystał nieujawnioną podatność techniczną, a następnie posłużył się autonomicznym agentem AI do realizacji dalszych działań po stronie zaatakowanej infrastruktury.

  • celem ataku była organizacja zajmująca się ujawnianiem podatności i powiadamianiem zagrożonych podmiotów,
  • wektorem wejścia była nieujawniona luka techniczna,
  • po uzyskaniu dostępu użyto agentowej AI do działań post-exploitation,
  • organizacja odizolowała systemy i rozpoczęła dochodzenie z udziałem zewnętrznych specjalistów,
  • atak opisano jako głośny, chaotyczny i pełen śladów, co może pomóc w analizie incydentu.

Kontekst / historia

DIVD od lat działa jako organizacja non-profit wspierająca bezpieczeństwo internetu. Jej działalność obejmuje identyfikację publicznie dostępnych systemów narażonych na znane podatności oraz kontakt z podmiotami, które powinny wdrożyć środki naprawcze. Z racji swojej roli organizacja posiada wiedzę operacyjną, dane kontaktowe i informacje o ekspozycji systemów, co czyni ją atrakcyjnym celem dla przeciwników.

Pierwszy komunikat dotyczący incydentu pojawił się 24 września 2026 roku. Wskazano w nim, że wykryto podejrzaną aktywność i potwierdzono naruszenie bezpieczeństwa. Następnie 29 września 2026 roku opublikowano dodatkowe informacje medialne, z których wynikało, że do włamania miało dojść przez nieujawnioną jeszcze lukę techniczną, przy czym zaznaczono, że nie chodziło o Citrix NetScaler.

Incydent wpisuje się w coraz wyraźniejszy trend wykorzystywania AI do wspierania ofensywnych działań w cyberprzestrzeni. Różnica polega jednak na tym, że tym razem AI nie pełniła jedynie funkcji pomocniczej, ale miała samodzielnie realizować kolejne kroki po uzyskaniu dostępu do środowiska ofiary.

Analiza techniczna

Z dostępnych informacji wynika, że kluczowym elementem zdarzenia nie był sam początkowy wektor wejścia, lecz etap następujący po kompromitacji. To właśnie wtedy agent AI miał przejąć część decyzji operacyjnych i wykonywać kolejne działania bez ciągłej kontroli człowieka.

W architekturze agentowej model otrzymuje określony cel, zestaw narzędzi oraz kontekst środowiskowy. Następnie planuje i uruchamia sekwencje działań, analizując rezultaty i dostosowując kolejne kroki. W praktyce może to obejmować rekonesans wewnętrzny, dobór komend, próbę eskalacji uprawnień, ruch boczny, zbieranie artefaktów, manipulowanie sesjami albo kolejne próby uzyskania dostępu do zasobów.

Według opisu samego DIVD użyty agent nie działał w sposób szczególnie dojrzały. Miał podejmować również nielogiczne działania, a nawet częściowo zakłócać własne operacje. Z jednej strony może to świadczyć o słabym przeszkoleniu modelu lub błędnej konfiguracji workflow. Z drugiej jednak potwierdza, że nawet niedoskonały system autonomiczny może zostać użyty w realnym incydencie i stanowić praktyczne zagrożenie dla obrońców.

Na obecnym etapie nie ujawniono szczegółów dotyczących rodzaju wykorzystanej podatności, zakresu dostępu, ewentualnego wpływu na dane ani skali skutków dla infrastruktury. Taka ostrożność jest zrozumiała z perspektywy dochodzenia i ograniczania ryzyka dla innych organizacji korzystających z podobnych technologii lub rozwiązań.

Konsekwencje / ryzyko

Najważniejszą konsekwencją tego incydentu jest potwierdzenie, że agentowa AI może już dziś działać jako aktywny operator w łańcuchu ataku. Oznacza to zmianę jakościową w sposobie prowadzenia operacji ofensywnych, ponieważ część decyzji może być podejmowana automatycznie i z dużą prędkością.

Dla zespołów SOC i IR oznacza to konieczność dostosowania modeli detekcji do aktywności, która nie zawsze będzie wyglądała jak klasyczna, ręcznie prowadzona kampania. Nawet jeśli agent popełnia błędy, to może kompensować je tempem działania, liczbą prób i możliwością szybkiego przechodzenia między kolejnymi etapami.

  • rośnie znaczenie analizy sekwencji zdarzeń, a nie tylko pojedynczych wskaźników kompromitacji,
  • czas między uzyskaniem dostępu a próbą dalszej ekspansji może być znacznie krótszy,
  • organizacje przechowujące wiedzę o podatnościach i incydentach stają się jeszcze bardziej wartościowym celem,
  • nawet chaotyczne użycie AI może zwiększać presję operacyjną po stronie obrońców.

Rekomendacje

Organizacje powinny zakładać, że po uzyskaniu dostępu przeciwnik może działać z szybkością maszynową. Wymaga to skracania czasu wykrycia, szybszego triage’u oraz sprawnego izolowania zagrożonych zasobów. Niezbędne staje się także monitorowanie wzorców wskazujących na zautomatyzowaną eksplorację środowiska.

  • przyspieszenie procesu zarządzania podatnościami, zwłaszcza dla systemów brzegowych,
  • segmentacja sieci i ograniczanie możliwości ruchu bocznego,
  • wdrożenie silnego MFA odpornego na phishing i password spraying,
  • rozszerzenie telemetrii o wykrywanie szybkich, iteracyjnych działań na wielu hostach i kontach,
  • analiza nietypowych ciągów komend oraz zachowań sugerujących automatyczne planowanie kolejnych prób,
  • aktualizacja scenariuszy reagowania na incydenty z uwzględnieniem częściowo autonomicznego przeciwnika,
  • szczególna ochrona systemów zawierających informacje o podatnościach, zgłoszeniach i procesach koordynacji ujawnień.

Warto również rozwijać detekcję behawioralną. Ataki agentowe mogą pozostawiać charakterystyczne ślady, takie jak bardzo szybkie przechodzenie między etapami, równoległe próby stosowania sprzecznych technik czy powtarzalne, maszynowo generowane sekwencje działań po wcześniejszych niepowodzeniach.

Podsumowanie

Incydent dotyczący DIVD można uznać za ważny sygnał ostrzegawczy dla całej branży cyberbezpieczeństwa. Nawet jeśli użyty agent AI działał niedoskonale i pozostawiał wiele śladów, sam fakt jego wykorzystania w praktycznym ataku pokazuje kierunek rozwoju współczesnych zagrożeń.

Najważniejsza lekcja płynąca z tego przypadku dotyczy nie tylko jakości obecnych narzędzi ofensywnych, ale przede wszystkim tempa zmian. Organizacje muszą przygotować się na scenariusz, w którym automatyzacja po stronie napastników będzie coraz bardziej adaptacyjna, szybsza i trudniejsza do przewidzenia.

Źródła

  1. BleepingComputer — Automated AI agent used to breach cybersecurity nonprofit DIVD — https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/
  2. DIVD CSIRT — It was a matter of when, not if… — https://csirt.divd.nl/2026/09/24/when-not-if/