
Wprowadzenie do problemu / definicja
Cyberprzestępcy coraz częściej wykorzystują generatywną sztuczną inteligencję nie tylko jako pomocnicze narzędzie do pisania kodu czy tworzenia treści phishingowych, ale jako fundament zautomatyzowanych środowisk ofensywnych. Nowy trend polega na budowie agentowych frameworków AI, które potrafią samodzielnie koordynować kolejne etapy ataku, od rekonesansu po pozyskiwanie poświadczeń i ukrywanie śladów aktywności.
W praktyce oznacza to przejście od prostych, ręcznie obsługiwanych skryptów do architektur, w których wiele komponentów działa sekwencyjnie i adaptacyjnie. Taki model pozwala napastnikom przyspieszyć operacje, ograniczyć udział operatora i skuteczniej reagować na błędy lub przeszkody pojawiające się w czasie kampanii.
W skrócie
- Napastnicy przechodzą od użycia chatbotów AI do agentowych systemów automatyzacji ataków.
- W jednym z opisanych przypadków po przejęciu środowiska chmurowego uruchomiono masową kampanię kradzieży poświadczeń w mniej niż sześć godzin.
- Frameworki AI odpowiadają m.in. za skanowanie, pozyskiwanie sekretów, rotację adresów IP i rozwiązywanie problemów operacyjnych.
- Atakujący coraz częściej wykorzystują legalną, wcześniej skompromitowaną infrastrukturę chmurową do maskowania działań.
- Trend ten może zwiększyć skalę ataków i obniżyć próg wejścia dla mniej zaawansowanych grup.
Kontekst / historia
Dotychczas automatyzacja po stronie przestępców opierała się głównie na skryptach, prostych pipeline’ach oraz narzędziach do orkiestracji kampanii phishingowych, skanowania i eksfiltracji danych. Generatywna AI była wykorzystywana przede wszystkim jako wsparcie: przyspieszała pisanie kodu, pomagała przygotowywać makra, ulepszać socjotechnikę i analizować przechwycone informacje.
Obecnie obserwowany jest jednak kolejny etap ewolucji. Zamiast pojedynczych promptów i ręcznego nadzoru pojawiają się architektury agentowe, które potrafią utrzymywać stan zadania, wykonywać wiele zależnych od siebie czynności i reagować na zmienne warunki operacyjne. To jakościowa zmiana, ponieważ sztuczna inteligencja przestaje być wyłącznie asystentem, a staje się operatorem workflow ofensywnego.
Badacze zagrożeń wskazują, że podobne podejście jest widoczne zarówno w działalności cyberprzestępczej nastawionej na zysk, jak i w eksperymentach prowadzonych przez aktorów powiązanych z operacjami szpiegowskimi. Oznacza to, że techniki te mogą w najbliższym czasie stać się powszechniejsze w różnych typach kampanii.
Analiza techniczna
Najważniejszym elementem tego trendu jest przejście z modelu „AI jako asystent” do modelu „AI jako mechanizm wykonawczy”. Wieloagentowy framework może obejmować agenta planującego operację, moduł rekonesansu i skanowania, komponent odpowiedzialny za harvesting poświadczeń, mechanizm monitorowania błędów oraz system zarządzania ruchem i ukrywaniem infrastruktury.
W opisywanym incydencie punktem wyjścia było przejęcie infrastruktury chmurowej ofiary. Po uzyskaniu dostępu napastnik wdrożył autonomiczny framework, który przy pomocy narzędzia kodującego AI, odpowiednich promptów i instrukcji zapisanych w plikach markdown przygotował oraz uruchomił kampanię masowego pozyskiwania danych uwierzytelniających. Takie podejście umożliwia dynamiczne generowanie lub modyfikowanie kodu oraz szybkie dostosowanie logiki działania do napotkanych warunków.
Szczególnie groźna jest zdolność do samodzielnego rozwiązywania problemów. Jeśli agent napotyka ograniczenia połączeń, błędy w pipeline, problemy z adresacją IP lub zmianę zachowania celu, może próbować obejść przeszkodę bez bezpośredniej interwencji operatora. Skraca to czas reakcji po stronie atakującego i zmniejsza liczbę przerw w prowadzeniu operacji.
W innym przypadku badacze natrafili na odsłonięty serwer C2, na którym znajdował się zautomatyzowany framework rekonesansowy oraz system zarządzania sekretami określany jako „Recon”. Artefakty wskazywały na istnienie instrukcji dla agentów, plików wiedzy i elementów służących do obsługi dziesiątek tysięcy pozyskanych sekretów, w tym kluczy API. To pokazuje, że automatyzacja obejmuje nie tylko samo pozyskiwanie danych, ale również ich katalogowanie, klasyfikację i dalsze wykorzystanie.
Technicznie kluczowe cechy tych środowisk to:
- utrzymywanie pamięci operacyjnej i stanu pomiędzy zadaniami,
- integracja z narzędziami ofensywnymi oraz zasobami chmurowymi,
- podejmowanie decyzji warunkowych na podstawie wyników wcześniejszych etapów,
- zdolność do automatycznej adaptacji przy błędach i zmianie warunków ataku.
Taki model przypomina legalne platformy orkiestracyjne wykorzystywane w DevOps i SOAR, ale został zaadaptowany do działań ofensywnych. W efekcie ataki stają się bardziej uporządkowane, skalowalne i odporne na zakłócenia.
Konsekwencje / ryzyko
Największym zagrożeniem jest połączenie szybkości i skali. Jeżeli napastnik potrafi w ciągu kilku godzin uruchomić pełną kampanię kradzieży poświadczeń, tradycyjne mechanizmy wykrywania oparte wyłącznie na ręcznej analizie mogą okazać się zbyt wolne. Dodatkowo wykorzystanie legalnych, lecz skompromitowanych zasobów chmurowych utrudnia ocenę reputacji ruchu i komplikuje filtrowanie anomalii.
Kradzież poświadczeń pozostaje jednym z najbardziej opłacalnych etapów łańcucha ataku. Przejęte konta, tokeny sesyjne, klucze API i inne sekrety mogą zostać użyte do dalszej eskalacji uprawnień, ruchu bocznego, przejmowania środowisk SaaS i chmurowych, kompromitacji repozytoriów kodu oraz sprzedaży danych dostępowych innym grupom przestępczym.
Istotnym ryzykiem jest także komodytyzacja takich narzędzi. Jeżeli agentowe frameworki AI trafią szerzej do podziemnego ekosystemu usług i gotowych pakietów, bardziej zaawansowana automatyzacja przestanie być domeną najlepiej zorganizowanych grup. To może znacząco zwiększyć liczbę incydentów wykorzystujących podobny model działania.
Rekomendacje
Organizacje powinny przyjąć założenie, że przeciwnik działa szybciej, bardziej równolegle i z mniejszą zależnością od ręcznej obsługi niż dotychczas. W praktyce oznacza to konieczność wzmocnienia ochrony tożsamości, sekretów oraz środowisk chmurowych.
- Wymuszaj MFA odporne na phishing dla kont uprzywilejowanych i usług krytycznych.
- Regularnie rotuj klucze API, tokeny i inne sekrety oraz eliminuj dane uwierzytelniające osadzone w kodzie.
- Wdróż centralne zarządzanie sekretami i monitorowanie ich użycia.
- Stosuj zasadę najmniejszych uprawnień w chmurze oraz segmentację dostępu.
- Monitoruj nietypowe użycie legalnej infrastruktury chmurowej, zwłaszcza anomalie w ruchu wychodzącym i działaniach usługowych.
- Koreluj zdarzenia związane ze skanowaniem, logowaniem, tworzeniem zasobów i dostępem do repozytoriów oraz pipeline’ów CI/CD.
- Wykrywaj masowy dostęp do sekretów, tokenów sesyjnych i poświadczeń.
- Zabezpieczaj repozytoria kodu oraz procesy build i deploy przed przejęciem lub manipulacją.
Warto także rozwijać detekcję behawioralną. Ataki agentowe nie zawsze pozostawiają pojedynczy, łatwy do uchwycenia wskaźnik, ale często generują charakterystyczny wzorzec: szybkie iteracje, sekwencję zależnych od siebie działań, próby automatycznego obchodzenia błędów oraz nietypową automatyzację aktywności administracyjnej.
Zespoły SOC i IR powinny przygotować playbooki obejmujące przejęcie kont chmurowych, masowe pozyskiwanie sekretów, nadużycie zasobów ofiary do dalszych operacji oraz szybkie odtwarzanie osi czasu zdarzeń w środowiskach wielochmurowych.
Podsumowanie
Agentowa sztuczna inteligencja staje się dla cyberprzestępców praktycznym narzędziem automatyzacji ofensywnej. Zamiast ograniczać się do wsparcia przy tworzeniu kodu czy treści phishingowych, AI zaczyna zarządzać całymi sekwencjami działań prowadzących do masowej kradzieży poświadczeń i dalszej kompromitacji środowisk.
Dla organizacji kluczowy wniosek jest jasny: obrona musi być równie szybka, zautomatyzowana i kontekstowa jak narzędzia przeciwnika. Priorytetem powinny być dziś tożsamość, sekrety, telemetria chmurowa i zdolność do wykrywania nietypowych wzorców operacyjnych zanim dojdzie do pełnej eksfiltracji danych dostępowych.
Źródła
- https://www.bleepingcomputer.com/news/security/hackers-build-ai-frameworks-for-widescale-credential-theft/
- https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
- https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access/
- https://cloud.google.com/security/report/resources/cloud-threat-horizons-report-h1-2026