Autonomiczne agenty AI atakują chmurę. Badacze testują nową klasę zagrożeń
Unit 42 zbudował system wieloagentowy zdolny do samodzielnego przeprowadzania ataków na infrastrukturę chmurową. Proof of concept pokazuje, że AI może łączyć exploity, kraść dane i działać szybciej niż człowiek.
Zespół badawczy Unit 42 z Palo Alto Networks opublikował raport opisujący działanie autonomicznego systemu wieloagentowego, który samodzielnie przeprowadza ataki na infrastrukturę chmurową. Proof of concept o nazwie Zealot pokazuje, że duże modele językowe mogą nie tylko wspierać operatorów, ale przejąć większość zadań ofensywnych – od rozpoznania po eksfiltrację danych.
Dotychczas możliwości ofensywne AI pozostawały w sferze teoretycznych rozważań. Sytuacja zmieniła się w listopadzie 2025, gdy Anthropic ujawnił szczegóły kampanii szpiegowskiej sponsorowanej przez państwo, w której AI wykonywało 80-90 procent operacji autonomicznie. Badacze Unit 42 postanowili sprawdzić, gdzie leżą granice takich systemów w praktyce.
Architektura wieloagentowa zamiast pojedynczego modelu
Zealot wykorzystuje hierarchiczny model nadzorcy i agentów specjalistycznych, zaimplementowany w frameworku LangGraph. Centralny agent-nadzorca otrzymuje cel operacji i koordynuje pracę trzech wyspecjalizowanych jednostek: agenta infrastruktury, agenta bezpieczeństwa aplikacji oraz agenta bezpieczeństwa chmury. Każdy z nich dysponuje własnymi narzędziami i dzieli się stanem ataku z pozostałymi.
W testach przeprowadzonych w kontrolowanym środowisku Google Cloud Platform system autonomicznie połączył w łańcuch kilka technik: wykorzystanie podatności SSRF, kradzież poświadczeń z usługi metadanych, podszywanie się pod konto serwisowe i eksfiltrację danych z BigQuery. Kluczowa różnica wobec standardowych interakcji z LLM polega na autonomii. Agent nie odpowiada na pojedyncze zapytania, lecz iteracyjnie planuje działania, wykonuje je za pomocą zewnętrznych narzędzi i ocenia wyniki, aż osiągnie zamierzony cel.
Dlaczego chmura jest podatna na ataki AI
Środowiska chmurowe oferują warunki sprzyjające działaniu autonomicznych systemów. Każda operacja ma swój programowy odpowiednik w postaci wywołania API – dokładnie takiego interfejsu, który modele językowe obsługują sprawnie. Usługi metadanych, mechanizmy enumeracji zasobów i introspekcja uprawnień IAM pozwalają agentom na szybkie zrozumienie struktury środowiska i identyfikację ścieżek eskalacji uprawnień.
Złożoność nowoczesnych architektur chmurowych stanowi dodatkową powierzchnię ataku. Błędy konfiguracyjne mnożą się w rozbudowanych, wzajemnie połączonych środowiskach. System AI, który systematycznie enumeruje tę złożoność, może odnaleźć ścieżki niedostrzegalne dla ludzkiego audytora. Po uzyskaniu ważnych poświadczeń agent działa jak uprawniony użytkownik, co utrudnia wykrycie anomalii.
Ograniczenia i luki w możliwościach AI
Badacze Unit 42 zaznaczają, że ich proof of concept nie tworzy nowych powierzchni ataku – działa jako multiplikator siły, przyspieszając wykorzystanie znanych błędów konfiguracyjnych. Zealot radzi sobie dobrze z zadaniami wymagającymi systematycznego podejścia i interakcji z API, ale napotyka trudności tam, gdzie potrzebna jest głęboka wiedza kontekstowa lub kreatywne obejście niestandardowych zabezpieczeń.
System nie zastępuje wykwalifikowanego pentestera w scenariuszach wymagających zrozumienia specyfiki biznesowej organizacji czy analizy nietypowych mechanizmów obronnych. Pozostaje jednak narzędziem zdolnym do znacznego skrócenia czasu potrzebnego na przeprowadzenie standardowych faz ataku – od rozpoznania po eksfiltrację.
Co to oznacza dla obrońców infrastruktury
Raport Unit 42 wskazuje, że większość problemów bezpieczeństwa w chmurze wynika z błędnych konfiguracji i nadmiernie uprzywilejowanych tożsamości. Obrona przed autonomicznymi systemami AI wymaga wdrożenia zweryfikowanych ustawień, głębokiej widoczności w czasie rzeczywistym oraz ścisłego ograniczenia uprawnień zgodnie z zasadą najmniejszych przywilejów.
Klienci Palo Alto Networks mogą korzystać z ochrony oferowanej przez Cortex XDR, Cortex XSIAM oraz Cortex Cloud. Organizacje powinny również rozważyć przeprowadzenie oceny bezpieczeństwa chmury przez Unit 42 Cloud Security Assessment oraz audytu bezpieczeństwa AI za pomocą Unit 42 AI Security Assessment.
Publikacja badań nad Zealot ma na celu przyspieszenie dyskusji o realnych zagrożeniach związanych z ofensywnym wykorzystaniem AI. Przejście od pytania „czy to możliwe?


