🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Infrastruktura

Autonomiczne agenty AI atakują chmurę. Badacze testują nową klasę zagrożeń

Unit 42 zbudował system wieloagentowy zdolny do samodzielnego przeprowadzania ataków na infrastrukturę chmurową. Proof of concept pokazuje, że AI może łączyć exploity, kraść dane i działać szybciej niż człowiek.

3 min read
A swarm of glowing geometric shapes converging on a translucent cloud structure suspended in dark space, with streams of light connecting multiple nodes in coordinated movement

Zespół badawczy Unit 42 z Palo Alto Networks opublikował raport opisujący działanie autonomicznego systemu wieloagentowego, który samodzielnie przeprowadza ataki na infrastrukturę chmurową. Proof of concept o nazwie Zealot pokazuje, że duże modele językowe mogą nie tylko wspierać operatorów, ale przejąć większość zadań ofensywnych – od rozpoznania po eksfiltrację danych.

Dotychczas możliwości ofensywne AI pozostawały w sferze teoretycznych rozważań. Sytuacja zmieniła się w listopadzie 2025, gdy Anthropic ujawnił szczegóły kampanii szpiegowskiej sponsorowanej przez państwo, w której AI wykonywało 80-90 procent operacji autonomicznie. Badacze Unit 42 postanowili sprawdzić, gdzie leżą granice takich systemów w praktyce.

Architektura wieloagentowa zamiast pojedynczego modelu

Zealot wykorzystuje hierarchiczny model nadzorcy i agentów specjalistycznych, zaimplementowany w frameworku LangGraph. Centralny agent-nadzorca otrzymuje cel operacji i koordynuje pracę trzech wyspecjalizowanych jednostek: agenta infrastruktury, agenta bezpieczeństwa aplikacji oraz agenta bezpieczeństwa chmury. Każdy z nich dysponuje własnymi narzędziami i dzieli się stanem ataku z pozostałymi.

W testach przeprowadzonych w kontrolowanym środowisku Google Cloud Platform system autonomicznie połączył w łańcuch kilka technik: wykorzystanie podatności SSRF, kradzież poświadczeń z usługi metadanych, podszywanie się pod konto serwisowe i eksfiltrację danych z BigQuery. Kluczowa różnica wobec standardowych interakcji z LLM polega na autonomii. Agent nie odpowiada na pojedyncze zapytania, lecz iteracyjnie planuje działania, wykonuje je za pomocą zewnętrznych narzędzi i ocenia wyniki, aż osiągnie zamierzony cel.

Dlaczego chmura jest podatna na ataki AI

Środowiska chmurowe oferują warunki sprzyjające działaniu autonomicznych systemów. Każda operacja ma swój programowy odpowiednik w postaci wywołania API – dokładnie takiego interfejsu, który modele językowe obsługują sprawnie. Usługi metadanych, mechanizmy enumeracji zasobów i introspekcja uprawnień IAM pozwalają agentom na szybkie zrozumienie struktury środowiska i identyfikację ścieżek eskalacji uprawnień.

Złożoność nowoczesnych architektur chmurowych stanowi dodatkową powierzchnię ataku. Błędy konfiguracyjne mnożą się w rozbudowanych, wzajemnie połączonych środowiskach. System AI, który systematycznie enumeruje tę złożoność, może odnaleźć ścieżki niedostrzegalne dla ludzkiego audytora. Po uzyskaniu ważnych poświadczeń agent działa jak uprawniony użytkownik, co utrudnia wykrycie anomalii.

Ograniczenia i luki w możliwościach AI

Badacze Unit 42 zaznaczają, że ich proof of concept nie tworzy nowych powierzchni ataku – działa jako multiplikator siły, przyspieszając wykorzystanie znanych błędów konfiguracyjnych. Zealot radzi sobie dobrze z zadaniami wymagającymi systematycznego podejścia i interakcji z API, ale napotyka trudności tam, gdzie potrzebna jest głęboka wiedza kontekstowa lub kreatywne obejście niestandardowych zabezpieczeń.

System nie zastępuje wykwalifikowanego pentestera w scenariuszach wymagających zrozumienia specyfiki biznesowej organizacji czy analizy nietypowych mechanizmów obronnych. Pozostaje jednak narzędziem zdolnym do znacznego skrócenia czasu potrzebnego na przeprowadzenie standardowych faz ataku – od rozpoznania po eksfiltrację.

Co to oznacza dla obrońców infrastruktury

Raport Unit 42 wskazuje, że większość problemów bezpieczeństwa w chmurze wynika z błędnych konfiguracji i nadmiernie uprzywilejowanych tożsamości. Obrona przed autonomicznymi systemami AI wymaga wdrożenia zweryfikowanych ustawień, głębokiej widoczności w czasie rzeczywistym oraz ścisłego ograniczenia uprawnień zgodnie z zasadą najmniejszych przywilejów.

Klienci Palo Alto Networks mogą korzystać z ochrony oferowanej przez Cortex XDR, Cortex XSIAM oraz Cortex Cloud. Organizacje powinny również rozważyć przeprowadzenie oceny bezpieczeństwa chmury przez Unit 42 Cloud Security Assessment oraz audytu bezpieczeństwa AI za pomocą Unit 42 AI Security Assessment.

Publikacja badań nad Zealot ma na celu przyspieszenie dyskusji o realnych zagrożeniach związanych z ofensywnym wykorzystaniem AI. Przejście od pytania „czy to możliwe?

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR