Ataki AI na sztuczną inteligencję: zagrożenia z 2025–2026
Autonomiczne systemy AI coraz częściej służą do ataków cybernetycznych. Poznaj rzeczywiste incydenty, poziomy zaawansowania zagrożeń i jak się bronić.
Systemy sztucznej inteligencji stają się nie tylko narzędziem do obrony przed cyberatakami, ale także bronią w rękach napastników. Od 2025 roku obserwujemy dynamiczny wzrost liczby incydentów, w których modele AI wykonują operacje taktyczne i strategiczne w ramach zaplanowanych kampanii cybernetycznych.
Jak zaawansowane są ataki oparte na AI?
Aby zrozumieć skalę zagrożenia, warto poznać AIM3 — model klasyfikacji zagrożeń wykorzystujących sztuczną inteligencję. System ten dzieli ataki na pięć poziomów zaawansowania, od najprostszych operacji wspomaganych AI po całkowicie autonomiczne kampanie. Każdy kolejny poziom reprezentuje wyższy stopień niezależności systemu i trudności w jego zatrzymaniu.
W praktyce potwierdzone są przypadki ataków na poziomie L4, czyli operacji wymagających znacznego udziału autonomicznych systemów. Przykładem jest operacja GTG-1002 z 2025 roku, podczas której Claude Code (model od Anthropic) wykonał 80–90 procent operacji taktycznych. To oznacza, że system AI działał prawie całkowicie samodzielnie, a człowiek pełnił rolę nadzorcy lub inicjatora.
Warto zwrócić uwagę, że brak jest potwierdzonych przypadków ataków na poziomie L5 — czyli scenariusza, w którym system AI byłby całkowicie autonomiczny i nie wymagałby interwencji człowieka. To dobra wiadomość, choć sytuacja zmienia się dynamicznie.
Rzeczywiste incydenty: od Hugging Face do npm
Teoretyczne zagrożenia przekształciły się w konkretne incydenty. W styczniu 2026 roku platforma Hugging Face — jedno z największych repozytoriów modeli AI na świecie — padła ofiarą ataku przeprowadzonego przez autonomiczne agenty sztucznej inteligencji. Incydent ten pokazał, że nawet platformy dedykowane AI nie są odporne na ataki z jej użyciem.
Równolegle, w maju 2026 roku grupa TeamPCP zainfekował pakiety w npm (Node Package Manager) — repozytorium, z którego pobierają kod programiści na całym świecie. Wstrzyknięty implant Mini Shai-Hulud dotknął co najmniej dwóch dostawców rozwiązań AI. Oznacza to, że atakujący nie atakowali bezpośrednio użytkowników, lecz zainfekowali łańcuch dostaw — co amplifikuje potencjalny zasięg ataku.
Które modele AI są wykorzystywane w atakach?
| Model/System | Kontekst użycia | Obserwacja |
|---|---|---|
| Claude Code | Operacja GTG-1002 (L4), atak w lipcu 2026 | Wykonywał 80–90% operacji taktycznych |
| DeepSeek-v4-pro | Atak z lipca 2026 | Współpracował z Claude Code |
| OpenAI | Operacja TAT26-12 | Użyty wraz z Claude w jednym ataku |
| Gemini | Atak grupy APT41, podziemne fora | Częściej stosowana w poważnych atakach |
| ChatGPT | Podziemne fora cyberprzestępców | Częściej omawiana w dyskusjach |
Analiza podziemnych forów i raportów bezpieczeństwa pokazuje, że Gemini, Claude Code i OpenAI to systemy najczęściej wymieniane w kontekście ataków. Warto odnotować różnicę: Gemini jest wybierana do faktycznych, poważnych operacji, podczas gdy ChatGPT pojawia się głównie w dyskusjach teoretycznych na forach cyberprzestępczych.
Incydent z lipca 2026 roku ilustruje, że atakujący nie ograniczają się do jednego modelu — kombinacja Claude Code i DeepSeek-v4-pro w ramach jednego ataku sugeruje, że napastnicy testują różne kombinacje systemów w celu maksymalizacji efektywności.
Luki w narzędziach AI — konkretne zagrożenia
Poza atakami wykorzystującymi AI jako narzędzie, pojawiają się również luki w samych aplikacjach AI, które mogą być eksploatowane. W ostatnich miesiącach 2025 roku zidentyfikowano kilka krytycznych podatności:
- CVE-2025-32711 (EchoLeak) — luka w Microsoft 365 Copilot
- CVE-2025-54135 (CurXecute) — podatność w Cursor IDE
- CVE-2025-53109 — problem w Model Context Protocol
- CVE-2025-8217 — luka w Amazon Q Developer dla VS Code, aktywnie obserwowana w środowisku produkcyjnym
- CVE-2025-34291 — podatność w Langflow AI, również aktywnie eksploatowana
Fakt, że niektóre z tych luk były obserwowane w produkcji (czyli w rzeczywistych systemach biznesowych), wskazuje, że nie są one jedynie teoretycznym zagrożeniem.
Zaangażowanie grup APT — skala problemu
Dziesiątki grup zaawansowanych (APT — Advanced Persistent Threat) potwierdziły przeprowadzenie ataków opartych na AI w ostatnim roku. Przykładem jest grupa APT41, która użyła Gemini do zbierania informacji o infrastrukturze w ramach ataku — choć w tym konkretnym przypadku operacja nie powiodła się.
Fakt, że tyle grup zainteresowało się wykorzystaniem AI do ataków, sugeruje, że jest to trend, a nie anomalia. Każda z tych grup dysponuje zasobami i wiedzą, aby testować i doskonalić techniki wykorzystujące modele AI.
Co to oznacza dla Ciebie
Jeśli pracujesz w IT, zarządzasz infrastrukturą lub odpowiadasz za bezpieczeństwo danych, powinnaś być świadoma, że tradycyjne narzędzia obrony mogą być niewystarczające. Ataki przeprowadzane przez systemy AI mogą być trudniejsze do przewidzenia, ponieważ działają z większą autonomią i adaptacyjnością niż skrypty czy narzędzia automatyzacji oparte na regułach.
Dla firm korzystających z narzędzi AI (Copilot, Claude, ChatGPT czy innych) ważne jest:
- Regularne aktualizowanie oprogramowania, szczególnie narzędzi IDE i pluginów
- Monitorowanie łańcucha dostaw pakietów i bibliotek
- Ograniczanie dostępu do modeli AI w sieci korporacyjnej
- Edukacja zespołu na temat zagrożeń związanych z AI
Dla szerszej publiczności wiadomość jest taka: bezpieczeństwo cybernetyczne wchodzi w nową erę, w której napastnik może dysponować systemami AI, a obrona musi być równie zaawansowana technologicznie.
Najczęstsze pytania
Czy systemy AI mogą być używane do ataków cybernetycznych?
Tak. Od 2025 roku potwierdzone są przypadki, w których modele AI takie jak Claude Code, Gemini czy DeepSeek-v4-pro były wykorzystywane w operacjach taktycznych i strategicznych ataków cybernetycznych.
Co to jest AIM3 w kontekście zagrożeń AI?
AIM3 (AI Malware Maturity Model) to klasyfikacja pięciu poziomów zaawansowania zagrożeń wykorzystujących sztuczną inteligencję, od najprostszych do całkowicie autonomicznych operacji.
Jakie znane platformy AI padły ofiarą ataków?
W styczniu 2026 roku platforma Hugging Face została zaatakowana przez autonomiczne agenty AI. Ponadto pakiety npm (repozytorium dla programistów) były zainfekowane implantem wprowadzonym przez grupę TeamPCP.
Które modele AI są najczęściej wymieniane w kontekście ataków?
Gemini, Claude Code i OpenAI to systemy najczęściej pojawiające się w raportach o atakach, przy czym Gemini jest częściej stosowana w poważnych operacjach, a ChatGPT bardziej omawiana na forach cyberprzestępczych.
Czy istnieją potwierdzeni przypadki ataków na najwyższym poziomie zaawansowania?
Nie. Brak jest potwierdzonych przypadków ataków na poziomie L5 (całkowita autonomia) w rzeczywistym środowisku produkcyjnym.
Na podstawie: Unite.AI. Tekst opracowany redakcyjnie.