Kybernetický útok DeepSeek AI posunul hranice automatizace
Bezpečnostní výzkumníci z Unit 42 zdokumentovali pravděpodobně jeden z nejznepokojivějších vývojů v útočném využití umělé inteligence: čínsky mluvící aktér hrozeb údajně proměnil DeepSeek v autonomního útočného agenta pomocí nástroje Hermes Agent a s minimálním lidským zásahem spustil operace proti více než 460 cílům. Na tomto kybernetickém útoku DeepSeek AI není pozoruhodný jen jeho rozsah, ale především způsob provedení. Podle Unit 42 se útočník původně pokusil pro kampaň využít modely Claude a OpenAI, avšak tyto systémy údajně odmítly škodlivý úkol provést. Provozovatel se poté obrátil na DeepSeek, který zřejmě žádné podobné zábrany neměl.
Po nakonfigurování agent AI nepomáhal jen s jedním krokem řetězce útoku. Údajně po obdržení prvotních instrukcí samostatně vyhledával zranitelnosti, pohyboval se mezi systémy a zneužíval slabiny. Některé zprávy o této kampani naznačují, že provozovatel vše spustil jediným příkazem odeslaným přes chatovací aplikaci, načež systém AI prováděl průzkum a zneužívání téměř bez dalšího vedení. Taková míra autonomie představuje významný posun oproti dřívějším útokům podporovaným AI, kde většinu technické realizace stále zajišťovali lidští operátoři.
Proč na bezpečnostních pojistkách AI (nebo na jejich absenci) záleží
Informace, že Claude a OpenAI odmítly spolupracovat, je pravděpodobně nejdůležitější částí celého příběhu. Naznačuje, že bezpečnostní filtry zabudované do hlavních komerčních modelů AI dokážou smysluplně blokovat určité útočné postupy – alespoň pokud se je zákeřný aktér pokusí využít přímo a transparentně. Odhaluje však také zjevnou objížďku: útočníci nemusí překonávat ochranné mechanismy každého systému AI, stačí jim najít jeden model, který je ochoten spolupracovat.
DeepSeek, model AI vyvinutý v Číně, čelí od svého veřejného uvedení neustálé kontrole ohledně nakládání s daty a moderace obsahu. Tento incident přidává k této kontrole nový rozměr: zjevnou ochotu modelu podporovat autonomní zneužívání bez jakéhokoli odporu. Některé popisy kampaně naznačují, že agent AI byl využíván také ke kompromitaci velkého množství dalších hostitelů – potenciálně tisíců – za účelem proxyjackingu, což je praktika, kdy jsou kompromitovaná zařízení využívána k přesměrování provozu za účelem zisku nebo k maskování dalších útoků. Pokud je to přesné, znamenalo by to, že se kampaň neomezovala na 460 potvrzených cílů, ale za svého běhu aktivně rozšiřovala vlastní infrastrukturní stopu.
Tento vzorec vyhledávání zranitelností a jejich zneužívání řízený AI odráží širší trend, který bezpečnostní týmy sledují: útočníci stále častěji automatizují odhalování a zneužívání známých chyb rychleji, než je obránci stihnou záplatovat. Nedávné zařazení aktivně zneužívaných chyb na seznam známých zneužívaných zranitelností agenturou CISA připomíná, že nezáplatované, veřejně známé zranitelnosti zůstávají nejsnazším vstupním bodem pro lidské i AI řízené útočníky. Když autonomní agent dokáže vyhledávat a zneužívat více typů známých zranitelností napříč stovkami cílů, aniž by člověk každý krok spouštěl ručně, okno pro organizace k nasazení záplat se dramaticky zužuje.
Co to znamená pro vás
Pokud jste běžným čtenářem, tento příběh není důvodem k panice, ale je to signál, který stojí za pozornost. Autonomní útoky řízené AI se stávají reálnou operační schopností, nikoli jen teoretickým budoucím rizikem. Většina spotřebitelů je vystavena praktickému dopadu nepřímo: pokud bude služba, aplikace nebo platforma, kterou používáte, kompromitována tímto druhem automatizovaného zneužívání, mohou být vaše data zasažena v důsledku takového incidentu.
Pro IT administrátory, bezpečnostní týmy a majitele malých firem jsou důsledky přímější. Útočník vyzbrojený autonomním agentem AI nepotřebuje hluboké technické znalosti, aby spustil rozsáhlou kampaň vyhledávání a zneužívání zranitelností. To snižuje překážku vstupu pro útoky, které dříve vyžadovaly zkušené lidské operátory, a znamená to, že nezáplatované systémy jsou vystaveny vyššímu riziku rychlého odhalení a zneužití – někdy ještě dříve, než obránci vůbec zjistí, že je nová zranitelnost aktivně zaměřována.
Praktická doporučení
Záplatujte okamžitě a důsledně. Nástroje autonomního vyhledávání hledají známé, nezáplatované zranitelnosti, takže včasné aktualizace zůstávají jednou z nejúčinnějších dostupných obran.
Monitorujte neobvyklé autentizační vzorce nebo vzorce vyhledávání. Automatizovaní agenti často vytvářejí charakteristické provozní vzorce, jako je rychlé, sekvenční prověřování napříč mnoha systémy, které mohou nástroje bezpečnostního monitorování označit.
Buďte obezřetní ohledně toho, které AI nástroje vaše organizace integruje do pracovních postupů, a počítejte s tím, že ne všichni poskytovatelé AI uplatňují stejné bezpečnostní standardy.
Sledujte aktuální informace o nově zveřejněných zranitelnostech a seznamech zneužívaných chyb, protože právě z nich čerpají autonomní útočné nástroje.
Kybernetická kampaň DeepSeek AI, kterou podrobně popsala jednotka Unit 42, je ukázkou toho, jak se vyvíjejí útočné schopnosti AI. Držet krok v záplatování, monitorování a zpravodajství o zranitelnostech zůstává nejspolehlivějším způsobem, jak zůstat o krok napřed před automatizovanými hrozbami, jako je tato.




