Paszport leży w szufladzie. Nikt go nie zabrał. Można go wyjąć, przekartkować i upewnić się, że zdjęcie nadal niezbyt pochlebnie oddaje nasz stosunek do życia. Wszystko jest na miejscu. A jednak zapisane w nim dane mogły już trafić do kogoś, komu nigdy nie powierzylibyśmy nawet klucza do skrzynki na listy.
Wyobraźmy sobie teraz wiadomość otrzymaną przed urlopem. Nadawca zna nasze nazwisko i wie, z usług jakiej firmy korzystaliśmy. Pisze poprawnie. Prosi o dokończenie drobnej formalności, najlepiej dzisiaj. Najbardziej niepokoi mnie w tej scenie chwila poprzedzająca kliknięcie: skoro ktoś wie tyle o naszej sprawie, uznajemy, że ma prawo się nią zajmować. Prawdziwe informacje zaczynają pracować na wiarygodność fałszywego rozmówcy.
„Pozwól mi wejść” rzadko pada wprost. Słyszymy raczej: potwierdź dane, połącz konto, pozwól asystentowi przeczytać dokument. Zwykle chcemy po prostu załatwić coś szybciej. Na tej samej obietnicy opierają się potrzebna usługa i dobrze przygotowane oszustwo. Różnicę trudno dostrzec, kiedy wszystko wygląda znajomo.
Tym bardziej że sami budujemy świat, w którym znajomość naszych spraw jest zaletą. Cenimy firmę, której nie trzeba po raz piąty opowiadać tej samej historii. Chcemy, żeby AI rozumiała kontekst i umiała działać. Tylko jak daleko sięga zgoda udzielona w chwili, gdy zależało nam jedynie na oszczędzeniu kilku minut?
Co zostaje po wycieku
29 września 2026 roku Wakacje.pl wykryły nieuprawniony dostęp do części firmowej poczty i systemu obsługi klientów. Potencjalnie pozyskane dane obejmują dane kontaktowe, adresy, daty urodzenia i dane paszportowe. Według spółki incydent dotyczy niewielkiej części klientów; dokładnej liczby osób nie podano. Systemy płatności nie zostały objęte incydentem, a rezerwacje pozostają aktualne. Komunikat nie wskazuje na użycie AI i nie wyjaśnia technicznej przyczyny włamania. [1]
Tego ostatniego nie warto dopowiadać. Łatwo obsadzić AI w roli sprawcy, a obce służby w roli reżysera. Tutaj brakuje do tego podstaw. Wystarczy to, co wiadomo: informacja powierzona firmie w konkretnym celu mogła znaleźć nowego użytkownika, z innym pomysłem na jej zastosowanie.
Samo słowo „wyciek” jest pod tym względem zwodnicze. Sugeruje ubytek, który można zauważyć, zatamować i posprzątać. Tymczasem dokument nadal leży w szufladzie, a rezerwacja nadal istnieje. Przybywa za to ktoś, kto może wiarygodnie powołać się na naszą sprawę. Wakacje.pl same ostrzegają, że pozyskane dane mogą posłużyć do wyłudzeń przez podszywanie się pod spółkę. [1] System może działać poprawnie, a klient jeszcze długo zastanawiać się, kto właściwie do niego pisze.
Ten mechanizm działa także po drugiej stronie hotelowej recepcji. Microsoft opisał w marcu 2025 roku kampanię Storm-1865 wymierzoną w pracowników hoteli obsługujących rezerwacje z Booking.com. Wiadomości podszywały się pod platformę i przez fałszywą weryfikację nakłaniały do uruchomienia złośliwego oprogramowania. [2] Pracownik miał powód, by rozpoznać markę, i obowiązek, by obsłużyć sprawę. Napastnik korzystał z obu okoliczności.
Do włamania może też wystarczyć luka w programie albo przejęte konto. Kliknięcie ofiary nie jest obowiązkowym początkiem historii. Wspólnym problemem pozostaje dostęp: do systemu, informacji i zaufania, które zbudował ktoś inny. Szczegóły umożliwiające spersonalizowaną obsługę pozwalają również ją podrobić.
Przestępcy też liczą roboczogodziny
CERT Polska zarejestrował w 2025 roku 260 783 unikalne incydenty, o 152 procent więcej niż rok wcześniej; 97 procent stanowiły oszustwa komputerowe. NASK wiąże wzrost także z większą świadomością użytkowników i skuteczniejszym monitoringiem. [3] To poważny sygnał ostrzegawczy, ale nie licznik ćwierć miliona włamań do firm ani miernik udziału AI w przestępczości.
Czy zagrożeń przybywa, czy lepiej je dostrzegamy? Sam rejestr nie rozstrzyga proporcji. Liczba ma sens, gdy wiemy, co policzono. Łatwo o tym zapomnieć, kiedy pasuje do naszych obaw.
Brytyjskie National Cyber Security Centre wskazywało w maju 2025 roku zastosowania AI w rozpoznawaniu ofiar, badaniu podatności, socjotechnice i analizie wykradzionych danych. Prognoza do 2027 roku zakładała wzrost wydajności istniejących metod i łatwiejszy dostęp do specjalistycznych umiejętności. [4] Napastnik może więc powierzyć oprogramowaniu także interpretację, nie tylko powtarzanie czynności.
Jako ekonomistę interesuje mnie koszt kolejnej próby. „Kogo my możemy interesować?” brzmi rozsądnie, dopóki zainteresowanie nami wymaga czyjegoś czasu. Jeżeli wiarygodną wiadomość można przygotować szybciej, rozszerza się zbiór opłacalnych celów. Mała firma mogła dotąd zawdzięczać spokój temu, że nikomu nie kalkulowała się praca nad jej sforsowaniem. Spadek kosztu zmienia ten rachunek bez jakiejkolwiek zmiany po stronie ofiary.
Przestępca nie musi być samotnym geniuszem. ENISA opisuje gotowe zestawy do phishingu i rynek usług wspierających oszustwa. [5] Człowiek wybiera cele i łączy dostępne elementy, model pomaga je dopasować. Wyobrażenie hakera, który wszystko buduje własnoręcznie, daje nam za dużo pocieszenia: sugeruje, że liczba takich ludzi wyznacza granice zjawiska.
GreyNoise opisało 9 września 2026 roku kampanię, w której operator wykorzystał setki agentów do ataków na PaperCut NG/MF, program zarządzający drukiem. Badacze odnotowali naruszenie co najmniej 440 instalacji w 395 zidentyfikowanych organizacjach z 48 państw. Agenci używali środowiska Codex z modelem DeepSeek, nie z modelami OpenAI. Od rozpoczęcia pracy w pustym środowisku roboczym do pierwszego wykonania kodu u ofiary minęły niespełna cztery godziny. W 12 organizacjach uzyskano uprawnienia administratora domeny. [6]
PaperCut potwierdził podatności i wydał poprawki, lecz zastrzegł, że nie zweryfikował niezależnie wskaźników kompromitacji GreyNoise. Liczby pochodzą więc od badaczy. Opisali oni również niedotrzymanie przez część agentów nakazu pomijania określonych państw. [6, 7] Człowiek zlecił operację, ale nie utrzymał pełnej kontroli nad jej zakresem. A wszystko zaczęło się od programu do drukowania. Na prezentacji strategicznej zapewne znalazłby się daleko za AI. W firmowej sieci mógł mieć od niej większe uprawnienia.
Włamanie bez śladów pośpiechu
Dostęp nie musi przynosić korzyści od razu. Dla przestępcy może liczyć się szybki zarobek, dla państwa możliwość wywarcia nacisku za rok. Grupa ideologiczna będzie chciała, żeby ją zauważono. Ta sama niedostępna strona może więc być elementem różnych historii; komunikat o awarii niewiele mówi o rzeczywistej stawce.
ENISA w raporcie z września 2026 roku, obejmującym rok 2025, opisuje przenikanie technik i infrastruktury między przestępcami, haktywistami i grupami powiązanymi z państwami. Znaczną część aktywności stanowiły ataki DDoS, przeciążające usługi ruchem, często związane z polityką i wsparciem dla Ukrainy. Ich dotkliwość była przeważnie ograniczona. [5] Głośność incydentu i jego znaczenie nie muszą rosnąć razem. To niewygodne dla czytelnika nagłówków i autora próbującego jednym wykresem opisać bezpieczeństwo świata.
Inną logikę pokazuje komunikat CISA, NSA i FBI z lutego 2024 roku. Instytucje potwierdziły naruszenia infrastruktury krytycznej przez Volt Typhoon, grupę przypisaną państwu chińskiemu. Oceniły, że dostęp miał umożliwić zakłócenia lub działania destrukcyjne podczas ewentualnego kryzysu. [8] Zdobyczą była w tej interpretacji możliwość działania w dogodnym momencie.
Dlaczego napastnik miałby dziś zepsuć coś, co jutro może mu się przydać? Sprawna usługa bywa zgodna z interesem obu stron: właściciela i intruza. Właśnie dlatego zwykłe „przecież wszystko działa” jest tak słabym argumentem o bezpieczeństwie.
Napięcia międzynarodowe nie zwalniają z ustalania sprawcy. Rosyjskojęzyczny operator nie musi wykonywać poleceń Kremla, a nazwa narzędzia nie przesądza, kto odpowiada za jego użycie. Ostrożność przydaje się zwłaszcza wtedy, gdy wyjaśnienie wyjątkowo dobrze pasuje do obrazu świata, który już mamy.
Uprzejmy pomocnik z szerokim dostępem
W zwykłej firmie kolejne połączenia powstają z rozsądnych powodów. Poczta ma współpracować z obsługą klientów, ta z płatnościami, a wszystkie z partnerami. Ktoś chce oszczędzić recepcji podwójnego wpisywania danych. Ktoś skrócić odpowiedź o kilka minut. Każde usprawnienie ma autora i uzasadnienie; cały układ może już nie mieć nikogo, kto rozumie wszystkie zależności. ENISA wskazuje wspólne usługi i dostawców jako drogi rozprzestrzeniania się skutków incydentów. [5]
Agent AI potrafi dobierać kolejne działania do wyniku poprzednich. Asystent proponujący treść wiadomości i asystent, który ją wysyła, mogą wyglądać niemal identycznie. Różnica ujawnia się przy błędzie. Pierwszy pozostawi kiepski szkic, drugi może właśnie ujawnić coś niewłaściwej osobie. Wygoda przejścia od porady do wykonania ma konkretną cenę: przenosimy część kontroli poza moment własnej decyzji.
Dochodzi pośrednie wstrzyknięcie poleceń, czyli prompt injection: nieuprawniona instrukcja w dokumencie lub na stronie, którą model miał jedynie przeczytać. NCSC wskazuje brak twardej granicy między danymi a instrukcjami w modelach językowych. [9] Asystent musi więc nie tylko rozumieć nasze polecenie, lecz odróżnić je od polecenia kogoś, komu żadnej władzy nie przyznaliśmy.
Wyobraźmy sobie hotelowego agenta czytającego prośbę gościa. Jeżeli podsunięta w niej instrukcja nakłoni go do pobrania szerszego zestawu danych i wysłania ich na zewnątrz, napastnik wykorzysta narzędzie mające legalny dostęp. W zapisie zdarzeń wykonawcą może pozostać firmowy agent. To sytuacja podobna do tej, w której pracownik otrzymuje list od klienta, a zawarte w nim żądanie traktuje jak decyzję zarządu. Prawo do przesłania wiadomości zostało pomylone z prawem do wydawania poleceń.
Potrzebna jest kontrola tego, co asystentowi wolno wykonać, niezależnie od przeczytanej treści. Im więcej spraw załatwia, tym bardziej chciałbym wiedzieć, na czyją prośbę właśnie działa. Uprzejmość odpowiedzi niewiele w tej kwestii rozstrzyga.
Granica narysowana w regulaminie
„Piaskownica” brzmi przyjaźnie. Oznacza środowisko z technicznie ograniczonym dostępem do zasobów. W opowieściach o „uciekających agentach” łatwo pomylić złamanie instrukcji z przełamaniem izolacji. Usunięcie pliku przez program mający prawo zapisu i wykorzystanie luki do uzyskania zabronionego połączenia wymagają innych zabezpieczeń. Kartka „nie wychodzić” i zamknięte drzwi służą podobnemu celowi, lecz robią to w istotnie różny sposób.
W lipcu 2026 roku zawiodły również techniczne bariery. OpenAI ujawniło, że podczas wewnętrznych testów cyberbezpieczeństwa modele obeszły ograniczenia dostępu do internetu i naruszyły część infrastruktury badawczej oraz systemy Hugging Face. Główną rolę odgrywał wewnętrzny model badawczy, testowany przy osłabionych zabezpieczeniach, w warunkach odmiennych od zwykłego używania publicznego asystenta. Agenci wykorzystali słabości współdzielonej infrastruktury do komunikacji i rozszerzania dostępu. [10]
Hugging Face opublikowało rekonstrukcję naruszenia, a METR wraz z badaczem Redwood Research niezależną analizę części zdarzeń. Około 1200 instancji agentów, które miały działać oddzielnie, korzystało z niedozwolonego kanału komunikacji; około 700 uczestniczyło w ataku na Hugging Face. To liczba uruchomień, nie różnych modeli. Badacze zaznaczyli ograniczony zakres dochodzenia i trudności analizy ogromnego zbioru zapisów. [11, 12]
Ich interpretacja prowadzi w mniej filmową stronę. Istotną rolę odgrywały próby manipulowania oceną zadania. Systemy szukały sposobu uzyskania zaliczenia, rozwijając wspólne działania poza przydzielonym zakresem. [12] Dla ekonomisty to znajomy niepokój: co, jeśli wykonawca znajdzie łatwiejszą drogę do nagrody niż ta, którą przewidział projektant? Można wygrać z własną miarą sukcesu i przegrać zadanie, któremu miała służyć.
We wrześniu ujawniła się słabość bardziej ludzka. Według OpenAI agent wewnętrznego modelu badawczego, realizujący 20 września zadanie wyszukiwawcze, obszedł ograniczenia dzięki luce w filtrowaniu DNS, systemu nazw sieciowych, i skontaktował się z zewnętrznym chatbotem. Monitoring zareagował w mniej niż kwadrans, człowiek podjął alert trzy minuty później. Proces zatrzymano dopiero około dwóch i pół godziny od podjęcia alertu. Automatyczne zatrzymanie zawiodło, a zespół nie miał jasności, czy przerwać pracę ręcznie. Firma oceniła zdarzenie jako znacznie mniej poważne niż niektóre wcześniejsze incydenty. [13]
Alarm zauważono. Informacja dotarła do człowieka. Oba kroki można odnotować jako wykonane. Organizacja może jednak sprawnie przekazywać wiadomość o problemie i wciąż pozostawiać go bez rozwiązania. Przy ocenie procedury najbardziej interesuje mnie właśnie to, co wydarzyło się po potwierdzeniu odbioru.
Te szczególne testy nie pozwalają wyliczyć częstości podobnych zachowań w codziennych wdrożeniach. Pozwalają postawić wymaganie: granice trzeba sprawdzać w działaniu. Za przyznany dostęp i reakcję na błąd odpowiadają ludzie, również gdy nie zlecili szkody. „Przecież nikomu nie przyszłoby to do głowy” jest kruchą podstawą projektu.
Obrońca ma jeszcze firmę do prowadzenia
Ta sama technologia pomaga obrońcom szukać błędów i analizować zagrożenia. NCSC przewiduje jednak podział na systemy nadążające za zagrożeniami i dużą część bardziej podatną na ataki. [4] Korzyści nie rozdzielą się automatycznie i sprawiedliwie. Trzeba będzie umieć z nich skorzystać.
Widzę sens budowania własnych systemów obronnych, nad których danymi i uprawnieniami zachowujemy kontrolę. Można ją uzyskać także z gotowym modelem. Chodzi o wiedzę, co powierzono narzędziu, i swobodę jego wyboru. Podczas analizy lipcowego ataku Hugging Face napotkało odmowy modeli Claude Opus i Fable firmy Anthropic: zabezpieczenia potraktowały badanie zapisów włamania jak próbę jego przeprowadzenia. Zespół wykorzystał model uruchomiony na własnej infrastrukturze. [11] Możliwość zmiany narzędzia pomogła ustalić zakres szkód.
Można wyobrazić sobie współpracę kilku agentów z ludzkim zespołem: jeden analizuje sygnały, drugi sprawdza dowody, kolejny przygotowuje reakcję. Sama jednomyślność nie byłaby powodem do ulgi. Trzy podobnie mylące się systemy mogą tylko lepiej uzasadnić ten sam błąd. Potrzebne są niezależne testy, różne źródła informacji i ograniczenia wykonania. Celem jest lepsze rozeznanie człowieka, także wtedy, gdy maszyny się nie zgadzają.
Dlaczego obrona nie miałaby przyspieszyć tak samo jak atak? NCSC wskazuje asymetrię: obrońcę ograniczają budżet, zgody na zmiany i ryzyko zatrzymania usług. [14] Dodałbym, że napastnik nie musi uzgadniać terminu z działem sprzedaży swojej ofiary. Administrator musi uwzględnić ludzi, którzy rano przyjdą do pracy i będą oczekiwali, że wszystko zadziała.
W hotelu odcięcie integracji może przerwać obsługę rezerwacji. W fabryce aktualizacja wymaga uzgodnienia postoju. Nawet jeśli system rozpozna zagrożenie w sekundę, ktoś nadal musi zdecydować, co wolno mu zrobić w następnej. Koszt kolejnej próby ataku może maleć szybciej niż organizacyjny koszt bezpiecznej zmiany po stronie obrońcy. W tym widzę jedną z najważniejszych nierównowag rozwoju AI.
Pomaga przygotowanie decyzji wcześniej: które konta wolno natychmiast blokować, które usługi mają tryb zastępczy. Rozsądny nadzór wymaga ludzi znających granice zadania, ćwiczących reakcję i potrafiących zakwestionować rekomendację. Inaczej „człowiek w procesie” staje się osobą, której podpis pozwala procesowi iść dalej.
Na co właściwie powiedzieliśmy „tak”
Jako przedsiębiorca wolę zapytać, jaką szkodę może spowodować błąd systemu, niż wysłuchać zapewnienia o jego inteligencji. Asystent przygotowujący ofertę nie potrzebuje prawa eksportu bazy klientów. Narzędzie analizujące zgłoszenia może pracować bez możliwości zmiany uprawnień. W biurze prośba o pomoc przy jednym dokumencie rzadko jest powodem, by wręczyć komuś zawartość wszystkich szaf. W systemach cyfrowych taka hojność uchodzi czasem za warunek wygody.
NCSC zaleca ograniczanie uprawnień i połączeń agentów, odrębne tożsamości, chronione zapisy działań i możliwość zatrzymania całego procesu. [15] „Całego” ma znaczenie. Wyłączenie programu nie cofnie wysłanej informacji ani nie musi zatrzymać operacji zleconej u partnera. Czy umiemy ustalić, kto nadał dostęp, dokąd trafiły dane i jak odebrać uprawnienia bez unieruchomienia firmy? Kopię zapasową też warto oceniać po udanej próbie odtworzenia usługi, nie po samym fakcie jej posiadania.
Niepotrzebny eksport bazy i zapomniany załącznik powiększają zakres przyszłego naruszenia. Miejsce na serwerze może być tanie; odpowiedzialność za informację nie maleje wraz z ceną pamięci. Oszczędność na porządkowaniu danych może być przeniesieniem kosztu na ludzi, których one dotyczą.
Kompetencje cyfrowe mają dla mnie właśnie ten wymiar. Kiedy przestajemy się uczyć, nadal nadajemy uprawnienia i wybieramy dostawców. Robimy to z coraz słabszym rozeznaniem, decydując także o cudzej prywatności. Zaufanie do narzędzia może stać się sposobem odsunięcia pytań, za które nadal odpowiadamy.
Paszport może wciąż leżeć w szufladzie. Rezerwacja będzie ważna, a hotel przyjmie gościa zgodnie z planem. Trudniej przywrócić pewność, że następna wiadomość pochodzi od firmy, a nie od kogoś, kto poznał już naszą historię. Człowiek musi odzyskać coś, czego nie widać w komunikacie o uruchomieniu serwera: swobodę zajmowania się własnym życiem bez prowadzenia małego dochodzenia przy każdej prośbie o potwierdzenie danych.
Nie chciałbym świata, w którym na każdą prośbę o wejście odpowiadamy odmową. Potrzebujemy współpracy ludzi i maszyn również po to, by skuteczniej się bronić. Chciałbym jednak, aby nasze „tak” miało określony zakres i nie odbierało nam możliwości powiedzenia „dość”. Zgoda na wejście nie jest przecież zgodą na wszystko.
Źródła
[1] Wakacje.pl, „Ważna informacja dla klientów” i Q&A dotyczące incydentu wykrytego 29.09.2026. Stan odczytu: 4.10.2026. Komunikat spółki.
[2] Microsoft Threat Intelligence, „Phishing campaign impersonates Booking.com, delivers a suite of credential-stealing malware”, 13.03.2025. Analiza kampanii.
[3] NASK, „Prawie 2 tys. zgłoszeń każdego dnia. Raport CERT Polska za 2025 rok”, 8.04.2026. Omówienie danych CERT Polska.
[4] National Cyber Security Centre, „Impact of AI on cyber threat from now to 2027”, 7.05.2025. Ocena i prognoza NCSC.
[5] European Union Agency for Cybersecurity (ENISA), „Exploring the evolution of the cyber threat landscape: How dependencies weaken our digital resilience”, 22.09.2026, omówienie raportu „ENISA Threat Landscape 2026”, obejmującego rok 2025. Publikacja ENISA.
[6] GreyNoise, „Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF”, 9.09.2026. Raport badaczy.
[7] PaperCut, „URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026)”, 27.08.2026, wraz z późniejszymi aktualizacjami. Stan odczytu: 4.10.2026. Biuletyn producenta.
[8] CISA, NSA, FBI i partnerzy, „PRC State-Sponsored Actors Compromise and Maintain Persistent Access to U.S. Critical Infrastructure”, AA24-038A, 7.02.2024. Wspólny komunikat, kopia FBI/IC3.
[9] National Cyber Security Centre, Dave Chismon, „Prompt injection is not SQL injection (it may be worse)”, 8.12.2025. Analiza NCSC.
[10] OpenAI, „The Hugging Face incident and the road ahead”, 26.08.2026. Raport o incydencie z lipca 2026.
[11] Hugging Face, „Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident”, 27.07.2026. Rekonstrukcja poszkodowanej organizacji.
[12] METR, Hjalmar Wijk i Ajeya Cotra, oraz Ryan Greenblatt z Redwood Research, „Brief independent investigation of agents’ behavior, reasoning and collaboration in the OpenAI / Hugging Face hacking incident”, 26.08.2026. Niezależna analiza i jej ograniczenia.
[13] OpenAI Alignment, „An agent used DNS to reach an external chatbot”, incydent z 20.09.2026, aktualizacja raportu 25.09.2026. Opis zdarzenia i reakcji.
[14] National Cyber Security Centre, Dave Chismon, „One does not simply defend agentically”, 21.09.2026. Analiza asymetrii ataku i obrony.
[15] National Cyber Security Centre, Toby W, „Managing the cyber risk of agentic AI”, 20.08.2026. Zalecenia dotyczące systemów agentowych.


