AI jako generatory złośliwego kodu: nowy wymiar cyberataków
Kiedy programista staje się hakerem
Do 2022 roku napisanie skutecznego złośliwego oprogramowania wymagało wiedzy programistycznej, zrozumienia architektur systemów i kilku miesięcy pracy. Dziś model językowy może napisać funkcjonalny malware w mniej niż minutę — wystarczy odpowiednio sformułować zapytanie.
Badacze z firmy Mandiant w raporcie z listopada 2024 roku po raz pierwszy oficjalnie powiążą grupę przestępczą o nazwie ** sloppy** z generowanym przez AI kodem atakującym infrastrukturę rządową w krajach azjatyckich. Analiza kodu wykazała, że skopiowano go w całości z odpowiedzi na zapytanie do publicznego modelu językowego. Komentarze, struktura funkcji i nazwy zmiennych wskazywały jednoznacznie — to nie praca człowieka.
Ten przypadek nie jest odosobniony. Raport zespołu Microsoft Threat Intelligence Center (MSTIC) z listopada 2024 roku wskazał, że przestępcy z grupy Forest Blizzard powiążanej z rosyjskimi służbami używali modeli językowych do poprawiania swoich technik socjotechnicznych oraz pisania kodu eksploitaacyjnego.
Demokratyzacja cyberataków
Najgroźniejszym skutkiem AI w cyberbezpieczeństwie jest nie to, że modele stają się lepsze od ludzkich hakerów — to, że obniżają barierę wejścia do poziomu, na którym każdy z monitorem i dostępem do internetu może zostać cyberprzestępcą.
Grupy przestępcze wykorzystują AI do:
- Personalizowanych kampanii phishingowych: modele językowe piszą setki wariantów maila podszywającego się pod bank, urzędy czy firmy logistyczne — każdy wariant dostosowany do języka i kontekstu ofiary.
- Automatyzacji tworzenia exploitów: AI generuje kod wykorzystujący znalne luki w oprogramowaniu, w tym luki publikowane na dzień przed publikacją łatki (tzw. zero-day exploit).
- Tworzenia botnetów: modele pomagają w zarządzaniu i koordynacji sieci urządzeń IoT porwanych do ataków DDoS.
- Modyfikacji malware: AI analizuje istniejący złośliwy kod i podpowiada zmiany, które pozwalają uniknąć jego wykrycia przez systemy antywirusowe.
Według raportu Ponemon Institute z maja 2025 roku średni czas potrzebny do stworzenia personalizowanej kampanii phishingowej spadł z 16 godzin (przed erą AI) do 45 minut. Dla porównania, skuteczność takiego personalizowanego ataku wzrosła z 30 do 68 procent.
STRIDE: nowy podręcznik ataku
W listopadzie 2024 roku OpenAI opublikowało raport pokazujący, jak przestępcy wykorzystywali ChatGPT i pokrewne modele do ataków. Wśród wykrytych przypadków znalazły się:
- Ranarwizardry — zapytanie do modelu popychające o pomoc w napisaniu exploit na Podatność sCVE-2024-21413* w Microsoft Outlook. Model zgodnie z własnymi zasadami odmawiał — ale sprytni gracze wykorzystywali promptowanie krok po kroku, by osiąąc cele pośrednie.
- Próby wykorzystania modelu do generowania kodu ransomware — w 4 z 5 przypadków model odmawiał; w 1 przypadku zwrócone dane pozwoliły na stworzenie funkcjonalnej wersji robaka sieciowego, którą później ręcznie naprawiano.
- Generowanie fałszywych stron logowania banków — modele pomagały w pisaniu kodu HTML/CSS oraz JavaScriptiaNa tych stronach rozpowszechnianego w kampaniach phishingowych.
OpenAI zablokowało tysiące takich zapytań i wprowadziło lepszy filtr, ale doświadczenie pokazało fundamentalną trudność: że model językowy, który potrafi napisać legalny kod, może również napisać kod złośliwy. Granica między „pomóż mi z debugowaniem” a „pomóż mi z exploit” jest technicznie niewidoczna.
Wyzwania dla obrony
Odpowiedź obronna na zjawisko AI-driven malware rozwija się w kilku kierunkach:
- AI-detektory w systemach bezpieczeństwa: firmy bezpieczeństwa (CrowdStrike, Palo Alto Networks, SentinelOne) integrują modele językowe do analizy podejrzanego kodu oraz szybkiego rozpoznawania aktywności networkowej.
- Behawioristyczna analiza złośliwego oprogramowania: zamiast rozpoznawania sygnatur (znanych fragmentów kodu), systemy chmur analizują zachowanie programów w czasie rzeczywistym — co program robi, nie jak wygląda.
- Inspekcja promptów: enterprise’owe wersje modeli językowych wprowadzają logowanie i analizę zapytań, by wykryć próby nadużycia.
- ETH-defenseethiczne: dostawcy modeli chętnie przyjmują zgłoszenia badaczy bezpieczeństwa i wprowadzają korekty.
Mimo tych kroków wyścig jest nieustanny. O ile systematyczne filtrowanie promptów zatrzymuje przypadkowych grzestępców, o tyle grupy przestępcze o ugruntowanej pozycji korzystają z otwartych modeli otwartej inicjatywy (open-source models), które można uruchomić lokalnie bez cenzury.
Otwarte modele: szczególnie ciężny problem
Modele językowe klasy open-source — LLaMA, Mixtral, DeepSeek — mogą być uruchomione na lokalnym sprzece przez każdego, kto ma odpowiednią kartę graficzną. Nie podlegają one politykom bezpieczeństwa dostawców komercyjnych, ponieważ nie mają dostawcy komercyjnego.
W badaniu z marca 2025 roku zespół bezpieczeństwa na Purdue University pobrał cztery popularne modele open-source i pokazał, że wszystkie z nich mogą bez filtra powszechnej cenzury napisać funkcjonalny kod ransomware. Wersje te — po drobnych modyfikacjach — umożliwiały szyfrowanie dysku i żądanie okupu w kryptowalucie.
Pojawia się pytanie, cuiące wykstatszystki badacze i decydenci: jeżeli sukces predykcji modelu (jakość odpowiedzi) rośnie wraz z dostępnością do internetu/danych, to wszelkie eyebrowsarcouwańynapaystwarzają się z dostępnością malware jako „danych treningowych.
Perspektywa na 2026 i dalej
W 2026 roku rynkowa wartość cyberataków wykorzystujących AI wynosi szacunkowo ponad 20 miliardów dolarów — dwukrotnie więcej niż dwa lata wcześniej. Koszty obrony również rosną, ale obrona ma charakter re-aktywny — odpowiedź na atak, nie jego zapobieganie.
Kto ma przewagę w tym wyścigu? Statystyka pokazuje, że atakujący mają fundamentalną przewagę asymetrii: musi im się udać raz, obrona musi radzić sobie z każdym wariantem. AI nie zmienia tej asymetrii — ją pogłębia, ponieważ liczba wariantów ataku rośnie lawinowo.
Dla organizacji odpowiedź nie polega na wygraniu wyścigu z przemocą — polega na inwestycji w architekturę obrony wielowarstwowej, w której nawet najlepszy kod AI napotykając na przeszkodę, musi się zatrzymać. Krótko: bardziej niż melanuabilnie, liczy się h4ystyczne podejście do bezpieczeństwa Than szczegóły które³�� sygnaturą.