AI jest potężnym narzędziem w rękach przeciwników, ale i nowym, słabo chronionym celem coraz szybciej prowadzonych ataków – piszą autorzy raportu CrowdStrike 2026 Threat Hunting.
Raport „2026 Threat Hunting Report”, opracowany i opublikowany przez CrowdStrike, opiera się na analizie rzeczywistych przypadków i obserwacjach klientów platformy Falcon. Eksperci monitorowali aktywność ponad 290 zidentyfikowanych grup adwersarzy. Analiza skupiła się na wychwytywaniu sygnałów zagrożeń („hunting leads”), które są generowane manualnie i przez systemy AI.
AI jako cel i narzędzie ataku
W ocenie autorów raportu, systemy AI stały się bezpośrednim celem dla grup przestępczych. Adwersarze coraz częściej atakują systemy AI, aby wykradać tajemnice handlowe, nadużywać dostępu do modeli oraz przejmować moc obliczeniową (compute harvesting).
Odnotowano przypadki, w których kampania LLM Jacking wygenerowała niemal 200 000 żądań API w ciągu zaledwie dwóch minut. To prowadzi do gigantycznych kosztów operacyjnych i finansowych.
Upowszechnienie agentów AI w środowiskach biznesowych przyniosły gwałtowny wzrost detekcji. Systemy te uruchamiają obecnie 2,5 razy więcej sygnałów o potencjalnych zagrożeniach niż działania prowadzone manualnie. Wymaga to oczywiście analizy przez ekspertów-łowców zagrożeń i utrudnia obrońcom odróżnienie złośliwej aktywności od legalnych operacji AI.
Nie ma już czasu na naprawę luk
Dramatycznie skurczył się czas, jaki firmy mają na załatanie nowo odkrytych podatności. Adwersarze potrafią wykorzystać luki szybciej niż działy IT są w stanie przeprowadzić cykle aktualizacji.
Blisko 90% zaobserwowanych przypadków wykorzystania ujawnionych luk miało miejsce w ciągu 48 godzin od ich ujawnienia. Trzeba podkreślić, że to aktualne obserwacje z tego półrocza. Natomiast grupy powiązane z Chinami (np. VAULT PANDA) potrafią przeprowadzić atak w czasie krótszym niż 24 godziny od ujawnienia krytycznej luki w aplikacjach webowych. Także białoruska grupa Umbral Bison wykorzystała lukę w systemie Linux w zaledwie 20 godzin po jej ujawnieniu. Aż 94% zdarzeń w pierwszej dobie po publikacji kodu PoC było związanych z testowaniem luki przez hakerów.
CrowdStrike przewiduje, że wykorzystanie najnowocześniejszych modeli AI jeszcze bardziej przyspieszy proces odkrywania luk i tworzenia exploitów, co dodatkowo obciąży działy bezpieczeństwa.
Ewolucja ataków na łańcuch wytwarzania oprogramowania i tożsamość
Hakerzy infiltrują potoki CI/CD oraz rejestry pakietów. W pierwszej połowie 2026 roku głównym celem pozostaje ekosystem JavaScript. Aż 87% zidentyfikowanych zagrożeń w rejestrach oprogramowania w pierwszej połowie 2026 roku dotyczyło pakietów npm. Przykładowo północnokoreańska grupa Stardust Chollima wstrzyknęła złośliwy pakiet npm jako zależność do co najmniej 131 pakietów frameworka Mastra AI. „Bloki budulcowe” sztucznej inteligencji stają się więc nowym celem w łańcuchu dostaw.
Z kolei grupa przestępcza Altered Spider potrafiła skompromitować ponad 300 zależności oprogramowania w ciągu jednego dnia, wykorzystując je do kradzieży danych uwierzytelniających i wejścia do środowisk chmurowych. Raport wskazuje na gwałtowny wzrost ataków wykorzystujących komunikację głosową oraz mechanizmy logowania na urządzeniach mobilnych.
Ponadto, porównując rok do roku, dwukrotnie wzrosła liczba ataków typu vishing (phishing głosowy). Z kolei próby phishingu opartego na kodach urządzeń (device code phishing) wzrosły aż 15-krotnie w ciągu ostatnich sześciu miesięcy.
Autorzy raportu CrowdStrike przekonują, że tradycyjne metody obrony mogą nie wystarczyć w obliczu przyspieszenia procesów po stronie atakujących. W świetle uchwyconych zjawisk konieczne staje się skrócenie czasu reakcji oraz wprowadzenie ciągłego monitoringu zaufanych komponentów, od dostawców oprogramowania, po wewnętrzne systemy AI. Przy takich założeniach cyberbezpieczeństwo ma cechy dynamicznego procesu, posiłkującego się analityką i wspieranego przez inteligentne systemy wykrywania zagrożeń.

Crowdstrike jest partnerem merytorycznym konferencji Security Trends 2026 organizowanej przez firmę Greeneris.
Nasza redakcja objęła nad wydarzeniem patronat medialny.
Tematyka konferencji obejmuje szeroki zakres zagadnień cyberbezpieczeństwa z perspektywy konkretnych technologii i rozwiązań. Istotna część programu poświęcona jest budowie cyber-odporności w erze AI, automatyzacji obszaru cyberbezpieczeństwa oraz wykrywania i śledzenia zagrożeń.
Stwarza to okazję do przedyskutowania na żywo zagadnień, którym poświęcony jest omawiany raport Crowdstrike.
Zapraszamy do udziału!


