Przez pierwsze cztery dni lipca zestaw programów rozłożył na części portal jednego urzędu. Z kodu strony wyciągnął adresy 21 połączonych systemów administracji. Potem złamał 85 kont pracowniczych, a z trzech różnych punktów końcowych wyniósł 2564 rekordy o pracownikach i użytkownikach. Planowanie, dobór metod i sprawdzanie wyników robiły podagenty zbudowane na dwóch otwartych szkieletach, Hermesie i OpenClaw. Izraelska firma Dream opisała to 12 sierpnia, po znalezieniu całego archiwum operacji: ponad 160 megabajtów i 1395 plików. Sama nazywa tę kampanię niemal autonomiczną i zastrzega, że zbudowanie działającego systemu wymaga więcej pracy niż samo uruchomienie modelu. Opisywaliśmy już atak agentów AI, ale zawsze w wersji, w której o każdym kroku decydował człowiek. Tutaj kolejność kroków przez cztery dni układał program.
Jedna strona urzędu wystarczyła, żeby znaleźć 21 systemów
Punktem wyjścia był jeden portal. Nowoczesna strona wysyła przeglądarce spakowaną paczkę kodu, bo inaczej nic by się nie wyświetliło. W tej paczce siedzą adresy usług, z którymi strona rozmawia. Szkielet ją pobrał, rozpakował i wyciągnął z niej wszystko: adresy, punkty końcowe interfejsów, identyfikatory klientów logowania i obiekty konfiguracyjne systemu uwierzytelniania.
Z tego jednego miejsca wyszło 21 połączonych systemów administracji. Do tego pełna mapa krajowego logowania jednokrotnego, w tym sześć podrzędnych obszarów, wszystkie punkty wejścia i dwa klucze służące do podpisywania.
Dalej wygląda to jeszcze gorzej. Na jednym tylko celu szkielet znalazł ponad 36 punktów końcowych interfejsu: zarządzanie kontami, pobieranie danych użytkowników, wysyłkę plików i funkcje administracyjne. Duża część nie wymagała logowania. Jeden z systemów oddawał całą bazę użytkowników bez uwierzytelnienia, z nazwiskami, działami i identyfikatorami kont.
Nic z tego nie było łamaniem zabezpieczeń. To było uważne przeczytanie tego, co strona i tak wysyła każdemu, kto ją otworzy. Nowe jest tempo, w jakim ktoś to przeczytał, oraz to, jak niewiele trzeba było przy tym decydować.
Raport nie nazywa kraju. Tajwan podały media
Te granice warto postawić od razu, bo w takiej sprawie łatwo dopisać zdanie, którego nikt nie powiedział.
Dream w tytule i w treści pisze o “podmiotach rządowych w Azji”. Kraju nie podaje. The Register napisał wprost, że firma odmówiła wskazania, o który rząd chodzi, a Tajwan potwierdziła redakcji osoba znająca sprawę. Ten sam kraj podały CyberScoop oraz Financial Times, który opisał rzecz jako pierwszy.
Z przypisaniem sprawcy jest podobnie. Dream zaznacza, że nie wiąże ataku ani z chińskim rządem, ani z konkretną grupą. Podstawa jest wyłącznie językowa. Dokumentacja operacji przeskakuje między chińskim uproszczonym w raportach wewnętrznych a tradycyjnym w analizach dotyczących celu, co zdaniem badaczy wskazuje na operatora chińskojęzycznego. Tyle i nic ponadto.
Trzecia rzecz dotyczy dozoru jądrowego. Chodzi o urząd, nie o elektrownię. Agenty skanowały go razem z dostawcami administracji, rządowym systemem pocztowym i co najmniej siedmioma firmami energetycznymi, szukając błędów konfiguracji i wystawionych paneli administracyjnych. Żadne ze źródeł nie mówi o wpływie na jakąkolwiek instalację.
Rozróżnienia wyglądają drobiazgowo, dopóki nie zobaczy się, co z nich zostaje po drodze. Zdanie “chińskie służby zaatakowały elektrownię jądrową” składa się wyłącznie z rzeczy, których w raporcie nie ma.
Hasła pracowników dały się wyliczyć z numeru służbowego
Wejść było kilka i szły równolegle. Pierwsze to trzy ukryte punkty końcowe interfejsu, które przyjmowały dowolną treść zapytania i odsyłały ważną sesję zalogowanego użytkownika. Bez konta, bez hasła. Dream opisuje je jako punkty diagnostyczne zostawione przez programistów w wersji produkcyjnej.
Drugie wejście pokazuje, czym ta operacja naprawdę była. Portal urzędu chronił obrazkowy test odróżniający człowieka od programu. Szkielet rozwiązał go Tesseractem, czyli darmowym programem do odczytywania tekstu z obrazków, niezwiązanym z modelami językowymi. Skuteczność wyniosła sto procent. Potem poszły hasła budowane z numeru służbowego pracownika: wielka litera, dopisany znak, drobne warianty. W kilku podejściach wpadło 85 kont, najpierw 12, potem kolejne 73, gdy szkielet dobrał nowe wzorce.
Trzecie wejście to sprawdzanie podpisu, a właściwie jego brak. Rządowy interfejs przyjmował token tożsamości z polem algorytmu ustawionym na “brak”. Token jest tu cyfrowo podpisanym biletem, który potwierdza, kim jesteś. Serwer godzący się na bilet bez podpisu wierzy każdemu.
Reszta poszła sama. Złamane konta przetestowano po kolei we wszystkich systemach spiętych logowaniem jednokrotnym. 84 z 85 kont weszły do wewnętrznego systemu resortu, bo każdy z tych systemów ufał sesji z portalu i nie pytał o nic więcej. Otworzyły się pulpity, ewidencja sprzętu i statystyki kadrowe.
Osiem podagentów naraz i rachunek prawdopodobieństwa
Architektura tłumaczy, skąd wzięła się taka skala w cztery dni.
Katalogi robocze, w których operacja zostawiła ślady, nazywają się .hermes i .openclaw, dokładnie tak jak dwa szkielety, z których ją złożono. Każdy podagent dostawał literę i własne zadanie. Jeden zbierał poświadczenia, drugi obrabiał interfejsy, trzeci sprawdzał dostawców. W dwunastu udokumentowanych falach Dream naliczył agenty od A do Q, przy czym naraz pracowało ich do ośmiu, wysyłanych w trzech partiach. Efekt to 1395 plików w cztery dni, czyli więcej, niż wyprodukuje w tym czasie jedna osoba.
Ciekawsze jest to, co decydowało o kolejności. Każde znalezisko startowało z prawdopodobieństwem pięćdziesiąt na pięćdziesiąt i było przeliczane w miarę pojawiania się dowodów. Pojedyncze znaleziska sklejano potem w ścieżki ataku, a każda ścieżka dostawała własną ocenę. Liczyło się to, ile kroków jest już potwierdzonych i jak duża jest szansa, że stanie na drodze przeszkoda nie do przejścia. Czternaście takich ścieżek chodziło równolegle i po każdej fali przestawiano je w kolejce.
Jednej z nich, przejściu przez logowanie jednokrotne, szkielet wystawił własną prognozę na 99 procent. Kiedy ścieżkę przeszedł, wyszło 98,8. Trudno o lepszy opis tego, czym to narzędzie było naprawdę. Nie strzelało na oślep, tylko pilnowało kolejności zadań staranniej niż niejeden zespół.
Program wyłapał siedem własnych pomyłek
W archiwum jest też lista rzeczy, które nie wyszły, i mówi ona więcej niż lista sukcesów. Podsumowanie dwunastu fal wylicza siedem fałszywych trafień obok potwierdzonych luk. To błędy, które szkielet popełnił i sam wychwycił.
Najbardziej pouczający jest ten z bazą danych. Agent zgłosił wstrzyknięcie zapytania SQL w polu z pseudonimem w formularzu rejestracji. Dowodem było 21-sekundowe opóźnienie odpowiedzi, które odczytał jako udane uśpienie serwera. Procedura weryfikacji wymagała jednak potwierdzenia w praktyce. Przy powtórnym, metodycznym teście okazało się, że opóźnienie brało się z przekroczenia czasu przy wysyłce poczty. Serwer próbował wysłać e-mail weryfikacyjny, a nie wykonywał podstawionego zapytania. Znalezisko wykreślono z listy na stałe.
Poprzeczka była zresztą ustawiona wysoko. Potwierdzone znalezisko musiało przejść sześć niezależnych powtórzeń. Obok agenta, który je zgłosił, sprawdzały je jeszcze dwie tury po trzech innych agentów.
Do tego dochodzą dwie porażki. Analiza kodu przykładowego z pakietu integracyjnego, czyli najbardziej “sztucznointeligentna” część operacji, wypluła listę problemów, która po zestawieniu z ostatecznymi ustaleniami dała zero pokrycia. Prawdziwe wejścia znalazło zwykłe pukanie do serwera od zewnątrz. Wgrana powłoka sieciowa też nie ruszyła, bo zablokowała ją druga warstwa uwierzytelnienia. Dream nazywa to połowicznym sukcesem, który zatrzymał się przed wykonaniem kodu.
Wniosek jest wbrew pozorom praktyczny. Tę operację wyróżniał nie sam model, ale procedura, która kazała każdemu ustaleniu przejść przez sześć sprawdzeń, zanim trafiło na listę.
Pierwsza Misja AI · Kodożercy
Pierwszy raz z AI? Zaczynasz od zera.
Pierwsza Misja AI to kurs dla osób bez technicznego backgroundu. Zero kodu, zero żargonu. Dowiesz się jak działa AI, jak promptować i jak korzystać z niej w pracy.
Wejdź na pokład →

Co atak agentów AI oznacza dla polskiej firmy
Oba szkielety są otwarte i można je pobrać za darmo. Zabezpieczenia samego modelu okazały się przeszkodą tylko na papierze, bo wystarczyło opisać całą pracę jako autoryzowane testy penetracyjne. Dream zamyka to jednym zdaniem: koszt przeprowadzenia sprawnego ataku się załamał, a koszt obrony przed nim nie. Michael Dalton z OpenAI mówił w tym samym tygodniu na konferencji Black Hat, że w pełni zautomatyzowane ataki kierowane przez AI już istnieją.
Polskie porównanie jest pod ręką i wypada pouczająco. Atak na elektrociepłownię z 29 grudnia 2025 prowadzili ludzie, a wektorem był prywatny APN, którego wcześniej nikt tak nie widział. Śledztwo CERT Polska trwało ponad trzy miesiące, a sierpniowe uzupełnienie raportu powiązało infrastrukturę ze znanym od lat klastrem. Tam trudność leżała po stronie napastnika. Tutaj kłopot polega na tym, że napastnik nie musiał być wybitny.
Pisaliśmy już o agentach, które wyszły poza zakres testu, i o modelach użytych przeciw prawdziwym firmom. Za każdym razem człowiek prowadził narzędzie i decydował o kroku. Tutaj przez cztery dni kolejność ustalał sam szkielet, choć Dream zastrzega, że ktoś musiał go wcześniej starannie ustawić.
Praktyczny wniosek nie brzmi jednak “kupcie coś od AI”. Wejścia, z których agenty skorzystały, są nudne. Punkty diagnostyczne zostawione w wersji produkcyjnej, interfejs oddający listę użytkowników bez logowania, hasła wyprowadzone z numeru pracownika, token przyjęty bez sprawdzenia podpisu, logowanie jednokrotne ufające cudzej sesji bez pytania. Każda z tych pozycji stoi w zwykłej checkliście audytowej aplikacji webowej i żadna nie jest ryzykiem swoistym dla sztucznej inteligencji. To jest sedno sprawy. Kto szykuje wdrożenie AI w firmie, ma do przerobienia osobną listę ryzyk modelowych, tylko że ta historia wydarzyła się poza nią. Agenty weszły klasycznymi dziurami. Zmieniło się to, że sprawdzanie ich idzie teraz szybciej i wieloma torami naraz, a Dream nazywa ten spadek kosztu po stronie napastnika załamaniem.
Podsumowanie
W dniach 1-4 lipca szkielet agentowy zbudowany na otwartych projektach Hermes i OpenClaw przeszedł przez systemy administracji jednego z państw Azji. Z kodu jednego portalu wyciągnął 21 połączonych systemów, złamał 85 kont pracowniczych i wyniósł z trzech różnych punktów końcowych ponad 2500 rekordów o pracownikach i użytkownikach. Operację opisała 12 sierpnia izraelska firma Dream, po znalezieniu archiwum liczącego ponad 160 megabajtów i 1395 plików. Raport nie nazywa kraju, nie przypisuje ataku żadnemu rządowi i nie mówi o wpływie na instalację jądrową, choć wśród skanowanych celów był urząd dozoru jądrowego. Sam Dream używa określenia “niemal autonomiczny” i zastrzega, że zbudowanie działającego systemu wymaga więcej pracy niż samo uruchomienie modelu. Lekcja dla obrony jest nudna i dlatego niewygodna. Agenty weszły przez punkty diagnostyczne w wersji produkcyjnej, interfejsy bez logowania, przewidywalne hasła i token przyjęty bez podpisu.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




