Svět umělé inteligence se v posledních měsících dramaticky posunul od pasivních textových modelů směrem k tzv. agentic workflows. To jsou systémy, které nečekají jen na otázku, ale aktivně používají nástroje, spouštějí kód a komunikují s dalšími službami prostřednictvím standardizovaných protokolů, jako je Model Context Protocol (MCP). Právě tato schopnost "jednat" se stala primárním cílem pro kybernetické zločince.
Supply-chain útoky v éře autonomních agentů
Tradiční softwarové supply-chain útoky (jako známý případ Log4j) cílely na knihovny kódu. Dnešní útočníci však zkoušejí něco sofistikovanějšího: AI instruction injection. Účelné škodlivé instrukce jsou vkládány do souborů, které vývojáři běžně sdílejí v repozitářích nebo které AI agenty automaticky načítají při startu projektu.
Podle nedávných analýz (např. výzkum ToxicSkills) bylo v populárních otevřených repozitářích odhaleno až 76 škodlivých dovedností. Tyto "skills" jsou navrženy tak, aby vypadaly jako užitečné optimalizace pro modely jako Claude Opus 5 nebo GPT-5.6 Sol, ale ve skutečnosti mohou v pozadí krást přístové údaje nebo přihlašovat systémy do kriminálních sítí.
Příkladem extrémního úspěchu těchto útoků byl falešný AI nástroj s názvem brand-landingpage, který dokázal obejít standardní skenery na GitHubu a zasáhl až 26 000 uživatelů. To ukazuje, že tradiční bezpečnostní nástroje, na které jsme byli zvyklí, v kontextu uvažujících (reasoning) modelů často selhávají.
Zneužití uvažovací schopností: DoS útoky na AI guardrails
Jedním z nejvíce fascinujících a zároveň děsivých aspektů je způsob, jakým útočníci zneužívají samotný proces "uvažování" (reasoning), který dnes nabízí špičková AI. Moderní modely, jako jsou DeepSeek-V4-Flash nebo Gemini 3.6 Flash, využívají výpočetní výkon během inference k řešení složitých úkolů. Útočníci tento mechanismus zneužívají k vytváření typů útoků zaměřených na vyčerpání zdrojů.
Výzkumy v prostředí frameworků jako LangGraph prokázaly, že specificky navržené instrukce mohou způsobit až 148× zpomalení zpracování agenta. Podobné výsledky vidíme u dalších systémů: BrowserGym zaznamenal 131× zpomalení a OpenHands 36,3×. Jde o formu sofistikovaného Denial-of-Service (DoS) útoku, kde útočník nezahlcuje síť, ale "přetěžuje" logickou kapacitu AI agenta, čímž vyčerpává finanční i výpočetní zdroje firmy.
Srovnání: Tradiční vs. Agentní bezpečnost
| Parametr | Tradiční software | AI Agentic Workflows |
|---|---|---|
| Hlavní vektor | Zranitelné knihovny (CVE) | Škodlivé instrukce v přirozeném jazyce |
| Detekce | Statické skenery (SAST) | Velmi obtížná (instrukce vypadají legitimně) |
| Důsledek | Exekuce kódu | Manipulace s rozhodovacími procesy AI |
Co to znamená pro české firmy a vývojáře?
Pro český technologický sektor, který je silně integrován do globálních dodavatelských řetězců, představuje toto riziko reálnou hrozbu. Ať už vyvíjíte software pomocí Cursor (využívající modely jako Claude) nebo stavíte vlastní agentní systémy přes API OpenAI či Mistral AI, musíte změnit přístup k bezpečnosti.
V kontextu EU AI Act bude bezpečnost a robustnost systémů s vysokým rizikem (high-risk AI) povinnou regulatorní výzvou. Firmy budou muset prokázat, že jejich agenti jsou odolní nejen proti vnějším útokům na data, ale i proti manipulaci skrze instrukční soubory. Pokud vaše firma využívá cloudová řešení jako Google Vertex AI nebo Azure OpenAI, máte sice silnější infrastrukturu, ale zodpovědnost za "hygienu instrukcí" zůstává na vás.
Praktické dopad pro uživatele:
- Vývojáři: Nikdy neautomaticky nepřijímejte konfigurační soubory (např.
.cursorrules) z neověřených repozitářů bez jejich manuální kontroly. - Firmy: Implementujte striktní kontrolu "thinking budget" u vašich agentů, aby se zabránilo DoS útokům skrze nekonečné uvažovací smyčky.
- Bezpečnostní týmy: Přidejte kontrolu přirozeného jazyka do svých bezpečnostních auditů. Skener nehledá jen SQL injection, ale i příkaz "pošli tento soubor na externí server".
Mohu své AI agenty ochránit pomocí běžných antivirových programů?
Běžné antivirusy a EDR systémy jsou navrženy pro detekci škodlivého binárního kódu. Protože útoky na AI agenty probíhají skrze textové instrukce v přirozeném jazyce, které jsou pro systém legitimní, tradiční antiviry je často nezachytí. Je nutná specializovaná kontrola obsahu promptů a konfiguračních souborů.
Jsou tyto útoky relevantní i pro běžné uživatele ChatGPT nebo Claude?
Přímý dopad je nižší, protože běžný uživatel nepoužívá konfigurační soubory v repozitářích. Riziko však roste u lidí, kteří používají AI nástroje pro programování nebo automatizaci úkolů (např. Copilot, Cursor), kde se tyto soubory stávají součástí pracovního prostředí.
Jaký je vztah mezi těmito útoky a EU AI Act?
EU AI Act klade důraz na bezpečnost a odolnost systémů AI. Útoky typu "instruction injection" přímo ohrožují integritu rozhodování systému, což může vést k porušení povinností pro systémy klasifikované jako vysoce rizikové, zejména pokud by tyto agenty ovlivňovaly kritickou infrastrukturu nebo rozhodování o lidech.