
Agentjacking. 88 % firem už za poslední rok zažilo bezpečnostní incident s AI agentem. Většina z nich o tom ale neví, protože útok vypadá úplně legálně. Nově objevený útok Agentjacking ukazuje, proč slepá důvěra v automatizaci může být drahá.
AI agenti už nejen radí – jednají. Napíšou kód, odešlou e-mail, sáhnou do databáze, spustí příkaz. A právě proto, že jednají sami a rychle, vznikl prostor pro úplně nový druh útoku. V červnu 2026 ho bezpečnostní firma Tenet Security pojmenovala Agentjacking a otestovala na reálných firmách. Úspěšnost? 85 %.
Představte si, že máte asistenta, kterému řeknete: „Projdi seznam chyb v našem systému a oprav je.“ Asistent najde mezi úkoly lísteček s návodem „jak to opravit“ – a poslechne. Jenže ten lísteček tam podstrčil útočník. A na něm není návod na opravu, ale příkaz, který odešle vaše hesla a přístupové klíče na cizí server.
Právě takhle funguje Agentjacking – jen ten „lísteček“ je falešný chybový report v nástroji Sentry (populární platforma pro sledování chyb, kterou používají vývojáři). AI agent ho přečte, nerozezná ho od skutečné chyby a vykoná to, co je v něm napsané – s plnými oprávněními svého uživatele.
Tenet Security útok otestoval na nejpoužívanějších AI coding agentech – včetně Claude Code, Cursor a Codex – s 85% úspěšností. Našel 2 388 organizací, které jsou zranitelné, od firmy za 250 miliard dolarů po sólo vývojáře. Jeden jediný podstrčený report stačí k získání AWS klíčů, GitHub tokenů a přístupu k privátním repozitářům.
Tyto tři pojmy se pletou, ale rozdíl je zásadní:
A přesně v tom je ten skok. Chatbot umí jen mluvit. Agent umí jednat — spustí kód, odešle e-mail, pohne penězi, sáhne na vaše soubory. Když unesete chatbota, ukradnete větu. Když unesete agenta, ukradnete pár rukou.
Můžete si říct: „Mě se to netýká, žádné Sentry nepoužívám.“ Jenže Agentjacking není o jednom nástroji – je o principu, který platí pro každou firmu, která svěřuje úkoly AI. A to je dnes skoro každá.
Celý Agentjacking stojí na jedné věci, která je zároveň největší slabinou dnešních AI agentů: model neumí spolehlivě oddělit „data, která má přečíst“ od „příkazů, které má vykonat“. Když někam vložíte instrukci – třeba do chybového logu, kam by se žádný člověk nikdy nedíval – agent ji může prostě vykonat.
A teď to nejhorší pro firmy: tenhle útok obejde všechny běžné bezpečnostní nástroje – antivir, firewall, VPN. Proč? Protože nic v celém řetězci není „neautorizované“. Sentry dělá svou práci, agent dělá svou práci, příkaz se spustí s legálními oprávněními. Tenet to nazývá „řetězec autorizovaných záměrů“ – a je to přesně ten důvod, proč ho nikdo nevidí.
Právě proto Sentry odmítlo problém vyřešit u kořene – označilo ho za „technicky neobhájitelný“. Není to chyba jednoho nástroje. Je to strukturální vlastnost toho, jak AI agenti pracují s vnějšími daty. Stejné riziko platí pro GitHub, Slack, Jira nebo PagerDuty – kdekoli, kde agent čte obsah, který může někdo zvenčí ovlivnit.
CNBC to vystihla termínem „tiché selhání ve velkém“: drobné chyby se nabalují týdny, protože systémy dělají přesně to, co se jim řekne – ne to, co firma myslela.
Nemusíte být programátor, abyste snížili riziko. Stačí začít brát AI agenty stejně vážně jako kteréhokoli jiného zaměstnance s přístupem k firemním datům.
Tenet mimochodem zveřejnil i open-source nástroj „agent-jackstop“ – hotové konfigurace, které chrání Cursor a Claude Code před tímto typem útoku. Pokud vaši vývojáři tyhle nástroje používají, stojí za to jim ho poslat. Najdete ho zde.
9. července 2026 se na toto téma koná online zdarma webinář “Agentjacking | A Live Walkthrough & Defenses by Tenet Threat Labs”, pořádaný právě zmíněnou firmou Tenet Security. Přihlášení na webinář je možné zde.
AI agenti jsou jeden z největších produktivních skoků posledních let – to nikdo nezpochybňuje. Ale stejně jako u nového zaměstnance platí: dáváte jim přístupy, důvěru a moc jednat vaším jménem. Agentjacking je připomínka, že tahle důvěra musí mít hranice.
Dobrá zpráva je, že první krok nestojí nic než pozornost: vědět, co vaši agenti dělají, k čemu mají přístup a kdo nad nimi dohlíží. To zvládne každá firma, bez ohledu na velikost rozpočtu na IT.
Sledujte @AI4Marketing.cz na Instagramu – průběžně mapujeme, jak AI mění marketing i byznys a na co si dát pozor.
Agentjacking je nová třída útoku objevená firmou Tenet Security (zveřejněno 12. června 2026), která zneužívá falešné chybové reporty v nástroji Sentry k oklamání AI coding agentů (Claude Code, Cursor, Codex), aby spustili škodlivý kód. Úspěšnost útoku byla 85 %, zranitelnost se týkala 2 388 organizací. Útok obchází antivir, firewall i VPN, protože všechny kroky jsou autorizované. Jádro problému: AI modely neumí spolehlivě oddělit data ke čtení od příkazů k vykonání. Širší kontext: 88 % firem zažilo bezpečnostní incident s AI agentem, 52 % zaměstnanců používá neschválené AI nástroje, průměrná firma spravuje 37 agentů.







Pingback: 5 minut s AI4M #1 | AI4Marketing