Agentjacking

AI agenti pracují za vás a uvěří i podvodníkovi. Co odhalil útok Agentjacking

ai4zuzkaNovinky z AI světa22 června, 202692 Views

Agentjacking. 88 % firem už za poslední rok zažilo bezpečnostní incident s AI agentem. Většina z nich o tom ale neví, protože útok vypadá úplně legálně. Nově objevený útok Agentjacking ukazuje, proč slepá důvěra v automatizaci může být drahá.

AI agenti už nejen radí – jednají. Napíšou kód, odešlou e-mail, sáhnou do databáze, spustí příkaz. A právě proto, že jednají sami a rychle, vznikl prostor pro úplně nový druh útoku. V červnu 2026 ho bezpečnostní firma Tenet Security pojmenovala Agentjacking a otestovala na reálných firmách. Úspěšnost? 85 %.

Co se vlastně stalo a co je to agentjacking?

Představte si, že máte asistenta, kterému řeknete: „Projdi seznam chyb v našem systému a oprav je.“ Asistent najde mezi úkoly lísteček s návodem „jak to opravit“ – a poslechne. Jenže ten lísteček tam podstrčil útočník. A na něm není návod na opravu, ale příkaz, který odešle vaše hesla a přístupové klíče na cizí server.

Právě takhle funguje Agentjacking – jen ten „lísteček“ je falešný chybový report v nástroji Sentry (populární platforma pro sledování chyb, kterou používají vývojáři). AI agent ho přečte, nerozezná ho od skutečné chyby a vykoná to, co je v něm napsané – s plnými oprávněními svého uživatele.

Tenet Security útok otestoval na nejpoužívanějších AI coding agentech – včetně Claude Code, Cursor a Codex – s 85% úspěšností. Našel 2 388 organizací, které jsou zranitelné, od firmy za 250 miliard dolarů po sólo vývojáře. Jeden jediný podstrčený report stačí k získání AWS klíčů, GitHub tokenů a přístupu k privátním repozitářům.

Jailbreak, prompt injection, agentjacking – jaký je rozdíl?

Tyto tři pojmy se pletou, ale rozdíl je zásadní:

  • Jailbreak – donutíte model říct něco, co by říkat neměl. Otravné, ale jsou to jen slova na obrazovce.
  • Prompt injection – schováte instrukce do obsahu, který model čte, a on je poslechne místo vás. Pořád většinou jen text.
  • Agentjacking – nezměníte, co AI říká, ale co dělá. Její cíle, kroky, akce – všechno přesměrované tam, kam chce útočník.

A přesně v tom je ten skok. Chatbot umí jen mluvit. Agent umí jednat — spustí kód, odešle e-mail, pohne penězi, sáhne na vaše soubory. Když unesete chatbota, ukradnete větu. Když unesete agenta, ukradnete pár rukou.

Proč by to mělo zajímat i netechnické firmy

Můžete si říct: „Mě se to netýká, žádné Sentry nepoužívám.“ Jenže Agentjacking není o jednom nástroji – je o principu, který platí pro každou firmu, která svěřuje úkoly AI. A to je dnes skoro každá.

  • AI agenti jsou všude, i když o nich nevíte. Průměrná organizace dnes spravuje 37 nasazených agentů a to číslo roste každé čtvrtletí. Většina z nich vznikla bez vědomí vedení.
  • Stínová AI je realita. 52 % zaměstnanců používá neschválené AI nástroje – a dává jim přístup k e-mailu, cloudovému úložišti a CRM databázím.
  • Nikdo nemá přehled. Jen 24,4 % organizací ví, kteří jejich AI agenti spolu komunikují. Více než polovina agentů běží bez jakéhokoli bezpečnostního dohledu.
  • Manageři jsou v klamném bezpečí. 82 % managerů věří, že jejich politiky chrání před neautorizovanými akcemi agentů. Reálně ale jen 14,4 % firem pouští agenty do provozu s plným bezpečnostním schválením.

Jádro problému: AI nerozezná data od příkazu

Celý Agentjacking stojí na jedné věci, která je zároveň největší slabinou dnešních AI agentů: model neumí spolehlivě oddělit „data, která má přečíst“ od „příkazů, které má vykonat“. Když někam vložíte instrukci – třeba do chybového logu, kam by se žádný člověk nikdy nedíval – agent ji může prostě vykonat.

A teď to nejhorší pro firmy: tenhle útok obejde všechny běžné bezpečnostní nástroje – antivir, firewall, VPN. Proč? Protože nic v celém řetězci není „neautorizované“. Sentry dělá svou práci, agent dělá svou práci, příkaz se spustí s legálními oprávněními. Tenet to nazývá „řetězec autorizovaných záměrů“ – a je to přesně ten důvod, proč ho nikdo nevidí.

Právě proto Sentry odmítlo problém vyřešit u kořene – označilo ho za „technicky neobhájitelný“. Není to chyba jednoho nástroje. Je to strukturální vlastnost toho, jak AI agenti pracují s vnějšími daty. Stejné riziko platí pro GitHub, Slack, Jira nebo PagerDuty – kdekoli, kde agent čte obsah, který může někdo zvenčí ovlivnit.

CNBC to vystihla termínem „tiché selhání ve velkém“: drobné chyby se nabalují týdny, protože systémy dělají přesně to, co se jim řekne – ne to, co firma myslela.

Jak útok probíhá?

  1. Najde veřejný klíč – leží přímo v kódu webu
  2. Podstrčí falešnou chybu – s ukrytým příkazem
  3. Sentry ji uloží – vypadá jako skutečný pád
  4. Vývojář řekne agentovi – „vyřeš chyby”
  5. Agent přečte „opravu” – uvěří podvrženému textu
  6. Příkaz se spustí – hesla a klíče venku

Co s tím můžete dělat teď

Nemusíte být programátor, abyste snížili riziko. Stačí začít brát AI agenty stejně vážně jako kteréhokoli jiného zaměstnance s přístupem k firemním datům.

  • Udělejte si přehled. Zjistěte, jaké AI nástroje a agenti se ve vaší firmě reálně používají – včetně těch, které si zaměstnanci nasadili sami.
  • Omezte oprávnění. Princip je jednoduchý: agent by neměl mít přístup k víc věcem, než na svou práci skutečně potřebuje. Žádný „pro jistotu všechno“.
  • Nepřipojujte, co neznáte. Berte propojení AI agentů s externími nástroji (MCP) jako závislosti – přidávejte jen ty, které kontrolujete nebo jste prověřili.
  • Držte člověka ve smyčce. U citlivých akcí (platby, odeslání dat, změny nastavení) by měl vždy schvalovat člověk, ne agent sám. Nikdy nenechávejte agentní AI spouštět příkazy bez potvrzení člověkem.

Tenet mimochodem zveřejnil i open-source nástroj „agent-jackstop“ – hotové konfigurace, které chrání Cursor a Claude Code před tímto typem útoku. Pokud vaši vývojáři tyhle nástroje používají, stojí za to jim ho poslat. Najdete ho zde.

9. července 2026 se na toto téma koná online zdarma webinář “Agentjacking | A Live Walkthrough & Defenses by Tenet Threat Labs”, pořádaný právě zmíněnou firmou Tenet Security. Přihlášení na webinář je možné zde.

Důvěra je dobrá, kontrola lepší

AI agenti jsou jeden z největších produktivních skoků posledních let – to nikdo nezpochybňuje. Ale stejně jako u nového zaměstnance platí: dáváte jim přístupy, důvěru a moc jednat vaším jménem. Agentjacking je připomínka, že tahle důvěra musí mít hranice.

Dobrá zpráva je, že první krok nestojí nic než pozornost: vědět, co vaši agenti dělají, k čemu mají přístup a kdo nad nimi dohlíží. To zvládne každá firma, bez ohledu na velikost rozpočtu na IT.

Sledujte @AI4Marketing.cz na Instagramu – průběžně mapujeme, jak AI mění marketing i byznys a na co si dát pozor.

AI Shrnutí:

Agentjacking je nová třída útoku objevená firmou Tenet Security (zveřejněno 12. června 2026), která zneužívá falešné chybové reporty v nástroji Sentry k oklamání AI coding agentů (Claude Code, Cursor, Codex), aby spustili škodlivý kód. Úspěšnost útoku byla 85 %, zranitelnost se týkala 2 388 organizací. Útok obchází antivir, firewall i VPN, protože všechny kroky jsou autorizované. Jádro problému: AI modely neumí spolehlivě oddělit data ke čtení od příkazů k vykonání. Širší kontext: 88 % firem zažilo bezpečnostní incident s AI agentem, 52 % zaměstnanců používá neschválené AI nástroje, průměrná firma spravuje 37 agentů.

Zdroje

One Comment

(Hide Comments)
Sociální sítě
Sidebar
Oblíbené
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...