# Holenderska organizacja DIVD podaje, że etap po włamaniu do jej systemów przeprowadził autonomiczny agent AI > DIVD zgłasza pierwsze włamanie od siedmiu lat: atakujący po wykorzystaniu luki użył autonomicznego agenta AI, którego nieudolny password spraying był łatwy do zauważenia. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pl/news/divd-breach-attacker-autonomous-ai-agent-post-exploitation Dutch Institute for Vulnerability Disclosure (DIVD) ogłosił 29 września 2026 r., że doszło do włamania do jego systemów, a atakujący użył autonomicznego agenta AI do działań następujących po pierwotnym przejęciu, [poinformował BleepingComputer](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). DIVD podał, że to pierwsze włamanie w ciągu siedmiu lat jego działalności [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). ## Tło DIVD to organizacja non-profit, która wyszukuje luki w zabezpieczeniach i powiadamia organizacje prowadzące podatne systemy. Działania intruza po uzyskaniu pierwszego przyczółka, nazywane post-exploitation, polegają zwykle na rozpoznawaniu sieci, zbieraniu poświadczeń i przemieszczaniu się między systemami. Gdy tę pracę wykonuje agent AI, sam decyduje o każdym kolejnym kroku, bez operatora wpisującego polecenia. ## Co opisuje raport DIVD podał, że atakujący najpierw wykorzystał lukę, której nie ujawniono, i wyraźnie zaznaczył, że nie chodziło o Citrix NetScaler. Następnie kontrolę przejął zautomatyzowany agent. DIVD opisał włamanie jako hałaśliwe i chaotyczne i stwierdził, że agent sam i w dużym tempie wybierał każde kolejne działanie, kierując się niedbałą logiką [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Jako przykład tej niedbałości DIVD podał, że password spraying prowadzony przez agenta zawiódł i zakłócał własne próby atakującego. DIVD uznał to za oznakę słabego wytrenowania i konfiguracji agenta [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Jest to wniosek DIVD wyciągnięty ze śladów, a raport nie przedstawia technicznego opisu, jak do niego doszedł. DIVD poinformował, że powiadomił holenderski organ ochrony danych, National Cyber Security Center i policję. Nie ujawnił, do jakich danych uzyskano dostęp, aby nie wpływać na dochodzenie ani nie narażać innych potencjalnych ofiar. Zapowiedział szczegółową aktualizację na 1 października i zadeklarował, że powiadomi inne organizacje narażone na tę samą lukę, gdy je zidentyfikuje [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, rejestruje, które aplikacje się łączą i dokąd, dzięki czemu nieoczekiwane połączenie łatwiej zauważyć. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca Raport dotyczy instytucji i nie stwierdza, że przejęto dane osobowe kontaktów DIVD [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Ogólny wniosek jest taki, że agent atakującego działa szybko, a szybka zautomatyzowana aktywność zwykle zostawia ślady: powtarzające się nieudane logowania, nietypowe połączenia i nagłe skoki ruchu. Ślady te są najbardziej przydatne, gdy ktoś przyjrzy się im wkrótce po ich pojawieniu się. ## Zalecenia 1. Używaj unikalnego hasła do każdego konta i włącz weryfikację dwuetapową, co ogranicza skuteczność password sprayingu. 2. Aktualizuj systemy operacyjne i oprogramowanie dostępne z internetu, ponieważ pierwotna luka należała do znanej klasy punktów wejścia. 3. Od czasu do czasu przeglądaj listę aplikacji i urządzeń, które łączą się z twojej sieci. 4. W organizacji monitoruj wiele nieudanych logowań z jednego źródła i ustaw dla nich alerty. ## Związek z FireAI FireAI chroni Maca, a nie serwery instytucji, i nie może wykryć kampanii password sprayingu wymierzonej w zdalną usługę. Na Macu pokazuje połączenia każdej aplikacji na stronie [Aktywność](https://hisnlabs.com/pl/docs/activity-and-connection-history), [mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazuje, dokąd prowadzą, a wysyłanie danych do kraju znacznie powyżej zwykłego poziomu jest oznaczane jako skok wysyłania. FireAI sam nie blokuje takiego skoku. > Zautomatyzowany intruz również potrzebuje drogi sieciowej. FireAI pozwala Macowi zapytać, zanim nastąpi połączenie z każdym nowym celem. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Raport opiera się na oświadczeniu samego DIVD i jednej relacji prasowej. Luka, dane, których dotyczyło włamanie, oraz techniczne dowody na działanie autonomicznego agenta nie są jeszcze publiczne, a zapowiedziana przez DIVD aktualizacja z 1 października może zmienić ten obraz. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [BleepingComputer, 29 September 2026: Automated AI agent used to breach cybersecurity nonprofit DIVD](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/)