Cztery tematy zdominowały lipiec: luka widoczności wokół „Shadow AI”, ewolucja krajobrazu zagrożeń e-mailowych według Microsoftu, coraz trudniejsze do rozpoznania oszustwa telefoniczne wspierane AI oraz włamanie do Hugging Face przeprowadzone przez autonomicznego agenta AI.
🕶️ Shadow AI – największa luka widoczności w bezpieczeństwie firm
Pracownicy wykorzystują AI do podsumowywania dokumentów, tworzenia treści, analizy arkuszy czy pisania kodu – tempo adopcji wyprzedza możliwości organizacji w zakresie zarządzania, nadzoru i gotowości. Według przywołanych w artykule danych aż 47% wykorzystania generatywnej AI w przedsiębiorstwach odbywa się przez konta prywatne, a nie firmowe, a ponad połowa pracowników przyznaje, że wprowadza do narzędzi AI poufne dane biznesowe. Autor podkreśla, że samych ograniczeń technicznych nie da się zbudować skutecznej ochrony — zablokowanie jednego narzędzia nie eliminuje zjawiska, tylko przenosi je gdzie indziej, a kluczowa jest ciągła widoczność tego, co faktycznie dzieje się w organizacji.
🔗 https://www.helpnetsecurity.com/2026/07/23/shadow-ai-security-risks/
📧 Krajobraz zagrożeń e-mailowych Q2 2026 — Microsoft
Drugi kwartał to efekt marcowego zakłócenia platformy Tycoon2FA przez Microsoft – wolumen phishingu powiązanego z tą platformą spadł o 92% względem wartości sprzed zakłócenia. Jednocześnie przestępcy przenoszą aktywność poza pocztę: liczba złośliwych prób połączeń w Microsoft Teams (vishing) osiągnęła pod koniec kwartału poziom blisko dziesięciokrotnie wyższy niż w połowie 2025 roku. Najbardziej uderzający przykład automatyzacji to kampania BEC z 1 czerwca – w niecałe trzy godziny objęła ponad 67 000 użytkowników w ponad 42 000 organizacji, wykorzystując w pełni zautomatyzowane, skryptowane wysyłki.
☎️ Nieznany numer w erze AI — dlaczego oszustwa telefoniczne są trudniejsze do rozpoznania
Artykuł opisuje, jak jeszcze kilka lat temu podejrzaną rozmowę można było rozpoznać po nienaturalnym języku czy błędach, a dziś te sygnały ostrzegawcze tracą znaczenie. Powodem jest połączenie klonowania głosu konkretnej osoby ze spoofingiem numeru telefonu – samo usłyszenie znajomego głosu lub zobaczenie numeru banku nie daje już pewności co do tożsamości rozmówcy. Tekst rekomenduje niezależną weryfikację: zakończenie rozmowy i samodzielne oddzwonienie na oficjalny numer instytucji, a w przypadku „rodziny” – ustalenie wcześniej hasła bezpieczeństwa.
🤗 Hugging Face – włamanie przeprowadzone przez autonomicznego agenta AI
Platforma Hugging Face ujawniła włamanie przeprowadzone przez autonomiczny system agenta AI. Atak wykorzystał dwie ścieżki wykonania kodu w pipeline’ie przetwarzania datasetów – złośliwy loader oraz template injection w konfiguracji datasetu, co pozwoliło uruchomić kod na workerze przetwarzającym dane, a następnie eskalować dostęp i poruszać się lateralnie po wewnętrznych klastrach w trakcie weekendu. Firma do analizy śledczej wykorzystała model open-weight GLM 5.2 uruchomiony na własnej infrastrukturze, ponieważ komercyjne modele frontierowe blokowały część zapytań zawierających rzeczywiste komendy ataku i artefakty C2.
🔗 https://www.helpnetsecurity.com/2026/07/20/hugging-face-breached-by-autonomous-ai-agent/
Podsumowanie:
Sztuczna inteligencja przestaje być tylko narzędziem obrony – coraz częściej staje się też narzędziem ataku i źródłem nowej, trudnej do zmierzenia powierzchni ryzyka.

