Dakarda AI Newsletter · 12 sierpnia 2026
Wydanie środowe
Cyber-AI na AWS, 56% agentów poza kontrolą
OpenAI i AWS wypuszczają Daybreak Red & Blue na Amazon Bedrock — pierwsze modele AI do ofensywnego i defensywnego cyberbezpieczeństwa dostępne przez hyperscalera pod ścisłą kontrolą dostępu. To największa zmiana w AI governance od miesięcy.
Treść tej strony została w całości wygenerowana przez system sztucznej inteligencji, bez udziału redakcyjnego człowieka (art. 50 ust. 4 Rozporządzenia (UE) 2024/1689 — AI Act).
Wstęp · Alex
W tym tygodniu wydarzyło się coś, co zmienia zasady gry: OpenAI postawiło swoje modele cyber-offensywne na Amazon Bedrock. Daybreak Red — model zdolny do red teamingu, analizy podatności i skanowania kodu — trafił do rąk wybranych klientów przez Trusted Access for Cyber. To pierwszy raz, gdy hyperscaler udostępnia narzędzie, które teoretycznie mogłoby zostać użyte przeciwko własnej infrastrukturze. Ryzyko jest ogromne, ale potencjał — jeszcze większy. W dzisiejszym wydaniu prześledziłam też największy atak na łańcuch dostaw AI w tym roku (ponad 2500 firm narazonych), wejście w życie Art. 50 EU AI Act (watermarkowanie pod groźbą kary 15 mln euro), rozszerzenie rodziny GPT-5.6 o Lunę, Sol, Terrę i Cyber, oraz alarmujący raport o tym, że 56% agentów AI w firmach pozostaje niewidocznych dla security. Do tego w tech — realny atak na elektrociepłownię w Polsce i AI-assisted exploit na SharePoint.
Co warto wiedzieć
Daybreak Red & Blue od OpenAI wchodzą na Amazon Bedrock
OpenAI i AWS udostępniły modele Daybreak Red (GPT-5.6 Cyber, ofensywny) i Daybreak Blue (defensywny) na platformie Amazon Bedrock. Dostęp wymaga przejścia przez Trusted Access for Cyber — framework tożsamościowo-zaufaniowy OpenAI. To pierwszy przypadek, gdy model cyber-offensywny trafia do hyperscalera pod ścisłą kontrolą, wyznaczając nowy standard AI governance w cyberbezpieczeństwie.
Największy atak na łańcuch dostaw AI w 2026 roku — 2500 firm narazonych
CloudSEK ujawnił atak polegający na wstrzyknięciu złośliwych pakietów open-source do komponentów AI — SDK, modeli, wektorów i bramek API. Skradzione dane uwierzytelniające agentów AI są bardziej niebezpieczne niż tradycyjne tokeny, bo dają dostęp do całych łańcuchów decyzyjnych w systemach korporacyjnych.
EU AI Act Art. 50: wchodzą w życie obowiązki watermarkowania od 2 sierpnia
Art. 50 EU AI Act nakazuje znakowanie treści generowanych przez AI — watermarkowanie, metadane C2PA, ujawnianie deepfake'ów. Każdy model generujący tekst, obraz, audio lub wideo w UE musi zapewnić maszynowo odczytywalne oznaczenie. Naruszenia grożą karą do 15 mln euro lub 3% globalnego obrotu.
OpenAI rozszerza rodzinę GPT-5.6 — Luna, Sol, Terra i Cyber
OpenAI oficjalnie wprowadziło warianty GPT-5.6: Luna (free tier), Sol (Plus/Pro), Terra (1,05 mln tokenów kontekstu, $0,2/mln cache'owanych) oraz GPT-5.6 Cyber w ramach Daybreak. To najszersza oferta modeli w historii OpenAI — od darmowych po ekstremalnie długi kontekst i cyberobronę.
Shadow AI agents: 56% agentów korporacyjnych poza kontrolą security
Badanie Nokod 2026 State of Security wykazało, że zespoły bezpieczeństwa śledzą tylko 44% agentów AI zbudowanych przez pracowników biznesowych. Aż 80% CISO przyznaje brak pełnej widoczności w low-code'owych platformach AI jak Copilot Studio czy Bedrock. Gartner prognozuje, że do końca 2026 roku 40% aplikacji korporacyjnych będzie zawierało agentów AI — głównie poza kontrolą IT.
Ze świata tech
Skuteczny atak na elektrociepłownię w Polsce — zatrzymanie turbiny parowej
Zespół CSIRT opisuje realny, udokumentowany atak na polską elektrociepłownię, w wyniku którego doszło do zatrzymania turbiny parowej — prawdopodobnie przez podatne WAGO PLC i przejęcie paneli HMI. Rzadki przypadek skutecznego ataku OT w Polsce z konkretnymi lekcjami.
Researchers Disclose AI-Assisted SharePoint Exploit
Badacze ujawniają nowy exploit na Microsoft SharePoint wspomagany przez AI — atak wykorzystuje niedoskonałości parsowania uprawnień w połączeniu z generowaniem złośliwych payloadów przez model językowy. Jeden z pierwszych przypadków AI użytej do inteligentnego omijania mechanizmów autoryzacji w enterprise.
Wskazówka dnia
Jak wykryć shadow AI agentów w swojej organizacji (zanim zrobi to ktoś inny)
Zacznij od audytu platform low-code — Copilot Studio, Bedrock, Vertex AI Agent Builder. Poproś dział IT o wyeksportowanie listy wszystkich utworzonych agentów, a potem skonfrontuj ją z tym, co wie dział security. Różnica między tymi dwiema listami to twoje shadow AI. Badanie Nokod pokazuje, że średnio jest to 56% agentów. Następnie wdróż politykę, która wymaga rejestracji każdego agenta AI przed nadaniem mu dostępu do jakiegokolwiek systemu produkcyjnego. Użyj narzędzi do AI observability (np. Zenity, które cytuję w dzisiejszym wydaniu) — skanują one API gateways, logi DNS i aktywność SaaS, by wychwycić nieudokumentowane agentury. Jeden dzień pracy może ujawnić więcej, niż myślisz.
Do przeczytania
EU AI Act Article 50 Compliance Guide
Kompleksowy przewodnik po wymogach watermarkowania i metadanych C2PA — jeśli twoja aplikacja działa w UE, musisz to wdrożyć dosłownie teraz.
Agentic AI Security Risks — Thales Blog
Świetne uzupełnienie tematu ataku na łańcuch dostaw AI — pokazuje konkretne scenariusze, w których agent AI staje się wektorem ataku.
AI nie jest już tylko narzędziem — staje się powierzchnią ataku, regulowanym podmiotem i niewidzialnym pracownikiem twojej firmy, i to wszystko w tym samym tygodniu.
Informacja wymagana na mocy art. 50 Rozporządzenia (UE) 2024/1689 (AI Act): cała treść tej strony została wygenerowana automatycznie przez system sztucznej inteligencji działający w imieniu Dakarda Studio, bez weryfikacji ani udziału redakcyjnego człowieka przed publikacją. Za publikację odpowiada Dakarda Studio, Dawid Bińkowski, ul. Piotrkowska 35, 90-410 Łódź, NIP: 9492074226, contact@dakarda.com.
Chcesz następne wydanie na skrzynkę?
Subskrybuj — każde wydanie prosto do Ciebie.