McKinsey doradziło setkom firm, jak zarządzać ryzykiem. Własnego nie ochroniło.
Szpieg, który nigdy nie śpi, nie popełnia ludzkich błędów i pracuje z szybkością maszyny, otrzymuje jedno zadanie: sprawdzić, czy w zabezpieczeniach systemu McKinsey — jednej z najbardziej wpływowych firm doradczych na świecie — istnieje choćby jedna rysa. Nie potrzebuje nocy ani kawy. W ciągu dokładnie dwóch godzin uzyskuje pełny dostęp do 46,5 miliona wiadomości: rozmów o fuzjach i przejęciach, strategii klientów oraz poufnych dokumentów. Może czytać wszystko. Może też pisać.To nie jest scenariusz thrillera, lecz zdarzenie z początku marca 2026 roku. Firma CodeWall przeprowadziła ten atak w pełni legalnie, na zlecenie samego McKinsey. Przerażające w tej historii nie jest jednak samo włamanie, ale fakt, że mógł go dokonać każdy, kto wiedział, gdzie szukać.
W tym tekście (5)
Czym jest Lilli i dlaczego jej bezpieczeństwo to sprawa globalna
McKinsey uruchomiło swoją wewnętrzną platformę AI o nazwie Lilli w lipcu 2023 roku. Chatbot został zbudowany na bazie stu lat firmowej wiedzy — stu tysięcy dokumentów i wywiadów. Miał stanowić rewolucję w pracy konsultantów. Z narzędzia korzystało ponad 40 000 pracowników, generując przeszło 500 000 zapytań miesięcznie. To biznesowa encyklopedia o skali całego McKinsey: każda strategia, projekt i metoda pracy dostępne na jedno kliknięcie.
Problem z takimi bazami wiedzy polega na tym, że jeśli klucz do czytelni leży pod wycieraczką, nie ma znaczenia, jak grube są mury biblioteki. Lilli nie obsługiwała wyłącznie potrzeb wewnętrznych. McKinsey sprzedaje swoje know-how klientom na całym świecie, więc dane w systemie dotyczyły setek korporacji, które powierzyły firmie swoje najbardziej wrażliwe plany. Naruszenie Lilli nie było wyciekiem danych jednego podmiotu — to potencjalne okno na dziesiątki równoległych tajemnic handlowych.
Śledztwo: Łańcuch zaniedbań
Każda katastrofa lotnicza jest wynikiem nie jednego powodu, lecz splotu małych zaniedbań. Przypadek McKinsey idealnie wpisuje się w tę regułę.
- Pierwsza rysa: Publiczna dokumentacja. Instrukcje opisujące sposób komunikacji z systemem (API) były publicznie dostępne w internecie. Nie wymagało to włamania ani wiedzy eksperckiej — wystarczyło wejść na odpowiednią stronę. Wśród 22 opisanych „wejść” do systemu żadne nie wymagało autoryzacji. CodeWall zidentyfikowało je w kilkanaście minut.
- Druga rysa: Krytyczny błąd SQL. Jedno z niezabezpieczonych okienek przyjmowało zapytania w formacie JSON. System nie tylko pobierał zawartość zapytania, ale dosłownie wklejał nazwy pól do kodu SQL — języka, w którym baza danych otrzymuje polecenia. Sytuację tę można porównać do urzędnika, który zamiast czytać treść formularza, przepisuje bezrefleksyjnie jego nagłówki do systemu operacyjnego banku. Jeśli ktoś w nagłówku wpisze „przelej wszystko na moje konto”, system to wykona. Dokładnie to zrobił bot CodeWall.
- Trzecia rysa: Brak ochrony instrukcji systemowych. W tej samej bazie danych znajdowały się tzw. instrukcje systemowe Lilli — reguły definiujące, jak chatbot ma odpowiadać i jakich granic nie może przekraczać. Bot CodeWall mógł je zmienić jedną komendą, bez wywoływania alarmu i bez śladu w logach. To tak, jakby złodziej nie tylko okradał dom, ale przy okazji ustawiał kamery monitoringu tak, by pokazywały sufit.
Perspektywa ataku: Co mógłby zrobić prawdziwy napastnik?
Większość analiz zatrzymuje się na tym, co się wydarzyło. Kluczowe jest jednak pytanie: co mogłoby się stać, gdyby napastnik nie miał etycznych pobudek?
CodeWall działało transparentnie i zgłosiło lukę 1 marca 2026 roku. McKinsey załatało podatność następnego dnia. Jednak realny agresor nie spieszyłby się. Nie pobierałby 46 milionów wiadomości naraz, by nie wywołać anomalii w ruchu sieciowym. Zamiast tego wykradałby tysiąc dokumentów dziennie przez wiele miesięcy. Równocześnie mógłby po cichu modyfikować instrukcje Lilli, by chatbot zaczął subtelnie kierować konsultantów ku decyzjom korzystnym dla atakującego. Żaden alarm by nie rozbłysł, a żaden pracownik nie zorientowałby się, że rada otrzymana od AI pochodzi od kogoś, kto kupił dostęp na czarnym rynku.
Asymetria jest tu brutalna: CodeWall potrzebowało dwóch godzin na znalezienie wejścia. McKinsey potrzebowało dwóch lat, by w ogóle to sprawdzić.
Stara broń na nowym teatrze działań
Technika wykorzystana przez CodeWall nie jest nowa. SQL injection to błąd znany od końca lat 90. XX wieku. Jest opisany w każdym podręczniku i omawiany na podstawowych kursach bezpieczeństwa. Firma, która przez ostatnie dwie dekady zarządzała cyfrowymi transformacjami największych korporacji świata, posiadała w swoim kluczowym systemie błąd z epoki internetu wdzwanianego (dial-up).
Standardowe skanery bezpieczeństwa go nie wykryły, ponieważ podatność tkwiła w nazwach pól, których klasyczne narzędzia zazwyczaj nie sprawdzają. Bot CodeWall był jednak wystarczająco inteligentny, by przez 15 iteracji analizować komunikaty błędów, uczyć się na nich i precyzyjnie formułować polecenia, aż baza zaczęła wydawać prawdziwe dane produkcyjne. Żaden człowiek nie byłby jednocześnie tak cierpliwy i tak szybki.
To początek nowej epoki. Miejsce hakerów wpatrzonych w terminale zajmują autonomiczne systemy, które atakują 24 godziny na dobę i uczą się w czasie rzeczywistym. Jeśli jakakolwiek firma wdrożyła AI w ciągu ostatnich dwóch lat bez głębokiej weryfikacji izolacji bazy danych, prawdopodobnie znajduje się w tym samym miejscu, co McKinsey w lutym 2026 roku.
Reakcja McKinsey i szerszy kontekst
McKinsey potwierdziło istnienie luki i jej naprawienie. Zewnętrzna firma śledcza stwierdziła brak dowodów na to, by do danych dostał się ktokolwiek poza badaczami CodeWall. To optymistyczny komunikat, ale warto rozumieć jego ograniczenia. Brak dowodów nie jest tożsamy z pewnością, że nikt inny nie wykorzystał tej dziury. Luka istniała przez dwa lata. Nikt nie jest w stanie zagwarantować, że w tym czasie nie została znaleziona przez kogoś, kto nie zamierzał jej zgłaszać.
To nie jest wyłącznie problem McKinsey. To przestroga dla każdej organizacji wdrażającej AI. Jeśli błąd z lat 90. przetrwał w systemie tak potężnej i bogatej firmy, może istnieć wszędzie. Wiele systemów AI powstaje pod presją czasu i oczekiwań zarządów, co sprzyja pomijaniu fundamentalnych zasad bezpieczeństwa.
Bezpieczeństwo nie jest produktem, który kupuje się raz. To nawyk, który musi być obecny na etapie planowania, a nie dopiero podczas usuwania skutków incydentu. Zanim McKinsey zorientowało się, że ktoś puka do drzwi, bot był już w środku i analizował ich najgłębsze tajemnice. Pytanie brzmi: kiedy ktoś zapuka do drzwi Twojej firmy?
Źródła:
- CodeWall Security Research: How We Hacked McKinsey's AI Platform (marzec 2026)
- The Register: AI agent hacked McKinsey chatbot for read-write access (8 marca 2026)
- McKinsey & Company: Statement on Strengthening Safeguards Within the Lilli Tool (10 marca 2026)
- The Decoder: An AI agent hacked McKinsey's internal AI platform in two hours using a decades-old technique (10 marca 2026)