הבינה המלאכותית: "גם הנשק וגם המטרה" במתקפות סייבר

לפי חוקרי קראודסטרייק, AI מוטמעת לרוחב מערכי התפעול של הרעים ● חל גידול במתקפות וישינג, פישינג קולי ● זינוק של 89% בפעילות התקפית בסיוע מכונה

משמשת גם כנשק וגם כמטרה במתקפות סייבר. AI.

בינה מלאכותית הופכת גם לכלי תקיפה וגם למטרה לתקיפה בעלת ערך גבוה. היקף המתקפות של "הרעים" למיניהם זינק ב-89% בשנה החולפת, כך לפי מחקר חדש של קראודסטרייק (CrowdStrike). 

לפי דו"ח ציד האיומים השנתי של ענקית הגנת הסייבר (CrowdStrike 2026 Threat Hunting Report), האקרים ממניעים כספיים, הפועלים בכנופיות פשע, כמו גם אלה הפועלים בחסות ובגיבוי מדינתי, עושים שימוש ב-AI לאורך כל שרשרת המתקפות. עוד התוקפים מכוונים לתשתיות ה-AI של ארגונים ומרעילים חבילות תוכנה פופולריות – כדי לפגוע במשתמשים שלהם.

"AI היא גם הנשק וגם המטרה", אמר אדם מאיירס, סגן נשיא בכיר למבצעים נגד איומים ב-קראודסטרייק. "AI היא משטח תקיפה בעל ערך גבוה, והיא נמצאת בשימוש על ידי יותר ויותר שחקני איום". 

מתקפות אלו כוללות LLMjacking, בהן פושעים גונבים אישורי תאגידים, כדי לגשת לממשקי API מתקדמים ומבוססי AI, ו'קציר עלויות' – ניפוח מכוון בהיקף השימוש של הקורבן ב-AI, כדי לייקר את החשבון שלו. כך, באחד הקמפיינים החוקרים תיעדו גנב טוקנים ששלח כ-200,000 בקשות API בתוך שתי דקות בלבד. 

צוות ציד ואיתור האיומים של קראודסטרייק עקב אחרי לידים שמופעלים על ידי סוכני AI ומצא כי הם עובדים בקצב של פי 2.5 לעומת איומים שמופעלים על ידי בני אנוש. "הנפח המוגבר הזה משקף כפל פעילות – הן בקרב האקרים בגיבוי מדינות והן בקרב פושעים בעלי מניעים כלכליים", ציין מאיירס.

אדם מאיירס, סגן נשיא בכיר לתפעול מבצעים נגד איומים בקראודסטרייק.

אדם מאיירס, סגן נשיא בכיר לתפעול מבצעים נגד איומים בקראודסטרייק. צילום: יח"צ

"חלון התיקונים של 30 יום כבר לא רלוונטי"

החוקרים עוקבים בקביעות אחרי יותר מ-290 קבוצות האקרים, והשנה הם הוסיפו כ-עשר קבוצות למאגר. מתוכן, Famous Chollima הצפון קוריאנית, שהיא יחידת משנה הפועלת תחת קבוצת לזרוס (Lazarus), ידועה בעיקר בזכות הונאות "עובדי ה-IT" המזויפות שלה. החוקרים ציינו כי פעולה זו "הציגה את השימוש המתקדם ביותר ב-AI במחצית השנייה של 2025 ובמחצית הראשונה של 2026". 

לפי החוקרים, האקרים אלה בנו חברות מזויפות שלמות בעזרת אתרים שנוצרו על ידי AI, חשבונות גיטהאב (GitHub) ותשתית דואר אלקטרוני לתמיכה בפעולות האיום. 

פגיעה בשרשרת האספקה של AI הייתה הטכניקה השנייה הנפוצה ביותר בממדי התקיפה, בהם השתמשו תוקפים לקבלת גישה ראשונית. הקמפיין של Famous Chollima, שכוון לסביבות פיתוח ממוקדות AI, "הוא אחד הדוגמאות המתקדמות ביותר לשימוש בטכניקה זו בפועל". 

בתחילת השנה, ההאקרים הפעילו מתקפת שרשרת אספקה. זו כוונה לחברות קריפטו ובלוקצ'יין, וההאקרים פרסמו מאגרים של קבצים מזוהמים, שהיו מאוחסנים ב-גיטהאב: הם כללו קבצי פרויקט שנראים לגיטימיים, לצד סקריפטים נסתרים וזדוניים. כאשר מפתחים פתחו את המאגרים הללו, הסקריפטים הזדוניים הביאו לכך שההאקרים של Famous Chollima השיגו גישה לסביבות הקורבנות. 

לפי ציידי האיומים, שלוחה נוספת של קבוצת לזרוס, שמכונה סטארדאסט צ'ולימה (Stardust Chollima) או סאפייר סליט (Sapphire Sleet), עמדה מאחורי מתקפת שרשרת האספקה על אקסיוס (Axios) במרץ השנה. באחרונה ייחסו חוקרי אמזון (Amazon) כמה מתקפות שהצליחו ב-18 החודשים האחרונים לאותו צוות צפון קוריאני.

"הפגיעויות מנוצלות והופכות להיות לנשק באמצעות AI"

גם ההאקרים הפועלים ממניעי פשיעה עבדו קשה. כנופיית Altered Spider, שמכונה גם TeamPCP, כיוונה מתקפות על כלי בינה מלאכותית של מפתחים, וביום אחד היו לה יותר מ-300 "הצלחות". חבריה אספו אישורים וסודות לפני שעברו לפעול בענן לצורך גניבה וסחיטה. לפי מאיירס, "הקבוצה מצליחה להגיע לנקודת הקצה של הקורבן תוך שניות. בתוך דקות הם כבר בענן. זה ממחיש כמה מהר הם יכולים לנוע בסביבה הזו, וכמה חשוב לאבטח את שרשראות האספקה של תוכנה". 

לפי החוקרים, "AI מסייעת לתוקפים לנצל פגיעויות חדשות שנחשפו, ולעשות זאת במהירות מכונה". כך, מינואר עד יוני השנה, 88% מהניצול של קוד שעבר לשלב הוכחת היתכנות (PoC) ופורסם – התרחש בתוך 48 שעות משחרור הקוד. "קבוצות הקשורות לסין, כמו Vault Panda ו-Genesis Panda, פעלו אף מהר יותר, והחלו במתקפות תוך 24 שעות מהגילוי", ציינו. 

"הפגיעויות מנוצלות והופכות להיות לנשק באמצעות AI", אמר מאיירס, "זה יוצר אקוסיסטם עשיר של פגיעויות עבור תוקפים לשימוש נגד מערכות שונות. זה אומר שחלון התיקונים של 30 יום, שלמען האמת היה שאפתני – כבר לא רלוונטי לחלוטין. מחזורי התיקונים התקצרו ל-24 ו-48 שעות, וארגונים ממש מתקשים להגן בקצב שכזה". 

סביבות החולשות והפגיעויות – "הסיפור המרכזי בחודשים הקרובים" 

AI מסייעת בצורה טובה מאוד בזיהוי באגים בקוד. המשמעות, הסבירו, "היא יותר חולשות (CVEs), ויותר תיקונים שעל מנהלי המערכות להטליא ובמהירות – לפני שהעבריינים ינצלו אותם".

כך, ציין מאיירס, "ב-2025, נרשמו כ-48,200 CVEs. וכעת, תחילת אוגוסט, אנחנו כבר על 43,000 חולשות רשומות השנה. אוגוסט רק החל ואנו כבר מתקרבים לנתוני השנה שעברה. סביבות החולשות והפגיעויות יהיו הסיפור המרכזי בחודשים הקרובים".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים