סיוט הסייבר החדש: ה-AI מנהלת את התקיפות המדיניות מקצה לקצה

ה-AI משנה את פני לוחמת הסייבר מקצה לקצה, קבעו חוקרי TrendAI ● הם ביצעו סקירה מקיפה של מתקפות על ארגונים עסקיים ומדינות, וגילו ש-"ציר הרשע" בסייבר מטמיע בינה מלאכותית בכל שלבי התקיפה

תמונת אילוסטרציה של האקרים מסין, רוסיה, צפון קוריאה ואיראן.

בתקופה האחרונה חלה תמורה דרמטית בנוף האיומים: הבינה המלאכותית הפסיקה להיות כלי עזר ניסיוני במתקפות סייבר והפכה לרכיב ליבה, שמוטמע בכל שלבי שרשרת התקיפה, תוך ניצול תשתיות לגיטימיות ושירותי ענן לביצוע תקיפות אוטונומיות. מדינות מבצעות את כל זאת בהיקף נרחב, אבל גם ארגוני פשיעה בסייבר.

הממצאים הללו עולים ממחקר חדש של TrendAI, החטיבה העסקית של טרנד מיקרו, שכלול בדו"ח ה-APT החצי שנתי שלה. החוקרים מענקית הגנת הסייבר מציינים בו כי "הבינה המלאכותית היוצרת כבר אינה כלי ניסיוני, אלא חלק בלתי נפרד ממבצעי הסייבר של מדינות".

לפי הדו"ח, במחצית הראשונה של 2026, האקרים שלוחי מדינות שילבו AI בשלבים רבים יותר של התקיפה מאשר אי פעם. לפי רוברט מקארדל, מנהל מחקר פשיעת סייבר ב-TrendAI, "הבינה המלאכותית הפכה במלחמת הסייבר בין מדינות לחלק אינטגרלי מצוות התקיפה עצמו. אנחנו עדים לשחקנים מדינתיים שמפקידים את שלבי האיסוף והתנועה הרוחבית בידי סוכני AI אוטונומיים, ומשתמשים במודלי GenAI כדי לפתח ולשפר נוזקות – בדיוק כפי שמפתחים משחררים גרסאות קוד". "המשמעות עבור המגינים", הסביר, "היא שעליהם להניח שבצד השני של המתקפה לא עומד בהכרח אדם שמקליד פקודות, אלא מערכת שפועלת באופן אוטונומי על פי תוכנית מוגדרת".

מתקפות ה-APT הבולטות של כל אחת ממדינות "ציר הרשע" בסייבר

החוקרים עקבו אחר פעילות ה-APT (איומים מתמשכים מתקדמים) של ארבע המדינות ב-"ציר הרשע" בסייבר: סין, רוסיה, צפון קוריאה ואיראן. הנה הממצאים לגבי כל אחת מהמדינות, בתמצות:

סין – החוקרים מצאו ש-"גורמי תקיפה המזוהים עם המשטר בבייג'ינג השתמשו בבינה מלאכותית יוצרת כדי לשפר מתקפות קיימות ולפתח נוזקות באופן איטרטיבי, באמצעות וייב קודינג". באחד המקרים, סוכן AI פעל באופן עצמאי, וביצע איסוף מידע ותנועה רוחבית בתוך הרשת של הקורבן, ששמו לא נמסר.

רוסיה – הם גילו שקבוצות המזוהות עם הקרמלין פתחו את השנה בניצול חולשת יום אפס (Zero Day) בחבילת אופיס של מיקרוסופט, והמשיכו למקד מתקפות נגד אוקראינה ושותפותיה, לרבות על גופי ממשל וביטחון, וכן על ארגוני סיוע שפועלים באזורי הלחימה.

צפון קוריאה – החוקרים ציינו כי ההאקרים ממדינת חצי האי שילבו כלי AI מסחריים במבצעים שלהם והחדירו נוזקות לחבילת תוכנה נפוצה, במטרה להגיע למפתחים במורד שרשרת האספקה.

איראן – אנשי TrendAI ציינו כי קבוצת Earth Vetala האיראנית החלה לשכור כלי תקיפה מפלטפורמות פשיעה – "מה שמטשטש את היכולת לשייך את התקיפה למדינה מסוימת". עוד הם הצביעו על המתקפות שביצעו קבוצות שלוחות הרפובליקה האסלאמית נגד תשתיות תפעוליות (OT) אמריקניות החשופות לאינטרנט, ואת השיבושים שהם גרמו למדי דלק באתרים בארצות הברית, תוך ניצול פגיעויות במערכות ניהול דלק מיושנות. ככלל, החוקרים ציינו ש-"תשתיות קריטיות ממשיכות להיות יעד מרכזי. קמפיינים רבים התמקדו בתשתיות תפעוליות, בגופי ממשל, בארגוני ביטחון ובאיסוף נתוני מיקום באמצעות מידע מפרסום דיגיטלי".

עוד ערוצי תקיפה

ממצא נוסף בדו"ח מעלה שהתוקפים מנצלים חולשות – חדשות ומוכרות כאחד – בתוך זמן קצר, ומתקפות על שרשרת האספקה ממשיכות לשמש נתיב חדירה מרכזי לארגונים.

ערוץ תקיפה נוסף הוא מודיעין פרסומי (ADINT). "התוקפים אוספים נתוני מיקום ומידע על מכשירים ממכרזי פרסום מקוונים, וזאת בלא צורך בהדבקת הקורבן בנוזקה", כתבו אנשי TrendAI.

לפי המחקר, ההאקרים ממשיכים לנצל תשתיות מחשוב לגיטימיות. "התוקפים מסתירים יותר ויותר את תעבורת השליטה והבקרה (C2) בתוך שירותי ענן ופלטפורמות לגיטימיות", כתבו, "בעוד שמודל הנוזקה כשירות (Malware-as-a-Service) ממשיך לטשטש את היכולת לייחס מתקפות לגורם מסוים".

מקארדל ציין כי "האסטרטגיה של התוקפים נשענת על ניצול שירותים מוכרים כמו פלטפורמות ענן, בלוקצ'יין וכלי פיתוח, כדי להסוות פעילות עוינת. המגינים חייבים להניח שהיריב בצד השני עשוי להיות מערכת אוטונומית שמוציאה לפועל תוכנית, ולאו דווקא אדם שמקליד פקודות. אבטחת הסייבר אינה עוד סוגיה של מחלקת ה-IT בלבד, אלא מרכיב מרכזי בחוסן העסקי".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים