נחשפה פרצת אבטחה קריטית באפליקציה פיננסית שפותחה באמצעות קלוד

המודל יצר מנגנון שמחלק טוקנים רק על סמך החזקת מזהה משתמש - מה שאפשר למשתמשים בעלי הרשאות מינימליות בלבד לגשת למידע אישי ורגיש ● הפרצה נמצאה בבדיקת חדירות שחוקרי סיגניה ביצעו עבור מוסד פיננסי גדול

כשל אבטחה קריטי. קלוד של אנת'רופיק.

חברת אבטחת המידע והסייבר סיגניה דיווחה היום (ג') על כשל אבטחה מהותי שמצאה באפליקציית פיננסית שפותחה באמצעות מודל קלוד של אנת'רופיק. מדובר בכשל באפליקציית קליטת לקוחות (און-בורדינג), שחוקרי החברה גילו במסגרת בדיקת חדירות שהם ביצעו עבור מוסד פיננסי שמנהל נכסים בשווי מיליארדי דולרים.

האפליקציה נועדה לפתור בעיה עסקית נפוצה: לאפשר ללקוחות שנטשו את תהליך ההרשמה לחזור לנקודה שבה עצרו, עוד לפני שיצרו שם משתמש וסיסמה. אולם, הבינה המלאכותית יצרה מנגנון שמחלק טוקנים (Access tokens) רק על סמך החזקת מזהה משתמש (GUID), בלא לוודא שמבקש הגישה הוא אכן הלקוח האמיתי. בשל כך, משתמשים בעלי הרשאות מינימליות יכלו לגשת למידע אישי ופיננסי רגיש ביותר של משתמשים אחרים – לרבות מספרי זיהוי (תעודות זהות או SSN – מספר הביטוח הלאומי בארצות הברית), סטטוס בקשות אשראי, פרטי קשר ומידע על שותפים פיננסיים.

בבדיקת החדירות, חוקרי סיגניה השתמשו ב-LLM כדי לנתח חלקים מקוד המערכת. "קוד שעובד אינו זהה לקוד מאובטח", אמרו חברי הצוות שהוביל את החקירה. "קוד שנוצר על ידי AI עלול לעבור ההדרה (קימפול), לעקוב אחר מוסכמות מוכרות ולצלוח בדיקות בסיסיות – ועדיין להכיל הנחות שגויות לחלוטין לגבי הרשאות וגבולות אמון. הפגיעויות האלו הן ארכיטקטוניות ולוגיות, ולכן קשה מאוד לאתר אותן באמצעות כלי סריקה אוטומטיים סטנדרטיים (SAST)".

דמוקרטיזציה של חולשות

החוקרים כתבו כי "הסכנה כיום היא שנוצרה דמוקרטיזציה של חולשות: תוקף לא חייב להיות מומחה סייבר כדי לאתר פרצות. מספיק שתהיה לו גישה לקוד מודלף כדי שיוכל להזין אותו למודל שפה, לשאול שאלות כמו 'האם אפשר להנפיק כאן טוקן גישה בלי להוכיח בעלות?' ולמצוא פרצות לוגיות מורכבות בתוך דקות".

לדבריהם, "המקרה ממחיש מגמה רחבה יותר: ארגונים מאמצים כלי AI בקצב שמקדים את יכולתם לאבטח אותם". הם ציינו כי זהו עוד מקרה של "הפרדוקס של ה-AI": מודל שפה אחד כתב את הקוד הפגוע שנועד לפתור בעיה של נטישת לקוחות, בעוד מודל שפה אחר שימש אותם (החוקרים) כדי לאתר ולנצל את הפרצה בתוך דקות.

"האתגר של הנהלות כיום הוא לא האם להשתמש ב-AI – כי הם כבר משתמשים בה", ציין איליה רבינוביץ', סמנכ"ל ייעוץ סייבר בסיגניה, "האתגר האמיתי הוא להבין היכן בדיוק נעשה שימוש בבינה מלאכותית בארגון, לאילו נתונים יש לה גישה, כיצד היא מרחיבה את משטח התקיפה והאם בקרות האבטחה הקיימות בכלל מסוגלות להתמודד עם הסיכונים החדשים שהיא מביאה עימה".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים