איראן וגורמים עוינים מרחיבים שימוש ב-GenAI למתקפות מתוחכמות
לפי GTIG - קבוצת מודיעין האיומים של גוגל - מבצעי ההשפעה מאיראן שודרגו טכנולוגית משמעותית ● האקרים משתילים תכנים קיצוניים בקוד, כדי שמנגנון הבטיחות של ה-AI יסרב לסרוק את הקובץ, והנוזקה תחמוק מתחת לרדאר
בתקופה האחרונה חל זינוק מדאיג בתחכום השימוש שעושים גורמים עוינים ומדינות בבינה מלאכותית יוצרת (GenAI): לצד שכלול הנדסת הפרומפטים ליצירת תוכן ומבצעי השפעה, חל מעבר להפעלת מערכות סוכני AI אוטונומיות – תהליכים המצמצמים דרמטית את זמן התגובה שעומד לרשותם של מגני הסייבר; כך לפי GTIG – קבוצת מודיעין האיומים של גוגל (Google) – שפרסמה אתמול (ג') את דו"ח איומי הסייבר שלה לרבעון השני של 2026.
קבוצת התקיפה הממשלתית האיראנית המכונה CALANQUE ION, המוכרת גם כ-APT42, ממשיכה להרחיב את השימוש שלה במודלי שפה גדולים, לרבות ג'מיני. לצד שימושים מסורתיים, כמו איסוף מודיעין ממקורות גלויים (OSINT) ותרגום מהיר של תכנים ליצירת הודעות פישינג ממוקדות ואמינות, הקבוצה ביצעה קפיצת מדרגה טכנולוגית: חבריה עושים שימוש ב-AI לפיתוח תשתיות תקיפה טקטיות ולניסיונות של הנדסה לאחור של אלגוריתמי רישוי תוכנה במטרה לעקוף מערכות הגנה ארגוניות (EDR).
במקביל, מערך מבצעי ההשפעה של המשטר האיראני רשם שדרוג טכנולוגי משמעותי ויוצר דמויות פיקטיביות בפרומפטים מורכבים: במקום לכתוב הנחיות פשוטות, גורמים איראניים מנחים מודלי שפה לנסח עבורם הנחיות טכניות מפורטות ביותר עבור מחוללי תמונות. ההנחיות כוללות הגדרות של זוויות מצלמה, תאורת סטודיו ומרקמי עור פנים, כדי להפיק אווטארים אנושיים שנראים מציאותיים לחלוטין ולשתול אותם ברשתות החברתיות.
עוד עולה מהמחקר כי תוקפים איראניים מנחים מודלים לאמץ פרסונות ספציפיות, כמו "מומחים ללוחמה פסיכולוגית" או "אנליסטים של שוק הנפט". הם מבקשים מהמודל לשלב טכניקות שכנוע ומניפולציה פסיכולוגית מתקדמות, כדי ללטש מסרים שמשרתים את האינטרסים של טהרן.
⏱️ 6 hours. That’s all it took for an adversary to compromise a cloud environment and harvest thousands of credentials—all driven by AI.
Our new GTIG AI Threat Tracker details the shift to autonomous operations and how Google disrupts these campaigns.
📄 https://t.co/kx2PwikNuO pic.twitter.com/9QzPnacGdg
— Google Cloud Security (@GoogleCloudSec) September 8, 2026
פריצה המונית בפחות מ-שש שעות
בנוסף, חל מעבר של האקרים לשימוש בסוכני AI – מערכות המקבלות החלטות דינמיות, פותרות תקלות בזמן אמת ופועלות באופן עצמאי לחלוטין.
ברבעון המנותח, זוהה מקרה שבו תוקף בעל מניע פיננסי רתם מודל שפה באמצעות ספרי הנחיות ייעודיים (Playbooks) שפעלו כסוכן אוטונומי, כדי לתכנן, לבנות ולהוציא לפועל קמפיין סריקת חולשות וגניבת סיסמאות המוני – בתוך פחות מ-שש שעות בלבד מהחדירה הראשונית לקורבן.
מגמה נוספת הומחשה על ידי קבוצת הסייבר הפיננסית UNC6780 (אק"א TeamPCP) – ההאקרים פיתחו שיטה מתוחכמת לעקיפת סורקי אבטחה המבוססים על מודלי שפה: בתוך קבצי קוד זדוניים שכתבו, השתילו התוקפים הערות טקסטואליות המכילות פרומפטים קיצוניים ביותר, כמו בקשה מפורטת ומדויקת לפיתוח נשק ביולוגי או גרעיני. כשסורק האבטחה נתקל בטקסט הקיצוני, מופעלים מנגנוני הבטיחות הפנימיים שלו, הגורמים לו לסרב לנתח את הקובץ כולו בשל הפרת מדיניות הבטיחות. הסירוב גורם לסורק לפסוח על הקובץ, ובכך מאפשר לנוזקה לחמוק מסריקת האבטחה ולרוץ בסביבת הפיתוח בלא הפרעה.
GTIG has just released our latest quarterly AI threat tracker, a collection of case studies based on our unique visibility into this rapidly evolving threat. Criminals and state actors are making strong headway in speed, scale, and sophistication. 1/2 https://t.co/xn5hKSfvg3
— John Hultquist (@JohnHultquist) September 8, 2026
סין ממשיכה בשלה
עוד נחשף קמפיין ריגול סייבר ממושך של קבוצת התקיפה הסינית UNC6508, המתמקדת במוסדות מחקר אקדמיים, רפואיים וצבאיים בצפון אמריקה. חברי הקבוצה גונבים מחקרי בינה מלאכותית קנייניים, ופיתחו שיטה מתוחכמת לעקיפת מערכות הניטור: הם פורצים לסביבות הענן של הקורבנות ומקימים בהן מודלים בעלי "משקולות פתוחות" (Open-weight models). תשתית עצמאית זו מאפשרת להם לנצל את משאבי המחשוב היקרים של הארגון הפרוץ בלא ידיעתו, לחמוק ממנגנוני הפיקוח והאבטחה ולחקור חולשות אבטחה מובנות במודלי AI עצמם.
לדברי ג'ון הולטקוויסט, אנליסט ראשי ב-GTIG, "כעת אפשר להניח שכל הגורמים העוינים משתמשים ב-AI במידה כזו או אחרת, ושהפעילות שלהם השתפרה משמעותית מהיכולות הללו. כמו כולם, אנחנו מודאגים מבעיית החולשות, אבל AI מיושמת גם בתחומים נוספים, והאתגר יהיה משמעותי במיוחד ככל שהיא תשולב באופן אוטונומי בפעילות התקיפה ותיצור יריב שפועל בקנה מידה רחב ובמהירות רבה יותר. גורמים עברייניים ימשיכו לפנות לתקיפות המהירות יותר מהיכולת שלנו להגיב להן. הם ינסו להשיג גישה למשאבי AI, ימשיכו לנסות לגנוב אותם. אנחנו רואים דור חדש של גורמים עוינים, שיתמקד במערכות AI ככל שאנחנו משלבים אותן יותר ויותר בתשתיות הטכנולוגיות שלנו. שרשרת האספקה היא כעת מוקד העניין המרכזי שלהם, אבל ברור שהם יחפשו הזדמנויות נוספות".










תגובות
(0)