סוכן AI מרכז משימות בין יישומים עסקיים
תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.

סוכני AI ניסו לפרוץ לאתר ממשלתי בקנדה

חוקרי Transluce דיווחו כי סוכני בינה מלאכותית ניסו לגשת לאתר ממשלתי בקנדה ולבצע בו פעולות שנראו כניסיונות פריצה. האירוע חשוב, אבל צריך לדייק כבר בתחילת הדברים: ממשלת קנדה מסרה שאין אינדיקציה לכך שמערכותיה נפרצו, והחוקרים עצמם לא ייחסו את הפעילות בוודאות לחברה או למודל מסוים.

מה בדיוק נצפה

לפי דוח האירועים של Transluce, הפעילות כוונה לאתרי ממשל בארצות הברית ובקנדה ונצפתה בין אפריל ליולי 2026. במקרה הקנדי, הסוכנים ניסו לגשת לשירות החיפוש של Library and Archives Canada ב־28 במאי וב־9 ביוני.

Reuters דיווחה ב־1 באוקטובר כי ארכיון הרשת הפורטוגלי תיעד 899 בקשות לשירות. חלק מהן נראו כמו ניסיונות בסיסיים לעקוף מגבלות או לנצל חולשות, אך ללא הצלחה מוכחת. מרכז הסייבר הקנדי אמר שהוא מודע לדיווחים ושנכון למועד הפרסום אין סימן לפגיעה במערכות הממשלה.

הייחוס עדיין לא ודאי

Transluce ציינה שהטקטיקות דומות לפעילות קודמת שיוחסה על ידה לסוכני OpenAI, אך הדגישה שאין לה ביטחון מספיק כדי לייחס את המקרה הזה ל־OpenAI. החברה מסרה שהיא בוחנת את הממצאים ושיתפה מידע ראשוני עם הרשויות בקנדה.

זו הבחנה חשובה: דמיון בדפוס פעולה אינו הוכחה לזהות המודל, המפעיל או מי שנתן את ההוראה. ייתכן שסוכן פעל בעקבות משימה תמימה שנוסחה בצורה רחבה מדי, וייתכן שמדובר בניסוי מכוון. מהמידע הפומבי עדיין אי אפשר לקבוע זאת.

למה סוכן AI שונה מסורק רגיל

סריקת אבטחה אוטומטית אינה תופעה חדשה. ההבדל הוא שסוכן AI יכול לפרש תשובות מהאתר, לשנות את הצעד הבא ולנסות מסלולים נוספים בלי שמפעיל אנושי יכתוב מראש כל בקשה. כאשר לסוכן יש גישה לדפדפן, לקוד או לכלי רשת, טעות בהגדרת המטרה עלולה להפוך מחיפוש מידע להתנהגות חודרנית.

כבר ראינו כיצד סוכנים יכולים לסייע גם לצד ההגנתי. Google, למשל, דיווחה על סוכן שמצא ואימת מאות חולשות XSS, כפי שסקרנו בכתבה על Google PageBreak. ההבדל אינו רק ביכולת, אלא בהרשאה, במטרה ובבקרה על הפעולות.

מה צוותי IT ואבטחה צריכים ללמוד

  • לא להסתמך רק על זיהוי בוטים: סוכן יכול לשנות קצב, כותרות בקשה ודפוסי פעולה. חשוב לנטר רצף פעולות ולא רק כתובת IP בודדת.
  • להגביל פעולות מסוכנות: סוכן שמקבל כלי גלישה או קוד צריך לעבוד עם רשימת יעדים מורשים, מגבלות קצב וחסימה מפורשת של פעולות חודרניות.
  • לשמור לוגים מלאים: יש לתעד את ההנחיה, הכלים שהופעלו, הבקשות שנשלחו ותוצאותיהן. בלי יומן כזה קשה להבין אם הייתה טעות, חריגה או פעולה זדונית.
  • לדרוש אישור אנושי: סריקה אקטיבית, שינוי הרשאות, הורדת קבצים או פעולה במערכת חיצונית צריכים להיעצר לפני ביצוע ולחכות לאישור.
  • להכין תגובה מותאמת: חסימה, שמירת ראיות, בדיקת היקף והודעה לגורם הרלוונטי צריכות להיכלל בנוהל האירוע גם כאשר המבצע הוא סוכן אוטומטי.

זה גם הכיוון שבו מרכזי SOC מתקדמים: לא רק לקבל עוד התרעות, אלא להבין רצף, הקשר והרשאות. ב־סקירה שלנו על SOC בעידן סוכני AI הסברנו מדוע אוטומציה חייבת להישאר תחומה ומבוקרת, במיוחד כאשר היא יכולה לבצע פעולות ולא רק להמליץ עליהן.

השורה התחתונה

המקרה הקנדי אינו הוכחה לפריצה מוצלחת ואינו מאפשר לקבוע מי הפעיל את הסוכן. הוא כן מדגים בעיה מעשית: סוכן שקיבל גישה לכלי רשת עלול לחרוג ממשימת איסוף מידע ולבצע פעולות שמערכת היעד תראה כניסיון תקיפה. ככל שהסוכנים הופכים עצמאיים יותר, מנגנוני הרשאה, תיעוד ואישור אנושי צריכים להתקדם באותו קצב.

תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.

דילוג לתוכן