נשיא דרום קוריאה, לי ג׳ה־מיונג, אמר ב־6 באוקטובר 2026 כי נראה שמודלים של בינה מלאכותית שימשו בחלק מאירועי הסייבר האחרונים נגד בנקים במדינה. זהו איתות משמעותי, אבל עדיין לא דוח פורנזי: הרשויות לא פרסמו באילו מודלים נעשה שימוש, מי הפעיל אותם או איזה שלב במתקפה נעזר ב־AI.
לפי דיווח Reuters מ־6 באוקטובר, הנשיא קרא לפתח שיטות הגנה המתאימות לעידן שבו תוקפים יכולים להיעזר במודלים כדי לעבוד מהר יותר. סוכנות Yonhap דיווחה כי הוא הורה להקצות כוח אדם ומשאבים לצמצום הנזק בעקבות סדרת אירועים במוסדות פיננסיים.
מה ידוע על האירועים?
בדיווחים הדרום־קוריאניים נאמר כי מידע של לקוחות נחשף בשבעה גופים, ובהם Hana Bank, KB Kookmin Bank ו־Shinhan Bank. עוד קודם לכן קיימה הרשות הפיננסית במדינה ישיבת חירום עם בנקים וגופים נוספים. עם זאת, בשלב זה לא פורסם רצף תקיפה מלא שמאפשר לקבוע אם ה־AI כתב קוד, סייע באיסוף מודיעין, שיפר הודעות פישינג או הופעל בדרך אחרת.
ההבחנה הזאת חשובה: המשפט "AI שימש במתקפה" אינו אומר שהמערכת פעלה לבדה, וגם לא מוכיח שמדובר ביכולת חדשה שלא הייתה קיימת קודם. ייתכן שמדובר בהאצה של פעולות מוכרות — אך זו עדיין אפשרות, לא ממצא שפורסם.
איך AI יכול לסייע לתוקפים?
- איסוף מידע: מיון מהיר של מידע ציבורי על עובדים, ספקים ומערכות.
- הנדסה חברתית: התאמת הודעות פישינג לשפה, לתפקיד ולסגנון של היעד.
- כתיבה ושינוי של סקריפטים: יצירת גרסאות רבות ובדיקת רעיונות במהירות, גם אם הפלט עדיין דורש מפעיל אנושי.
- ניתוח נתונים שנגנבו: איתור חשבונות, מסמכים או קשרים בעלי ערך בתוך מאגר גדול.
- תפעול רציף: סיוע בתעדוף מטרות ובביצוע פעולות חוזרות בקצב גבוה.
אף אחד מהשימושים הללו לא הוכח עדיין ביחס לבנקים שנפגעו. הם מסבירים מדוע צוותי אבטחה צריכים למדוד מהירות, נפח והתאמה אישית של פעילות חשודה — ולא לחפש רק "נוזקה מבוססת AI".
מה ארגונים צריכים לבדוק עכשיו?
- זהויות והרשאות: MFA עמיד לפישינג היכן שניתן, ביטול חשבונות לא פעילים, סקירת הרשאות חריגות ומעקב אחר כניסות בלתי אפשריות או שינויי מכשיר.
- טלאים ונכסים חשופים: מיפוי שירותים חיצוניים, תיקון מערכות קריטיות וצמצום ממשקי ניהול הפתוחים לאינטרנט. לפי דיווחים נפרדים מאותו שבוע, גם מערכת שלא עודכנה בזמן עלולה להפוך לנקודת הכניסה — ללא קשר ל־AI.
- ניטור התנהגות: חיבור אירועים מדוא״ל, תחנות קצה, ענן, זהויות ופיירוול. כל התראה לבדה יכולה להיראות שולית; הרצף הוא שמספר את הסיפור.
- תרגול תגובה: תרחיש של גניבת זהות, דליפת מידע או ניצול ספק צריך לכלול סמכויות ברורות, שמירת ראיות, בידוד מבוקר וערוצי דיווח.
- בקרת כלי AI: לדעת אילו סוכנים וכלים מחוברים למידע ארגוני, אילו הרשאות קיבלו ואילו פעולות דורשות אישור אנושי.
בכתבה קודמת סקרנו גם ניסיונות חדירה שיוחסו לסוכני AI בקנדה. בשני המקרים, המסקנה המקצועית אינה "להילחם בבוטים עם עוד בוטים", אלא לבנות שכבות הגנה שאינן תלויות בזיהוי הכלי שבו השתמש התוקף.
המשמעות עבור צוותי SOC
אריאל מרום, מומחה IT, ענן וסייבר, מסביר כי AI מגדיל בעיקר את הקצב ואת מספר הניסיונות. לכן מרכז אבטחה צריך לסנן רעש, לחבר הקשרים ולשמור החלטות רגישות תחת פיקוח אנושי. זה גם העיקרון שמנחה שירותים דוגמת MCS Managed Cyber Security: המלצות ואוטומציה מסייעות לצוות, אך פעולות בעלות השפעה דורשות בקרה ותיעוד.
האירועים בדרום קוריאה עדיין נמצאים בחקירה. עד לפרסום ממצאים טכניים, נכון להציג את הקשר ל־AI כהערכה רשמית — ולא כייחוס מוכח או כראיה לכך שהמתקפה הייתה אוטונומית.
מקור נוסף: Yonhap, 6 באוקטובר 2026. קרדיט תמונה: Pixabay / Pexels. מקור | רישיון Pexels.


