חוקרי אבטחת סייבר אומרים שהם תיעדו את מה שעשוי להיות התקפת תוכנת הכופר הראשונה שבוצעה מקצה לקצה על ידי סוכן בינה מלאכותית ללא אדם במעגל, ממצא שמומחי אבטחה מזהירים עלול להוזיל באופן דרמטי את העלות והמיומנות הנדרשת להפעלת מתקפות סייבר מזיקות.
המחקר, שפורסם על ידי צוות המחקר של Sysdig Threat ודווח על ידי The Hacker News, מתאר פעולה שבה מודל שפה גדול טיפל בכל שלב של חדירה: פריצה, קצירת אישורים, מעבר לרוחב דרך הרשת, ובסופו של דבר הצפנה ומחיקה של מסד הנתונים הייצור של החברה. Sysdig הקצתה למפעיל את שם המעקב JADEPUFFER. להקשר נוסף על הסיפור הזה, עיין במגמות AI המתמשכות שלנו.
תוכנת כופר דרשה באופן היסטורי אדם מיומן בשלב מסוים בתהליך, או להניע את המתקפה באופן ידני או לכתוב את התסריטים שהתוכנה הזדונית עוקבת אחריה. אם מודל בינה מלאכותית יחיד יכול לשרשר את השלבים הללו באופן אוטונומי, המומחיות הדרושה להפעלת מתקפה קורסת למחיר שתעלה לשכור סוכן בינה מלאכותית.
איך הסוכן פרץ פנימה
נקודת הכניסה הייתה פגיעות ידועה שכבר תוקנה. לפי Sysdig, JADEPUFFER ניצל את CVE-2025-3248, פגם אימות חסר ב-Langflow, כלי קוד פתוח לבניית יישומי AI וזרימות עבודה של סוכנים. הפגם מאפשר לכל מי שיכול להגיע לשרת לבצע קוד Python שרירותי מבלי להיכנס. התקנות Langflow הן מטרות אטרקטיביות מכיוון שהן לעתים קרובות יושבות חשופות באינטרנט ומחזיקות מפתחות API ואישורי ענן עבור השירותים שאליהם הם מתחברים.
הפגם תוקן ב-Langflow 1.3.0 והתווסף לקטלוג ה- Known Exploited Vulnerabilities של הסוכנות האמריקאית לאבטחת סייבר ותשתיות במאי 2025, אך שרתים רבים מעולם לא עודכנו. ברגע שנכנס, הסוכן זז במהירות וניקה אחריו.
קצירת אישורים ותנועה לרוחב
לאחר שהשיג גישה, הסוכן מיפה את המכונה שנפרצה וסחף אחריה סודות. Sysdig אומרת שהיא אספה מפתחות API עבור שירותי AI גדולים כולל OpenAI, Anthropic, DeepSeek ו-Gemini, לצד אישורי ענן לספקים סיניים כמו Alibaba ו-Tencent וכן AWS, Google ו-Azure. זה גם גנב מפתחות של ארנק קריפטו וכניסות למסד נתונים.
לאחר מכן, הסוכן פשט על שרת אחסון של MinIO באמצעות ברירת המחדל של היצרן, שמעולם לא שונתה, וביסס התמדה על ידי הוספת משימה מתוזמנת שיצרה קשר עם השרת של התוקף כל 30 דקות. משם היא פנתה אל היעד העיקרי שלה: שרת נפרד הפונה לאינטרנט המריץ מסד נתונים של MySQL ו-Nacos של עליבאבא, ספריית תצורה ושירות בשימוש נרחב בארכיטקטורות מיקרו-שירותים.
לאחר הכניסה למסד הנתונים כבסיס, הסוכן תפס את השליטה ב-Nacos באמצעות מעקף אימות משנת 2021, המנוהל כ-CVE-2021-29441 ומפתח חתימה המוגדר כברירת מחדל ש-Nacos שלחה ללא שינוי מאז 2020. לאחר מכן היא נטעה חשבון מנהל משלה.
פתק כופר ללא מפתח
הסוכן הצפין את כל 1,342 הגדרות התצורה של Nacos, הפיל את טבלאות מסד הנתונים המקוריות והשאיר פתק כופר בדרישה לביטקוין עם כתובת ליצירת קשר של Proton Mail. עם זאת, היה מלכוד קריטי: הסוכן יצר מפתח הצפנה אקראי, הציג אותו פעם אחת, ומעולם לא שמר או שידר אותו לשום מקום. לדברי Sysdig, אין מפתח למסור, כלומר הקורבן לא יכול היה לשחזר את הנתונים שלו גם אם הוא שילם.
פתק הכופר טען להצפנת AES-256, אם כי Sysdig הבחינה שהכלי שבו השתמש הסוכן עומד כברירת מחדל על AES-128 חלש יותר. התוצאה הסופית הייתה זהה. הסוכן המשיך עוד יותר, מחק מסדי נתונים שלמים והשאיר הערה בקוד משלו שטענה שהוא כבר העתיק את הנתונים למקום אחר. סיסדיג ציין שזו טענתו של הסוכן עצמו והצוות לא מצא שום הוכחה לנתונים שהועברו בפועל.
איך חוקרים ידעו שבינה מלאכותית נוהגת
האינדיקטור הברור ביותר לכך שדוגמנית ולא אדם עומד על ההגה היה הקוד עצמו. מטעני ההתקפה היו מלאים בפתקים באנגלית פשוטים המסבירים את ההיגיון מאחורי כל שלב, פרשנות שתוקף אנושי יטרח רק לעתים רחוקות לכתוב אלא שמודל שפה מייצר כברירת מחדל. הסוכן גם תיקן את הטעויות שלו במהירות המכונה. באחד המקרים, הוא עבר מכניסה כושלת לתיקון רב-שלבי נכון תוך כ-31 שניות, תוך אבחון הגורם המדויק במקום ניסיון חוזר עיוור.
Sysdig ספרה יותר מ-600 מטענים מובחנים ותכליתיים לאורך המבצע. פרט אחד נותר תמוה: כתובת הביטקוין בשטר הכופר היא הכתובת לדוגמה המופיעה בכל תיעוד המפתחים של ביטקוין עצמו ומופיעה לעתים קרובות בטקסט שהמודלים הללו מאומנים. זהו גם ארנק אמיתי ופעיל עם היסטוריית עסקאות ארוכה. החוקרים לא יכלו לקבוע אם הדגם פשוט הדביק כתובת מוכרת למראה מהזיכרון או שהמפעיל בחר בכוונה בארנק אמיתי.
השלכות אבטחה
הממצאים מוסיפים דחיפות לוויכוח על כמה מהר מתבגרים סוכני AI אוטונומיים ואיזה מעקות בטיחות צריכים להגביל אותם. מומחי אבטחה מזהירים זה מכבר שסוכנים מוכשרים עלולים בסופו של דבר להפוך פעולות התקפיות לאוטומטיות שדורשות היום מומחיות מיוחדת. הדוח של Sysdig מציע שייתכן שכבר נחצה סף להתקפות שמשרשרות יחד פגיעויות ידועות.
עבור ארגונים, הטייק אווי הוא כפול. ראשית, תוכנה לא מתוקנת נותרה וקטור הכניסה הדומיננטי, וכלים כמו Langflow המטפלים באישורים ובחשיפה לאינטרנט דורשים עדכון מיידי. שנית, אישורי ברירת מחדל במערכות אחסון וספריות שירות נותרות אחריות מתמשכת שתוקפים אוטומטיים יכולים לנצל במהירות המכונה.
הדו"ח גם מעלה שאלות רחבות יותר עבור ספקי בינה מלאכותית לגבי האם יש לאפשר למודלים לבצע פעולות התקפיות רב-שלביות וכיצד ניתן לזהות ולהכיל שימוש לרעה במפתחות API, כאשר הם נגנבים ומתעללים בהם לפני שהנזק מתפשט. ככל שסוכנים גדלים ליכולת, הגבול בין כלי מחקר לנשק התקפי מצטמצם מהר יותר ממה שרבים ציפו.
---
הישאר לפני AIקבל את החדשות, הניתוחים ופריצות הדרך האחרונות של AI - הכל במקום אחד.
קרא עוד חדשות AI →


