הקוד עבד מצוין – אבל ה־AI שכח לבדוק מי בכלל רשאי להיכנס

[בתמונה: איליה רבינוביץ', סמנכ"ל ייעוץ אבטחת סייבר בסיגניה. צילום: גל להב]

הבינה המלאכותית מסוגלת לכתוב קוד במהירות חסרת תקדים, אך האם היא גם יודעת לכתוב קוד מאובטח? בחברת הסייבר הישראלית סיגניה (Sygnia) סבורים שהתשובה מורכבת יותר. החברה חשפה השבוע מקרה שבו אפליקציה פיננסית שפותחה ברובה באמצעות מודל השפה Claude הכילה חולשת אבטחה לוגית חמורה, שאפשרה למשתמשים בעלי הרשאות בסיסיות לגשת למידע אישי ופיננסי רגיש של משתמשים אחרים.

הפרצה נחשפה במהלך בדיקת חדירות שביצעה סיגניה עבור מוסד פיננסי המנהל נכסים בשווי מיליארדי דולרים. האפליקציה נועדה לפתור בעיה עסקית נפוצה: לאפשר ללקוחות שנטשו את תהליך ההרשמה לחזור לנקודה שבה הפסיקו, עוד לפני שיצרו שם משתמש וסיסמה.

אלא שבניסיון לספק חוויית משתמש חלקה, נוצר מנגנון בעייתי. לפי סיגניה, האפליקציה הנפיקה אסימוני גישה (Access Tokens) על סמך מזהה משתמש ייחודי (GUID) בלבד, מבלי לוודא שמבקש הגישה הוא אכן בעל החשבון. המשמעות הייתה שכל מי שהצליח להשיג GUID תקף יכול היה לקבל גישה למידע רגיש, ובהם מספרי זיהוי (SSN), סטטוס בקשות אשראי, פרטי קשר ומידע על שותפים פיננסיים.

בסיגניה מדגישים כי לא מדובר בבאג תכנותי קלאסי, אלא בכשל לוגי עמוק יותר. הקוד עבר קומפילציה, פעל כמתוכנן ואף כלל מנגנוני אבטחה שנראים מרשימים על הנייר – בהם תוקף מוגבל לטוקנים, Rate Limiting, רישום אירועים (Logging) ו-Audit Trail. אולם כל אותם מנגנונים לא פתרו את הבעיה המרכזית: המערכת כלל לא אימתה האם המשתמש זכאי לקבל את הטוקן מלכתחילה.

"ההבדל בין קוד עובד לקוד מאובטח גדול מכפי שנדמה", מסבירים בסיגניה. לטענת החברה, מודלי שפה מצטיינים בכתיבת קוד תקין מבחינה פונקציונלית, אך מתקשים להבין מודלי הרשאות, גבולות אמון (Trust Boundaries) ולוגיקת אבטחה מורכבת. לכן, גם קוד שנראה איכותי ועובר את כל הבדיקות הבסיסיות עלול להכיל חולשות מהותיות.

באופן אירוני, גם איתור הפרצה נעשה באמצעות בינה מלאכותית. חוקרי סיגניה הזינו חלקים מהקוד למודל שפה אחר וביקשו ממנו לבחון האם ניתן להנפיק אסימון גישה מבלי להוכיח בעלות על החשבון. לדברי החברה, המודל זיהה במהירות את מסלול התקיפה האפשרי והמחיש כיצד גם תוקפים שאינם מומחי אבטחה יכולים כיום להיעזר ב-LLMs כדי לחשוף חולשות לוגיות מורכבות.

בסיגניה מכנים את התופעה "דמוקרטיזציה של חולשות". אם בעבר איתור כשלים מסוג זה דרש מומחיות עמוקה באבטחת אפליקציות, כיום די בגישה לקוד ובמודל שפה מתקדם כדי לשאול את השאלות הנכונות ולקבל הכוונה למסלולי תקיפה אפשריים.

לדברי החברה, מדובר גם באתגר עבור כלי אבטחה מסורתיים. בעוד שכלי Static Application Security Testing ‏(SAST) יעילים בזיהוי חולשות מוכרות כמו SQL Injection או Cross-Site Scripting, הם מתקשים לזהות כשלים הנובעים מהיגיון עסקי שגוי או מהחלטות ארכיטקטוניות – בדיוק מסוג הפגיעויות שעלולות להיווצר כאשר פיתוח מתבצע במידה רבה באמצעות AI.

בסיגניה מדגישים כי הבעיה אינה עצם השימוש במודלי שפה, אלא ההסתמכות עליהם ללא בקרה אנושית מספקת. לדבריהם, ככל שיותר ארגונים יאמצו פיתוח מבוסס AI, כך יידרשו גם תהליכי אבטחה חדשים שיבחנו לא רק אם הקוד עובד – אלא גם אם הוא בטוח.

גיא סגל מונה למנכ"ל חברת הסייבר סיגניה

[בתמונה: גיא סגל. קרדיט צילום: גיא להב]

חברת סיגניה (Sygnia), המתמחה בתגובה לאירועי סייבר ובהיערכות לאיומים, הודיעה היום על מינויו של גיא סגל למנכ”ל החברה. במסגרת תפקידו החדש יוביל סגל את מהלכי ההתרחבות הגלובלית של סיגניה ויחזק את פעילותה בתחומי ה-Incident Response, שירותי ה-MDR והיערכות לאיומים, עם דגש על שילוב טכנולוגיות בינה מלאכותית.

לסגל ניסיון של למעלה משני עשורים בתחום הסייבר, והוא פועל בסיגניה זה כשש שנים בתפקידים ניהוליים בכירים, בהם הובלת פעילות אסיה־פסיפיק ויפן (APJ), הקמת תחום ה-MDR והובלת חטיבת Corporate Development.

“אני נרגש להוביל את סיגניה לשלב הבא,” אמר סגל עם כניסתו לתפקיד, “המשימה שלנו היא להמשיך להציב את החברה כמובילה עולמית ב-Incident Response ולבנות ערך ארוך טווח ללקוחות באמצעות חדשנות ושירותים פרואקטיביים.” רשמי צ’טרג’י, יו”ר הדירקטוריון, הוסיפה כי המינוי משקף את האמון של הדירקטוריון ביכולות ההובלה של סגל ובתרבות הארגונית של סיגניה, אשר משרתת מאות ארגונים ברחבי העולם, כולל חברות Fortune 100, ונמצאת בבעלות קרן Temasek ובהשתייכות ל־ISTARI Collective.

סיגניה חושפת את קבוצת התקיפה Emperor Dragonfly הסינית

חברת הסייבר הישראלית סיגניה (Sygnia) הצליחה לחשוף קבוצת האקרים מסין המכונה בשם Emperor Dragonfly, אשר מבצעת מתקפות כופר נגד ארגונים בכל העולם, כולל בישראל. שיטת הפעולה העיקרית של הקבוצה היא תקיפת שרתים של ארגונים שאינם מאובטחים כראוי, הצפנת המידע הרגיש ודרישה של מיליוני דולרים מהארגון המותקף בעבור השבתו של המידע. היא תוקפת חברות בעיקר בארצות הברית ובאסיה הפעילות בתחומים שונים: ייצור, שירותים פיננסיים, שירותים משפטיים וחברות הנדסיות.

הקבוצה נוהגת לתקוף חברות גדולות אשר ביכולתן לשלם סכומים גבוהים, לעתים יותר מ-10 מיליון דולר. התקיפה מתבססת על ניצול חולשות בשרתי ארגונים החשופים לאינטרנט, דרכם מתבצעת חדירה לרשת הארגונית כדי לגנוב ממנה מידע רגיש. בשלב הבא היא דורשת כופר שאם לא ישולם, היא תפרסם את המידע שנגנב. לדברי אורן בידרמן, מומחה בכיר לזיהוי ותגובה לאירועי סייבר בסיגניה, בדרך-כלל לא נהוג לראות בנוף האיומים העולמי קבוצות תקיפה שמקורן בסין. בידרמן: "קבוצה סינית מהסוג הזה היא דבר נדיר יחסית, מאחר והממשל הסיני מפקח על תעבורת האינטרנט בסין ומודע מאוד למה שקורה. סביר להניח שהיא לא יכולה לפעול כך בלא שהממשל בבייג'ינג מעלים עין".

הדרקון בעל השמות הרבים

חברי הקבוצה ניסו לשמור על חשאיות ולא להתגלות, ולכן החליפו מספר פעמים את שמם על-מנת שלא ניתן יהיה להתחקות אחר פעילותם, ובעבר היא כינתה את עצמה בשמות Night Sky ,DEV-0401 ו-Bronze Starlight. החקירה החלה לאחר שסיגניה זיהתה שימוש בתוכנת התקיפה Cheerscrypt אצל אחד מלקוחותיה וגילתה שהתוכנה חדרה לרשת הארגונית במשך מספר חודשים. בהמשך התברר שהיא הפעילה כלים אשר זוהו עם Night Sky הסינית ופותחו על-ידה.

סיגניה גם זיהתה שימוש בכלים "סיניים" הזמינים באתר GitHub, אשר נכתבו ופותחו על-ידי מפתחים סיניים עבור משתמשים סיניים. בהם למשל תוכנה העוקפת את מגבלות הצנזורה של הממשל בסין. מדובר בכלים שקבוצות כופרה אחרות אינן משתמשות בהם. בידרמן אמר שניתן להתמודד עם מתקפות כופר מהסוג הזה. "ניתן להתגונן בפני המתקפות באמצעות מספר צעדים בסיסיים – ובראשם לבצע מיידית את עדכוני אבטחה, מכיוון שקבוצת ההאקרים הזו מנצלת בעיקר את האלמנט הזה.

מתחזים לתומכי אוקראינה

"אנחנו רואים כי מרבית הארגונים שהותקפו לא עידכנו את שרתי הארגון".  לקריאת הדו"ח של סיגניה, הקליקו: Emperor Dragonfly. הקבוצה החלה לפעול בשנת 2021 ואפילו מפעילה אתר המתחזה כאתר תמיכה באוקריאנה. בניגד לקבוצות תקיפה אחרות, היא אינה נעזרת בקבלני משנה, וכל מחזור התקיפה מתבצע על-ידה. כדי להסוות את פעילותה, הקבוצה משנה מדי פעם גם את שמות תוכנות התקיפה ואת המטען המזיק שלהן. יחד עם זאת, הן כוללות מרכיבים רבים של קוד משותף המאפשר לקשר ביניהן.

סיגניה היא חברת הסייבר של Team8 ו-Temasek, ומתמקדת בתגובה לאירועי סייבר. החברה הוקמה בשנת 2018 על-ידי יוצאי יחידה 8200, מערכת הביטחון והתעשיות הביטחוניות בישראל. היא מסייעת למאות ארגונים בעולם לבנות אסטרטגיות הגנה מפני מתקפות סייבר, לבלום מתקפות בזמן אמת ולהתאושש לאחר מתקפות. החברה דיווחה שהיא עידכנה בממצאים גורמי אכיפת חוק גלובליים, ושהיא ממשיכה לעקוב אחר קבוצת התקיפה בניסיון לסכל את המתקפות הבאות.