גוגל זיהתה והחסימה בפעם הראשונה את האקספלאייט של יום אפס מבוסס בינה מלאכותית שמפר אימות דו־גורמי
גוגל גילתה פריצת יום אפס שנוצרה על ידי בינה מלאכותית
*לסיכום קצר*
בוקר ומדוע
קבוצת מודיעין איומים של גוגל (GTIG) זיהתה והחסימה בפעם הראשונה פריצה חדשה ביום אפס. המחבר של הפריצה נוצר באמצעות בינה מלאכותית, ולא נכתב ידנית על ידי אדם.
מטרת ההתקפה
הפרעה רחבה במערכת אימות דו‑שלבי (2FA) של יישום קוד פתוח לניהול מערכת.
איך זוהו עקבות הבינה המלאכותית
בקוד פייתון היו "חתימות" – דירוג CVSS מזויף, עיצוב טיפוסי “לימודי” ותבניות אופייניות למודלים גדולים של שפה (LLM).
סיבת הפגיעות
שגיאת לוגיקה: המפתח מניח כי רכיב מסוים תמיד בטוח ולא בודק אותו. דרך הרכיב הלא מאומת, האקרים עוברים את 2FA.
מטרת ההתקפה
יישום ספציפי של גוגל לא נחשף.
תפקיד Gemini
לפי החוקרים, מודל Gemini לא נעשה בו שימוש ביצירת הפריצה.
הגנה
ההתקפה הופסקה לפני שהפכה למונית.
מה ש-GTIG זיהתה עוד
1. שיטות התקפה חדשות
האקרים משתמשים בבינה מלאכותית לא רק ליצירת קוד מזיק, אלא גם להקפת תשתיות של מערכות הבינה המלאכותית עצמן.
2. הונאת תפקיד
ההתקפות מתבצעות כאם הם מומחים לבטחון, מה שמוביל את המודל להתנהגות שונה מהגבולות שנקבעו.
3. טעינת מאגרי נתונים גדולים
בתוך המודלים נטענים קטלוגים של פגיעויות, ולאחר מכן משתמשים בכלי OpenClaw כדי לאפיין תוכנות מזיקות בסביבה מבוקרת לפני פריסה אמיתית.
סיכום
גוגל הצליחה לזהות ולנטרל את הפריצה שנוצרה על ידי בינה מלאכותית בזכות ניתוח מעמיק של הקוד וזיהוי "חתימות" של למידת מכונה. זה מדגיש את הצורך בבדיקות מתמשכות של לוגיקה באפליקציות והבנת האפשרות שהאקרים יכולים להשתמש בבינה מלאכותית ככלי יצירה וגם להקפת מנגנוני הגנה.
תגובות (0)
שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.
התחברו כדי להגיב