בלי ידע טכני ובלי התערבות אנושית: AI גנב 600 אלף כרטיסי אשראי

חשיפה מטלטלת של חברת Gambit Security מעלה כי סוכני AI עצמאיים פרצו למאות חנויות ברחבי העולם וגנבו מעל 600 אלף כרטיסי אשראי • עלות התקיפה עמדה על 25 דולר בלבד • אלון גרומקוב, מייסד שותף ומנכ"ל: "בעבר תקיפה דרשה צוות האקרים מיומן ושבועות של עבודה - כעת תוקף מעביר הנחיות קצרות לסוכני AI, שממשיכים באופן עצמאי לחלוטין"

בלי ידע טכני ובלי התערבות אנושית: גנבו 600 אלף כרטיסי אשראי | צילום: Gemini

קמפיין תקיפת סייבר יוצא דופן שנחשף על ידי חברת הסייבר Gambit Security מעורר דאגה עמוקה בעולם האבטחה. האקרים, ככל הנראה דוברי סינית, הפעילו סוכני AI עצמאיים שפרצו למאות חנויות מקוונות וארגונים ברחבי העולם. במסגרת המתקפה, שנמשכה ימים ספורים בלבד, נגנבו פרטים של יותר מ-600 אלף כרטיסי אשראי בארה"בב, באירופה, במזרח התיכון ובאסיה. החלק המטריד בממצאים אינו היקף הגניבה, אלא העובדה שעלות התקיפה הממוצעת לכל חברה עמדה על כ-25 דולר בלבד, כשהפעולה כולה בוצעה כמעט ללא התערבות אנושית.

סער אליאס, שותף מייסד ו-CRO; אלון גרומקוב, שותף מייסד ומנכ"ל; מאי קוגן, שותף מייסד ו-CTO. | צילום: גמביט

"התקיפה הזו לא רק מראה לנו איזה יתרון עצום קיבלו התוקפים, אלא היא משנה את כל התפיסה של מהי הגנה מסייבר", מסביר אלון גרומקוב, מייסד שותף ומנכ"ל Gambit.

לדבריו, "בעבר תקיפה דרשה צוות ההאקרים מיומן ושבועות של עבודה, ואילו כעת תוקף אנושי מעביר הנחיות קצרות ופשוטות לסוכני AI, שממשיכים משם באופן עצמאי. התוקף אמר לסוכנים 'אני רוצה כרטיסי אשראי, לא משנה איך ולא באיזה שיטות', והסוכנים פעלו בצורה לא דטרמיניסטית לחלוטין כדי להשיג את המטרה. העלות הזולה מראה כיום שכל אדם, גם ללא ניסיון או יכולות טכניות גבוהות, יכול לקחת מעטפת כזו ולכוון אותה נגד ארגון".

מוסר העבודה של הבינה המלאכותית

הדו"ח של Gambit מפרט כי התוקפים השתמשו בשלוש מערכות AI פתוחות שחילקו ביניהן את שלבי ההתקפה: זיהוי חולשות, פריצה למערכות וניהול הקמפיין. הסוכנים הפגינו סבלנות ויצירתיות שאינן אופייניות לתוקפים אנושיים, וכאשר השיגו גישה לאתר או לבסיס נתונים - הפעולה הושלמה תוך שעות בודדות ואף דקות. מעבר לגניבת כרטיסי האשראי, בחלק מהמקרים הופעלו פקודות אוטומטיות למחיקת הנתונים הפיננסיים של החברות לאחר השאיבה. מחיקת הנתונים, שנועדה להסוות את עקבות הפריצה, גרמה לנזק תפעולי כבד לחברות שנפגעו.

"מה שמעניין באירוע הזה הוא שלא בהכרח התגלתה דרך חדשה לגמרי לייצר מתקפות, אלא עוצמת הווליום, המהירות והעקביות", מציין סער אליאס, מייסד שותף וסמנכ"ל מחקר ב-Gambit. "הבעיה הופכת מבעיית הגנה קלאסית לבעיה עסקית. הארגון חייב להחליט מהם החלקים שהוא חייב לשמר ולוודא שממשיכים לעבוד כדי להמשיך לשרת את הלקוחות, בין אם מדובר בבנק שצריך לספק גישה לכסף ובין אם בחברה המייצרת אספקה".

אליאס מוסיף כי כדי להבטיח את רציפות השירות, ארגונים חייבים להבין לעומק את כל שכבות המורכבות והתשתית של המערכות שלהם, ולא רק להתמקד בשאלה איפה שמור המידע.

"לא מגינים על הכל - מגינים רק על הליבה"

המציאות החדשה מעמידה בנקים, מוסדות פיננסיים וחברות ענק בפני אתגר חסר תקדים, שכן שיטות ההגנה המסורתיות מבוססות על קצב עבודה אנושי ואינן מסוגלות להדביק את מהירות ה-AI. "אם מנסים להגן על הכל ולפרוס מוצרי הגנה בכל הארגון כדי לתפוס הכל - זה פשוט לא עובד", מזהיר גרומקוב. "ארגונים חייבים להבין מהן היכולות הכי קריטיות שלהם, מה שנקרא 'הליבה העסקית' - אותן מערכות שבלעדיהן הארגון אינו יכול לתפקד".

גרומקוב מסביר כי הליבה כוללת את מערכות הסליקה, מעבר הטרנזקציות והגישה של הלקוח לחשבונו. "הבנק חייב לוודא שהמערכות האלו חסינות וניתנות לשחזור מהיר אם מתרחשת תקיפה. המטרה היא להבטיח שליבת הפעילות תישאר תמיד למעלה ותמשיך לתפקד, תוך עטיפתה בהגנות אדפטיביות מבוססות AI".

לדבריו, ארגונים אינם יכולים להישאר עם פתרונות ישנים בלבד, אלא חייבים לאמץ טכנולוגיות חדשניות שיודעות להתמודד עם האיומים הדינמיים של היום, גם כאשר מדובר במערכות ותיקות המשמשות כשלד המרכזי של הארגון.

סער אליאס, שותף מייסד ו-CRO; אלון גרומקוב, שותף מייסד ומנכ"ל; מאי קוגן, שותף מייסד ו-CTO. | צילום: גמביט

חברת Gambit Security, שנוסדה ב-2024 וגייסה 61 מיליון דולר מקרנות מובילות, מפתחת פלטפורמה מבוססת AI שממפה את התשתיות הארגוניות לפי אפליקציות עסקיות ומסייעת לחברות מקרב Fortune 500 לשמור על רציפות תפעולית. כפי שמסכמים ראשי החברה, בעידן שבו סוכני AI תוקפים ללא הרף ובפרוטות, מפתח ההישרדות אינו ניסיון עקר למנוע כל חדירה, אלא היכולת להבטיח שהשירותים החיוניים ימשיכו לפעול ולשרת את הציבור בכל תרחיש.

טעינו? נתקן! אם מצאתם טעות בכתבה, נשמח שתשתפו אותנו
Load more...