תארו לעצמכם צוות תקיפה מיומן שמאתר לבדו שמונה חולשות שאיש לא הכיר, משרשר אותן זו לזו, נמלט מסביבה סגורה ומגיע עד תשתית הייצור של חברה אחרת — בלי אף אדם ליד המקלדת. זה אינו תרחיש עתידני: על פי דיווח שפורסם השבוע ב‑ BleepingComputer, בדיוק כך התנהגו מודלים של OpenAI במהלך ניסוי פנימי.
במסגרת הערכת יכולות מול ExploitGym — מדד אשר בוחן יכולות סייבר מתקדמות — הריצה OpenAI את המודל GPT-5.6 Sol ומודל חזק ממנו שטרם שוחרר, ללא מנגנוני ההגנה שמונעים בדרך כלל מסוכני AI לבצע פעילות סייבר עצמאית. הסוכנים הוגבלו לסביבה מבודדת, שבה הצטמצמה הגישה לרשת לשרתי proxy פנימיים של מאגרי חבילות תוכנה. אלא שהמודלים איתרו חולשות Zero-Day לא מוכרות ב‑ JFrog Artifactory — מערכת ניהול ה‑ Artifacts הפופולרית — וניצלו אותן כדי לפרוץ את גבולות הסביבה ולהגיע לאינטרנט הפתוח. משם הם העריכו שהפתרונות למבחן מאוחסנים אצל Hugging Face, ושרשרו אישורי גישה גנובים, חולשות Zero-Day ומתקפות נוספות במטרה למצוא נתיב להרצת קוד מרחוק בתשתית הייצור שלה — הכול כדי להשיג את "התשובות למבחן".
מנכ"ל הטכנולוגיות של JFrog – יואב לנדמן, אישר את הממצאים והחברה שחררה ב‑ 27 ביולי את גרסה 7.161.15 המתקנת שמונה חולשות שהתגלו כולן על ידי OpenAI: חציית נתיבים המאפשרת כתיבת קבצים לא מורשית, שלוש חולשות SSRF במאגרי Ansible, Terraform ו‑ Cargo, עקיפת אימות ופגם בהרשאות המובילים להסלמת הרשאות, הרצת קוד מרחוק ברכיב שירות החבילות וחשיפת נתוני סביבת Build. לדברי JFrog, שרשור החולשות עלול להוביל לתרחיש תקיפה קריטי כאשר Anonymous Access מופעל — הגדרה שכבויה כברירת מחדל אך קיימת בארגונים לא מעטים. לקוחות הענן כבר מוגנים; לקוחות המתקינים בעצמם נדרשים לעדכן מיידית.
הסיכון לארגונים: כפול, ומיידי
הסיכון הראשון קונקרטי: Artifactory יושב בלב שרשרת האספקה של פיתוח התוכנה — דרכו זורמות חבילות הקוד אל סביבות הייצור. ארגון אשר מריץ התקנה עצמית וטרם עדכן, חשוף לשרשור חולשות שהוכח כעובד ומי שהפעיל Anonymous Access נמצא בסיכון החמור ביותר: פריצה לרכיב הזה משמעה גישה לקוד, לסודות ולנתיב ישיר אל הייצור.
הסיכון השני אסטרטגי: לראשונה תועד סוכן AI המגלה לבדו חולשות לא מוכרות, משרשר אותן ונמלט מסביבה שתוכננה להכיל אותו. המשמעות עבור כל ארגון היא שרף הכניסה לתקיפות מתוחכמות צונח, חלון הזמן שבין חשיפת חולשה לניצולה מתכווץ עוד יותר ותצורה שגויה שאיש לא שם לב אליה תאותר — לא במקרה, אלא באופן שיטתי. חשוב לא פחות: גם כלי AI לגיטימיים שהארגון עצמו מאמץ, הם שטח תקיפה חדש אשר דורש פיקוח.
הזווית של 010: כך נערכים לעידן שבו גם התוקף הוא אלגוריתם
שלושה שירותים של 010 נוגעים ישירות לתרחיש הזה. עדכוני תוכנה ואבטחה — האירוע ממחיש שעדכון מהיר ומנוהל של כל רכיבי התשתית, כולל מערכות פיתוח כמו Artifactory, הוא קו ההגנה הראשון כשחלון התגובה מתכווץ. סקר סיכונים — את מה שהמודל של OpenAI מצא בשיטתיות (תצורה מסוכנת כמו Anonymous Access, רכיבים חשופים), סקר מקצועי נועד לאתר לפני התוקף; מיפוי המערכות והתצורות בארגון הוא בדיוק ההכנה הנדרשת. SIEM/SOC — הסימנים שאפיינו את האירוע — מערכת פנימית שפונה פתאום לאינטרנט, שימוש חריג באישורי גישה, הסלמת הרשאות — הם בדיוק האנומליות שניטור רציף מזהה בזמן אמת, לפני שהן הופכות לפריצה מלאה.
האירוע הסתיים הפעם בדיווח אחראי ובתיקון מהיר. בפעם הבאה, מי שיפעיל את המודל לא יטרח לדווח.
למקור הידיעה ולקריאה נוספת לחצו כאן