שי מגזימוף
עב EN

מתקפות סייבר הופכות למלחמות מחשוב

ראיתי את המטריקס בערך בגיל שתים עשרה וחשבתי הרבה אם זה אפשרי. מה שהפחיד אותי היה שהכל שם מתמטיקה, ובאותה שנה עצמה למדתי מתמטיקה בבית הספר, בזמן שהסרט עוד היה בקולנוע.

דיווחים על מתקפות שמפעילים סוכני AI מחזירים אותי לשאלה הזאת. היום קשה לי יותר לפטור את הסרט כדמיון.

מפעיל אחד יכול לכוון סוכנים רבים אל אותה מטרה במקביל, והמחשוב קובע כמה ניסיונות רצים בו זמנית וכמה זמן הם נמשכים.

סוכן סמית משכפל את עצמו שוב ושוב. מרכז נתונים יכול להריץ סוכנים רבים ושונים במקביל, כל אחד מחפש דרך אחרת לחדור לאותו יעד.

אדם אחד יכול להתחיל ניסיונות רבים, לתת להם לרוץ ולחזור לתוצאות. זה משנה את היקף העבודה שתוקף יכול להרשות לעצמו. הסוכנים יכולים לחקור מטרות, לבדוק מערכות חשופות, לכתוב כלים ולבדוק תוצאות לפני הניסיון הבא.

המדידות

במרץ 2026 פרסם המכון הבריטי לאבטחת בינה מלאכותית תוצאות ממתקפה מדומה בת 32 שלבים על רשת ארגונית. באותו תקציב של 10 מיליון טוקנים, GPT-4o (גרסת אוגוסט 2024) השלים בממוצע 1.7 שלבים ו-Claude Opus 4.6 השלים 9.8, והכפלת התקציב פי עשר שיפרה את הביצועים בעד 59 אחוז, ללא התייצבות בטווח שנבדק. הסביבה הייתה מבוקרת ואיש לא הגן עליה; דיווחי שטח מראים אוטונומיה הולכת וגדלה, בעוד שמתקפות מקצה לקצה עדיין שנויות במחלוקת.

אותו מודל התקדם יותר עם תקציב גדול יותר. העקומה מציגה את הכיוון ואת השיפור בנקודת הסיום, ולא מספר מוחלט של שלבים.

ניסיון של Opus 4.6 עם 100 מיליון טוקנים עלה כ־80 דולר עם שמירת הנחיות במטמון. מפעיל יכול להשקיע את התקציב במסלול ארוך אחד או בניסיונות עצמאיים רבים; מסלול ארוך יכול להתאושש מטעויות, בעוד שניסיונות מקבילים חוקרים יותר נתיבים בו זמנית. אי אפשר להמיר טוקנים ישירות למגה־ואט. צריכת החשמל תלויה באופן שבו המודל מופעל ובתשתית שמשרתת אותו.

AISI גם עוקב אחר אופק הזמן בסייבר: כמה זמן סוכן יכול להמשיך לפעול ברמת אמינות של 80 אחוז תחת מגבלת טוקנים קבועה. נכון לפברואר 2026, האופק הזה הוכפל בערך מדי 4.7 חודשים.

במאי דיווחה Google בסבירות גבוהה שגורם עברייני השתמש בבינה מלאכותית כדי לסייע בגילוי חולשת יום אפס ובהפיכתה לכלי תקיפה, והיא גם תיעדה נוזקה שהשתמשה במודל כדי לפרש את מצב המערכת וליצור פקודות באופן דינמי.

ב־1 ביולי דיווחה Sysdig על מה שהעריכה כמבצע הכופרה הראשון שתועד ובוצע מקצה לקצה בידי סוכן AI. הסוכן הסתגל לשגיאות, ביסס אחיזה מתמשכת במערכת, הגיע למסד נתונים בסביבת ייצור והשמיד נתונים. Sysdig לא ראתה מהיכן הגיעו פרטי ההתחברות לחשבון root של השרת הסופי, ולא הצליחה לאמת באופן עצמאי את טענת הסוכן כי הצליח להדליף נתונים. שישה ימים לאחר מכן, ה־NCSC הבריטי אמר שעדיין לא ראה מתקפה אוטונומית לחלוטין לאורך כל מחזור החדירה; מקרה Sysdig הוא ראיה חשובה, אך עדיין אין הסכמה שזה אכן היה המקרה הראשון.

בכל המקרים האלה, צירי החדירה נשארים מוכרים: תוכנה חשופה, עדכונים חסרים, פרטי גישה שניתנים לשימוש חוזר ושירותים פנימיים נגישים.

המערכת שסביב המודל

נתוני שימוש של ספק יכולים לחשוף פעילות שחוקרים מבחוץ אינם יכולים לראות. Anthropic ייחסה מבצע מספטמבר 2025 נגד כשלושים מטרות לקבוצה המזוהה עם ממשלת סין. היומנים שלה הראו שהמודל ביצע 80 עד 90 אחוז מהעבודה הטקטית בעוד שבני אדם בחרו את המטרות והתערבו בארבע עד שש החלטות מכריעות בכל מבצע. רק כמה חדירות הצליחו. הדוח הציבורי אינו מאפשר לגורמים מבחוץ לשחזר באופן עצמאי את הייחוס, את מידת האוטונומיה או את כלל המקרים.

המערכת שסביב המודל קובעת אילו כלים הוא יכול להפעיל, כמה עותקים שלו רצים במקביל ולכמה זמן, אילו תוצאות נבדקות ומה נשמר למפגש הבא. AISI שיפר תשתית סוכן אחת והגיע לאותה רמת הצלחה בסט הפיתוח של מבחן הסייבר בכשמינית מעלות הטוקנים.

המערכת שומרת מה הסוכן כבר גילה, מה הצליח ומה נכשל, את פרטי הגישה התקפים, את מבנה הרשת, את גרסאות התוכנה ואת תגובות היעד, כדי שכל ניסיון יתחיל במקום שבו הקודם נעצר. רשומה מיושנת או שגויה עושה את ההפך: היא שולחת ניסיונות מאוחרים יותר חזרה לנתיב שכבר נכשל.

תגובה משירות, פרטי גישה תקפים, הרשאה שהשתנתה או שאילתה מוצלחת למסד נתונים הם עובדה קריאה למכונה שהוא יכול לפעול לפיה; יומן עמום, כותרת מטעה, מלכודת דבש או פרטי גישה שפג תוקפם או שפועלים לסירוגין שולחים אותו לנתיב הלא נכון, וזיכרון שמור יכול לשמר את השגיאה בין מפגשים. אימות הוא חלק מיכולת התקיפה, לצד המודל ותשתית הסוכן.

מחקר שטרם עבר ביקורת עמיתים מיוני 2026 בנושא AgentCyberRange מצא שסוכנים המבוססים על מודלי חזית פספסו משטחי תקיפה נסתרים, הפעילו מלכודות דבש והשאירו אחריהם לוגים שהיו יכולים להתריע על פעילותם, לצד החולשות שמצאו. המחשוב מייצר יותר ראיות לשני הצדדים.

יותר מחשוב מאפשר יותר ניסיונות. התוקף עדיין צריך גישה למערכת ודרך להגיע למידע או לבצע את הפעולה הרצויה.

גישה

מה התוקף עדיין צריך שעוד שעה של מחשוב לא יכולה לספק? נתיב למערכת וזהות תקפה, הרשאות מספיקות לנוע בתוכה, ודרך להגיע למידע או להשפעה הפיזית הרצויה לפני שהגילוי משיג אותו.

הצפנה סימטרית של 128 סיביות שמומשה כהלכה נשארת מעבר להישג ידו של פיצוח בכוח גס במחשוב רגיל, ולכן הסוכנים מחפשים מסביבה: מפתחות גנובים, מחוללי מספרים אקראיים חלשים, חולשות בפרוטוקול ובערוצים צדדיים ומימושים פגומים. בקרות פיזיות כגון מודולי אבטחת חומרה, קישורים חד כיווניים ומנגנוני אישור יכולות לחייב את המבצע לעבור גבול שמחשוב לבדו אינו יכול לחצות.

סגמנטציה של הרשת מגבילה את הערך של דריסת רגל אחת; אימות עמיד בפני דיוג מגביל את המתקפה בסיסמה גנובה; טלמטריה טובה נותנת למגן תמונה שהתוקף נאלץ לשחזר מבחוץ. הגעה להשפעה תעשייתית מוסיפה עבודת הנדסה, פרוטוקולים קנייניים, מערכות בטיחות עם תזמון מדויק, ולעיתים קרובות גם מנגנון בטיחות המחייב אישור אנושי או פיזי.

סריקות מקבילות ובקשות ענן חריגות, כניסות כושלות, ותהליכים חדשים או שגיאות חוזרות בכלים, כל אלה עושים את החדירה רועשת יותר, ולכן אותו מחשוב שמשפר את החיפוש עשוי גם לקצר את הזמן עד שהמגן יבחין בו. במודלים שמופעלים כשירות ענן, הספק מוסיף חיכוך משלו: בדיקות זהות, הגבלת קצב, זיהוי שימוש לרעה וחסימת חשבונות. ובכל זאת, מודלים בעלי משקולות פתוחות ותשתית גנובה מצמצמים את הנראות הזאת, ומשאירים בידי התוקף את האחריות להפעיל ולהסתיר את המערכת.

המגן

גם המגן הוא מערכת מבצעית. בדיקה אנושית לבדה לא יכולה להתמודד עם אלפי ניסיונות מקבילים, ולכן ההגנה חייבת לחבר בזמן אמת בין הקוד והזהויות המורשים, המקומות שבהם הם פועלים (נקודות קצה, רשת, ענן) ומלאי הנכסים הארגוני, דרך תהליכים שפועלים במהירות מכונה.

ה־Cyber Shield, תוכנית האב של מרכז הסייבר הלאומי של בריטניה, מתארת את המודל הזה בקנה מידה לאומי: סוכנים מבוזרים שסורקים ומגלים חולשות ברמה הלאומית, משתפים ומתאמים התרעות, ומתקנים במהירות תחת סמכות בעלי המערכות. הסוכנים נעים מהר; זכות הווטו על שינויים בסביבת הייצור נשארת בידי בעלי המערכות.

מגינים עשויים להתחיל עם קוד מקור, רשימת נכסים, טלמטריה מנקודות קצה וממערכות זהות, והרשאה להפיץ תיקון לכלל המערכות. תוקפים צריכים לגלות את העובדות האלה מבחוץ.

אתגר הסייבר בבינה מלאכותית של DARPA מ־2025 העמיד מערכות אוטונומיות מול 54 מיליון שורות של תוכנה אמיתית. שבע המערכות שעלו לגמר מצאו 54 מתוך 63 חולשות שהוטמנו, תיקנו 43 וזיהו 18 חולשות אמיתיות שהמארגנים לא הטמינו. הצוותים הגישו תיקונים בתוך 45 דקות בממוצע והוציאו כ־152 דולר לכל משימה בתחרות.

כאשר בניסוי BountyBench נתנו לסוכנים מידע על החולשה במקום לבקש מהם למצוא אותה בעצמם, הסוכנים הטובים ביותר יצרו תיקונים שמערכת האימות אישרה בכ־90 אחוז מהמשימות. מגן שעובד בקוד שלו עצמו עשוי להתחיל בדיוק עם היתרון הזה.

היתרון תלוי בארגון. מגינים נהנים ממנו רק כשרשימת הנכסים, הטלמטריה, הגישה לקוד ותהליך התיקון שלהם מעודכנים.

שני תקציבים

שני התקציבים תלויים זה בזה. יותר מחשוב התקפי פירושו יותר ניסיונות שהמגן צריך לעבד; יותר מחשוב הגנתי מוצא וסוגר נתיבים מהר יותר, ומכריח את התוקף להשקיע יותר כדי למצוא נתיב שעדיין עובד. המגן אולי מתחיל עם נתונים טובים יותר, ועדיין הוא צריך מספיק מחשוב כדי להשתמש בהם במהירות של המתקפה.

התוקף יכול להשתמש בכל ניסיון שנכשל כדי לשפר את הבא: להשוות אסטרטגיות פרומפט, לשנות את הכלים או לכוונן את המודל לפי הכישלונות. חלק מהתקציב הולך ללמידה של מה שעובד.

גם פעולות הגנה דורשות בקרה, כי שלילת הרשאות, בידוד מקטע או עדכון בסביבת ייצור עלולים לעצור עבודה תקינה. הסוכנים צריכים חדר בקרה מאחוריהם.

ממשלות וארגונים גדולים יכולים להשתמש בחלק מהקיבולת שכבר ברשותם כדי לבדוק את המערכות שלהם ולתקן את מה שיימצא. אם המחשוב כבר ברשותנו, האם נוכל להפנות אותו מהר מספיק, עם הנתונים, ההרשאות והכלים שצוות ההגנה צריך בפועל? זה דורש הכנה מעבר לקניית השבבים.

כשהייתי בן שתים עשרה הנחתי שאם כל זה יתממש אי פעם, יהיה שם ניאו. במציאות הזאת אין ניאו, או לפחות עדיין לא, רק מפעילים עם תקציבים משני הצדדים. אני לא יודע אם ההגנה תקבל אי פעם משהו טוב יותר מעוד כוח מחשוב שמופנה לכיוון השני.



מקורות