חוקרי חברת הסייבר Salt Labs הצליחו להשתלט מרחוק על סביבת הענן של סוכן הבינה המלאכותית מאנוס, וכל מה שהיה צריך זה הודעת דואר אחת. לא קישור שנלחץ, לא סיסמה שנגנבה, ולא שום פעולה חשודה מצד המשתמש.
מאנוס הוא סוכן AI עצמאי שמבצע משימות מורכבות בשם המשתמש, ומתחבר לשירותים כמו Gmail, אחסון בענן ומאגרי קוד. בדיוק היכולת הזו, שהופכת אותו לשימושי, היא גם הבעיה.
החוקרים הסתירו הוראות זדוניות בתוך הודעת דואר רגילה שהגיעה לתיבה. כשהמשתמש ביקש מהסוכן לבדוק את ההודעות, פעולה שגרתית לחלוטין, מאנוס קרא את הקוד המוסתר וביצע אותו בעצמו. כך, בלי שום פעולה חריגה מצד המשתמש, קיבלו החוקרים גישה מלאה לסביבת הענן שבה הסוכן פועל.
בניסיון הראשון זה לא עבד. החוקרים ניסו הוראה זדונית ישירה, ומנגנוני ההגנה של מאנוס זיהו וחסמו אותה מיד. אבל אז הם שינו טקטיקה והסוו את הקוד בשיטת טשטוש לא שגרתית בשפת ג'אווה סקריפט. הסוכן ניסה לפענח את הקוד, ובתהליך הזה הפעיל אותו בפועל בלי לדעת.
כשהקוד רץ, החוקרים קיבלו שליטה מרחוק על המכונה, כולל אפשרות להריץ פקודות, ומצאו בתוכה פרטי גישה וטוקנים ל-Gmail ולשירותים נוספים שהמשתמש חיבר לסוכן. הממצא המדאיג ביותר הוא שמנגנון ההגנה של מאנוס כן זיהה בסוף את הפעילות הזדונית, אבל רק אחרי שהקוד כבר הופעל. בסוכן אוטונומי, שפועל בעצמו בלי אישור בכל שלב, התרעה מאוחרת כזו עלולה להיות חסרת ערך.
"אנחנו עדיין בתחילת הדרך בכל הקשור לשימוש בסוכני AI", אמר יניב בלמס, ראש תחום המחקר ב-Salt Security. "ארגונים עוד לומדים איך לעבוד איתם נכון, ובאותו זמן גם התוקפים לומדים איך לנצל אותם. מנגנוני הגנה הם שכבה חשובה, אבל הם לא מספיקים. ברגע שסוכן מקבל מידע מבחוץ וגם יכול לפעול בשירותים שמחוברים אליו, צריך להגן גם על הפעולות שהוא מבצע, לא רק על ההוראות שהוא מקבל".
Salt Labs דיווחה על החולשה ישירות למאנוס, אבל לדבריה לא קיבלה שום מענה. בסופו של דבר הדיווח הגיע דרך תוכנית הבאונטי של מטא, שבדיוק באותה תקופה שקלה לרכוש את מאנוס. מטא אישרה את החולשה וטיפלה בה, אבל העסקה בין החברות בסופו של דבר קרסה: מטא הודיעה בסוף 2025 על רכישת מאנוס בלמעלה מ-2 מיליארד דולר, אך סין חסמה את העסקה בבדיקת ביטחון לאומי, ומטא ניתקה את הקשר.
מאנוס נוסד בידי יזמים סינים ופועל מסינגפור. אחרי הדיווח של החוקרים, החולשה תוקנה, ובניסיונות חוזרים הם כבר לא הצליחו לשחזר את ההתקפה.
המקרה הזה לא הראשון מסוגו. ב-2025 נחשפה חולשה דומה בשם "אקוליק" בכלי הקופיילוט של מיקרוסופט 365, שאפשרה לתוקף לשלוף נתונים ארגוניים באמצעות הודעת דואר אחת מעוצבת במיוחד, גם כן בלי שום פעולה מצד המשתמש. מיקרוסופט תיקנה את הבעיה בצד השרת. גם חברת אנבידיה כבר מסמנת את אבטחת סוכני ה-AI כשוק הבא בתחום הסייבר, בדיוק בגלל סוגי התקפות כאלה שצפויות רק להתרבות ככל שארגונים ומשתמשים פרטיים יאמצו יותר ויותר סוכנים אוטונומיים לניהול המיילים, הקבצים והעבודה היומיומית שלהם.
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה