בינה מלאכותית 29 באפריל 2026

בעזרת AI: וויז מצאה חולשה קריטית בגיטהאב בפחות מ-48 שעות

שיתוף:
בעזרת AI: וויז מצאה חולשה קריטית בגיטהאב בפחות מ-48 שעות

חברת הסייבר וויז חשפה פרצת אבטחה חמורה בגיטהאב, שאותרה תוך ימים ספורים בעזרת כלי AI. הגילוי מדגים את הפוטנציאל המסוכן של בינה מלאכותית בידי תוקפים ומסמן עידן חדש בלוחמת סייבר.

האזהרות מפני שימוש בבינה מלאכותית (AI) ככלי נשק בידי האקרים קיבלו השבוע אישוש מדאיג במיוחד. חברת אבטחת הסייבר הישראלית וויז (Wiz) הודיעה כי חשפה את אחת מפרצות האבטחה החמורות ביותר שנראו בפלטפורמת הקוד הפופולרית גיטהאב (GitHub). גולת הכותרת של הגילוי אינה רק חומרת הפרצה, אלא המהירות שבה היא נמצאה: פחות מיומיים, וזאת בעזרת כלי בינה מלאכותית ייעודי לכתיבת קוד.

המירוץ לניצול הבינה המלאכותית

צוות המחקר של וויז החליט לבחון את היכולות של מודלי שפה גדולים (LLMs) במשימה שנחשבה עד לאחרונה נחלתם של מומחי סייבר אנושיים בלבד: ציד חולשות (Vulnerability Hunting). לצורך הניסוי, השתמשו החוקרים בכלי קלוד קוד (Claude Code), מודל AI של חברת אנת'רופיק (Anthropic) המתמחה בסיוע למפתחים. הצוות הזין למודל מקטעי קוד מתוך שירות ה-CI/CD של גיטהאב, גיטהאב אקשנס (GitHub Actions), וביקש ממנו לנתח את הלוגיקה ולחפש כשלים פוטנציאליים.

התוצאות היו מהירות ומטרידות. הבינה המלאכותית הצליחה לזהות שרשרת של טעויות לוגיות ופרצות קטנות בקוד, שכאשר מחברים אותן יחד, יוצרות נתיב תקיפה קריטי. מה שהיה עשוי לקחת לחוקר אנושי שבועות או אפילו חודשים של ניתוח קוד מעמיק, ארך למודל ה-AI פחות מ-48 שעות.

החולשה: שרשרת טעויות שהובילה לאסון פוטנציאלי

הפרצה שהתגלתה, אשר זכתה לכינוי פנימי בחברה, אפשרה לתוקף פוטנציאלי לבצע הרצת קוד מרחוק (Remote Code Execution - RCE) על התשתית של גיטהאב אקשנס. במילים פשוטות, האקר היה יכול להשתלט על שרתי גיטהאב ולהריץ פקודות זדוניות. ההשלכות של יכולת כזו הן קטסטרופליות: החל מהזרקת קוד זדוני למאגרי קוד (Repositories) של אלפי חברות ופרויקטי קוד פתוח, דרך גניבת סודות מסחריים וסיסמאות, וכלה בשיבוש מלא של תהליכי פיתוח תוכנה ברחבי העולם.

התקיפה התבססה על ניצול האופן שבו גיטהאב אקשנס מריץ קוד בסביבות מבודדות (Runners). החולשה אפשרה "לברוח" מאותה סביבה מבודדת ולהשיג גישה למערכות רגישות יותר בתשתית של גיטהאב. המהירות שבה המודל זיהה את הנתיב המורכב הזה מדגישה את יכולתה של הבינה המלאכותית "לחשוב" כמו תוקף מתוחכם ולזהות דפוסים שבני אדם עלולים לפספס.

קריאת השכמה לתעשיית הסייבר

וויז פעלה באחריות, דיווחה על הממצאים באופן מיידי לצוות האבטחה של גיטהאב (שנמצאת בבעלות מיקרוסופט), והפרצה תוקנה במהירות לפני שנוצלה לרעה. עם זאת, הגילוי מהווה קריאת השכמה ברורה לתעשייה כולה. "אם אנחנו, כחוקרים אתיים, הצלחנו לעשות זאת כל כך מהר, אין ספק שגם גורמים עוינים עם משאבים דומים יכולים לעשות זאת, ואולי כבר עושים זאת", נמסר בהודעת החברה.

המקרה מוכיח כי המירוץ בין תוקפים למגנים בעידן ה-AI כבר החל. ארגונים לא יכולים להסתפק עוד בבדיקות קוד ידניות. הם חייבים לאמץ כלי הגנה מבוססי AI שיכולים לסרוק קוד באותה מהירות ויעילות שבהן כלי תקיפה מבוססי AI מאתרים חולשות. עידן חדש של לוחמת סייבר, מהיר ואוטומטי מאי פעם, כבר כאן.

מקורות וסימוכין נוספים

רוצים לקבל עדכוני AI וטכנולוגיה בזמן אמת?

הצטרפו לערוץ הטלגרם הרשמי של TrendingTech Daily למבזקים חיים, מחקרים מעמיקים וכלים חדשים ישירות לנייד.

הצטרפו לערוץ בטלגרם
פתרונות טכנולוגיים

אוטומציה ופיתוח סוכני AI מתקדמים

בניית סוכנים אוטונומיים ואינטגרציות דאטה מותאמות אישית לעסקים עם Automation by Meir.

למידע נוסף על פתרונות אוטומציה ←
הייטק בפקקים — עתיד הבינה המלאכותית בישראל ובעולם
הייטק בפקקים עם אורי טוביאס · 48 דקות