דיגיטל וטק

חברת סייבר ישראלית חושפת: קוד ה-AI שיצר פרצה במוסד פיננסי גדול

חברת סיגניה הישראלית איתרה פרצה דרמטית באפליקציה של מוסד פיננסי המנהל מיליארדים, המאפשרת למשתמשים לקבל הרשאות לנתונים אישיים ופיננסיים של אחרים
פריצת אבטחה (צילום shutterstock)
חברת הסייבר הישראלית סיגניה (Sygnia) חשפה פרצת אבטחה משמעותית באפליקציה של מוסד פיננסי גדול המנהל נכסים בשווי מיליארדי דולרים. לפי החברה, מקור הכשל היה בקוד שנכתב ברובו באמצעות מודל הבינה המלאכותית קלוד, ויצר מנגנון שאפשר גישה בלתי מורשית למידע אישי ופיננסי רגיש.
האפליקציה נועדה להקל על לקוחות שהפסיקו את תהליך ההרשמה באמצע, ולאפשר להם לחזור לנקודה שבה עצרו מבלי להידרש ליצור שם משתמש וסיסמה חדשים. אולם, לפי ממצאי סיגניה, מנגנון האימות שנבנה חילק אסימוני גישה למשתמשים על סמך מזהה משתמש בלבד, מבלי לוודא שהמבקש הוא אכן בעל החשבון.
כתוצאה מהכשל, משתמשים בעלי הרשאות בסיסיות יכלו לקבל גישה למידע רגיש של לקוחות אחרים. בין היתר מדובר במספרי זיהוי אישיים, מידע על בקשות אשראי, פרטי התקשרות ואף נתונים הקשורים לשותפים פיננסיים.
אחד ההיבטים הבולטים בפרשה הוא מה שמכנים בסיגניה "פרדוקס ה-AI". בעוד שמודל שפה אחד סייע בכתיבת הקוד שהוביל לפרצה, חוקרי החברה השתמשו במודל בינה מלאכותית אחר כדי לנתח את הקוד ולאתר את הכשל בתוך דקות.
בסיגניה מזהירים כי המקרה ממחיש מציאות חדשה בעולם הסייבר. לטענת החברה, גם מי שאינו מומחה אבטחת מידע עשוי בעתיד לאתר חולשות מורכבות באמצעות כלי בינה מלאכותית, אם תהיה בידיו גישה לקוד המקור. בנוסף, הם מציינים כי קוד שנכתב באמצעות AI עשוי לעבור בדיקות תוכנה רגילות, אך עדיין להכיל כשלים לוגיים משמעותיים שקשה לזהות באמצעות כלי אבטחה מסורתיים.

בעקבות הממצאים הודיעה סיגניה על השקת מערך שירותי אבטחה ייעודי לטכנולוגיות בינה מלאכותית. השירותים החדשים כוללים הערכת חוסן למערכות AI, ביצוע מבדקי חדירה לאפליקציות המבוססות על בינה מלאכותית ובניית מסגרת ניהול ואבטחה שתסייע לארגונים להתמודד עם הסיכונים הגוברים הנלווים לאימוץ המהיר של הטכנולוגיה.
תגובות לכתבה(0):

נותרו 55 תווים

נותרו 1000 תווים

הוסף תגובה

תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה