הכספומט החדש של הפצחנים: ה־AI מתייקרת, וההאקרים נכנסים לתמונה
נקודות עיקריות.כלכליסט AI
- תופעת ה-LLM Jacking מתרחבת במהירות וגורמת לנזקים כספיים המוערכים במיליארד דולר בשנה עקב גניבת גישה למודלי בינה מלאכותית ארגוניים.
- תוקפי סייבר מנצלים פרצות בקוד ורשלנות של מפתחים כדי לגנוב מפתחות API, ולאחר מכן מוכרים את הגישה בשוק השחור בדארקנט במחירים מוזלים.
- הארגונים הנפגעים מתמודדים עם הפסדים ישירים של עשרות אלפי דולרים ביום, סכנת חשיפה של מידע רגיש והשבתה של מערכות הבינה המלאכותית בארגון.
- מומחי אבטחה ממליצים להשתמש במפתחות וירטואליים, לאחסן מפתחות בכספות מאובטחות במקום בקוד האפליקציה ולהגדיר תקרות צריכה למניעת נזק כלכלי בלתי מבוקר.
כלל ברזל כלכלי קובע כי ברגע שמחירו של מוצר מאמיר, יתפתחו סביבו שוק ותופעות בתגובה למחיר העולה, לגיטימיים ולא־לגיטימיים כאחד. בחודשים האחרונים היקף השימוש וההוצאות הארגוניות על שימוש מודלי AI האמירו משמעותית, וכלל הברזל הפגין את נוכחותו. מהצד הלגיטימי, ארגונים מעבירים משימות ממודלים מערביים יקרים למודלים סיניים זולים. מהצד הלא־לגיטימי, פושעי סייבר מתלבשים על גישה ארגונית למודלי שפה גדולים (LLMs), וחוטפים את השימוש לטובת מכירתו לגורמים אחרים.
מתקפה זו, שמכונה LLM Jacking, הופכת במהירות לאחת ממתקפות הסייבר המשמעותיות בשטח, כזו שיכולה לייצר לארגונים נזקים ישירים עצומים בתוך ימים ספורים בלבד, וכבר הביאה השנה להפסדים ארגוניים מצטברים שמוערכים במיליארד דולר.
"חטיפת LLM זו התופעה הכי חמה כיום בסייבר של AI", אמר לכלכליסט דימה טאטור, סגן נשיא להגנת סייבר ב־Commit. "ברגע שהתוקפים מקבלים גישה ישירה לארנק ה־AI של הארגון, ועד שהארגון מבין שמשהו בכלל קורה, אפשר להגיע לנזקים של מאות אלפי דולרים בתוך שבוע עד עשרה ימים".
חטיפת LLM אינה תופעה חדשה. היא זוהתה על ידי חוקרים כבר לפני כשנתיים, אבל בחודשים האחרונים, על רקע התרחבות השימוש ב־AI והעלויות המאמירות של שימוש ב־AI בארגונים, היקפה גדל משמעותית. "ההפסדים עומדים בממוצע על 50 עד 100 אלף דולר ליום לכל חברה שנפגעה", אמר טאטור. "בחקירות של אירועים שהייתי מעורב בהן, ראינו חשבונות שמגיעים בתוך עשרה ימים להפסדים של חצי מיליון דולר".
חטיפת חשבונות AI עסקיים מתאפשרת מפני שסוכני AI וממשקים ארגוניים לא עובדים מול ממשק צ'טבוט, אלא ישירות מול ה־API של המודל (ממשק חיבור ישיר למודל ה־AI). הסוכן מזדהה מול המודל באמצעות מפתח API, קוד ייחודי לארגון שמתפקד כסיסמת הזדהות.
בורסות של טוקנים בדארקנט
"הבעיה המהותית מתחילה בכך שאם ארגון לא מגדיר זאת במפורש, מפתח ה־API הזה פועל כחשבון פתוח לחלוטין ומאפשר שימוש ללא מגבלות", אמר טאטור. "בחטיפת LLM, התוקפים גונבים מפתחות API של ארגונים ומשיגים גישה ישירה לארנק ה־AI שלהם. איך זה קורה? מפתחים בונים אפליקציות וסוכני AI, אך לרוב הארגונים אין מספיק מודעות והמפתחים משאירים את המפתחות חשופים בקוד האפליקציה, התוקף מזהה את הפרצה, חודר לאפליקציה, מגיע לקובצי ההגדרות שלה, ומשם מושך את מפתח ה־API של המודל. במקרים אחרים, מפתחים פשוט מעלים עם הקוד, עם מפתח ה־API, למאגרי קוד ציבוריים כמו GitHub".
התוקפים לרוב לא משתמשים במפתחות ה־API הגנובים בעצמם, אלא מתפקדים כמתווכים לארגונים אחרים. "התוקפים מקימים מעין בורסות טוקנים (יחידות מדידה של היקף שימוש ב־AI) בדארקנט. הם מציגים נקודת קצה שהמשתמש פונה אליה, ומאחוריה יש להם מאות ואלפי מפתחות גנובים. הם לא אומרים לארגון 'קנה מאיתנו מפתח גנוב', אלא 'במקום לשלם 5 דולרים למיליון טוקנים ישירות לספק המודל, תפנה לשרת שלנו ותשלם רק דולר אחד'. זה מסחר בשירות שמאחורי הקלעים מתבסס כולו על מפתחות גנובים", אמר טאטור.
יש כמה סוגים של ארגונים שרוכשים מפתחות API גנובים. סוג אחד הוא שחקנים שמבקשים להשתמש ב־AI לפעילות לא־חוקית, כמו תכנון והוצאה לפועל של מתקפת סייבר. גורם כזה יבקש לטשטש את זהותו ככל האפשר, ולכן ירכוש במודע מפתח API גנוב וישתמש בו בעבודה מול המודל לצורך תכנון המתקפה.
אולם יש מקרים שבהם חברות לגיטימיות רוכשות מפתחות גנובים, מבלי להיות מודעות לכך. "בעולם הטוקנומיקס (כלכלת הטוקנים) יש שוק של ארביטראז' — חברות שקונות כמויות עצומות של טוקנים ומוכרות אותם בהנחה של עד 40%.
“ארגונים רבים פונים לחברות האלה בתמימות כדי לחסוך עלויות, אבל מאחורי הקלעים אותם ספקים משרשרים שירותים וקונים מצד שלישי, ובדרך משתלבים מפתחות גנובים. כך החברה פועלת בעסקה לגיטימית לחלוטין, מבלי לדעת שבשכבות שמאחורי הקלעים נמצאים מפתחות גנובים", אמר טאטור.
הפגיעה הכספית הישירה בארגונים שהמפתחות נגנבו מהם יכולה להיות משמעותית. "פנה אלינו לקוח שקיבל חשבון חודשי של כמעט 400 אלף דולר ולא הבין מאיפה זה הגיע", סיפר טאטור. "גילינו שהתוקף השאיר לעצמו דלת אחורית במערכת. כשהלקוח הבין לראשונה שנגנב מפתח, הוא רק הדביק מפתח חדש בקוד בלי לטפל בפרצה — והתוקף פשוט גנב גם את המפתח החדש. נכנסנו עם המפתח למודל, ניתחנו את הפרומפטים שרצו שם, הבנו מה נגנב, איתרנו את הנוזקה שהושתלה באפליקציה ונטרלנו אותה".
הפגיעה הכספית הישירה יכולה להיות משנית לנזקים העקיפים של חטיפת LLM. אחד הנזקים הוא השבתה של הגישה ארגונית ליכולות AI. "אם ארגון בעל מודעות מגדיר תקרת צריכה חודשית, נניח 300 אלף דולר, והתוקפים מעמיסים על החשבון, הצריכה מגיעה למקסימום. ברגע שהתקציב ננעל, המודל נחסם וכל האפליקציה הארגונית מושבתת", אמר טאטור.
חברות ה־AI לא נותנות מענה
השבתה של הגישה יכולה להיגרם גם במקרה שבו ארגון זיהה גניבת מפתח API, אך הגיב לא בצורה לא נכונה: "אם חברה מחליפה מיד את מפתח ה־APIבמודל, היא עלולה ליצור השבתה עצמית. המפתח הקודם היה מוטמע בעשרות סוכנים ואפליקציות, ואם מחליפים אותו במודל לפני שמעדכנים את כל המערכות מסביב — הכל קורס ומפסיק לתפקד".
סכנה נוספת היא חשיפה של מידע ארגוני. "ברגע שהתוקף השיג את מפתח ה־API, יש לו גישה ישירה לכל ההיסטוריה ולכל חלון הזיכרון של אותו ארגון", הסביר טאטור. "כל מה שהתנהל לפני כן עם המפתח הזה חשוף לתוקף — הן באופן ישיר והן באמצעות שאלות חדשות שהוא מפנה למודל, שיכולות להתבסס על המידע שנאגר בסשנים הקודמים. למשל, אפליקציה שמשרתת לקוחות ופועלת באמצעות סוכן AI. האפליקציה יכולה להעביר מידע ארגוני או מידע רפואי רגיש, תלוי בסוג הפעילות. ברגע שיש לתוקף את מפתח ה־API שהאפליקציה והסוכן השתמשו בו, הוא יכול לגשת איתו ישירות למודל, לראות את כל ההיסטוריה ולשאוב את כל המידע שעבר שם".
על מנת למנוע גניבת מפתחות API ממליץ טאטור לארגונים לעשות שימוש במפתחות וירטואליים, שמאפשרים ליצור הפרדה בין הסוכן למודל ולקבל נראות מלאה עם התרעה בזמן אמת על חריגות. במקרה של זיהוי מתקפת חטיפת LLM, ארגון צריך לבצע שלושה מהלכים.
טאטור: "ראשית, יש לחסום את המפתח הפרוץ ולהגביל מיידית את תקרת הצריכה. שנית, לבצע החלפה מוקשחת — להעביר את המפתח החדש לכספת מאובטחת ולא לשתול אותו שוב בקוד, כדי למנוע גנבה חוזרת. ושלישית, לתחקר את נתיב החדירה, ולפנות למפתחות המודלים כדי לדווח על הגנבה ולנסות לקבל זיכוי כספי".
עם זאת, ארגונים נתקלים בקושי לקבל מענה מחברות כמו OpenAI ואנתרופיק. "החברות שמפתחות מודלים לא ממש נותנות מידע, אין נראות מספקת. לכן, היכולת לנהל מולן את האירוע היא יחסית מוגבלת. זה בדרך כלל במיילים או עם איזשהו בוט".































