חוקרים אמריקאים פיתחו כלי להשתלטות על חשבונות WeChat בעזרת AI תוך שבוע
חברת אבטחת הסייבר האמריקאית Calif דיווחה כי מערכת AI שלה איתרה פרצה קריטית באפליקציית WeChat של Tencent, שאפשרה השתלטות מרחוק על חשבונות באמצעות שיחת קול שהקורבן כלל לא נדרש לענות לה. Tencent תיקנה את הבאג בסוף אוגוסט ומדגישה כי אין עדות לניצול בשטח, אך המקרה ממחיש כיצד כלי AI מקצרים דרמטית את זמן הפיתוח של כלי תקיפה מתוחכמים.
✦ נכתב אוטומטית על ידי AIמבוסס על מקורות גלויים · עבר בקרת איכות אוטומטית
חברת אבטחת הסייבר האמריקאית Calif הודיעה כי מערכת בינה מלאכותית שפיתחה זיהתה בחודש יולי פרצה קריטית באפליקציית ההודעות והתשלומים WeChat, שבבעלות ענקית הטכנולוגיה הסינית Tencent Holdings. לפי הדיווח ב-South China Morning Post, בתוך קצת יותר משבוע פיתחו החוקרים כלי תקיפה ניסיוני שכונה WeWorm, שהיה מסוגל להשתלט באופן מלא על חשבון WeChat של קורבן באמצעות שיחת קול פשוטה - מבלי שהקורבן נדרש לענות לשיחה בכלל.
Tencent תיקנה את הפרצה בסוף אוגוסט, לאחר ש-Calif עדכנה אותה בממצאים. דובר החברה אישר ביום רביעי כי הותקן תיקון בצד השרת שאינו דורש כל פעולה מצד המשתמשים, והדגיש כי אין עדות לכך שהפרצה נוצלה בפועל. Tencent הוסיפה כי היא "אסירת תודה לחוקרים על כך שהביאו את הנושא לידיעתה ועל שיתוף הפעולה".
AI מקצר את זמן פיתוח כלי התקיפה
לפי Calif, פיתוח תולעת מחשב (worm) ברמת המורכבות של WeWorm דרש חודשים של עבודה מצוותי הנדסה גדולים. החוקרים בחברה ציינו כי "הבינה המלאכותית כבר יכולה לבצע את רוב העבודה כאן" - כלומר, כלים מבוססי AI מקצרים באופן משמעותי את הזמן והמשאבים הנדרשים לאיתור פרצות מורכבות ולפיתוח קוד ניצול (exploit) עבורן. הממצא הזה, כך על פי הדיווח, עוררה דאגה בקרב כמה אנליסטים בתחום הסייבר.
חומת הפרצה נובעת בין היתר מכך שאפשרה השתלטות מרחוק על חשבון ללא כל אינטראקציה מצד המשתמש - לא נדרש אפילו מענה לשיחה. מדובר בכלי תקיפה שמכוון לאפליקציה המשמשת הן כשירות הודעות והן כערוץ תשלומים, כך שהשתלטות על חשבון עלולה לחשוף, ככל הנראה, גם היבטים פיננסיים של המשתמש - אם כי המקור אינו מפרט תרחיש כזה במפורש.
הכותרת שבה נלווה הדיווח המקורי מציינת כי הממצאים עוררו קריאות מחודשות לשיתוף פעולה סייברי בין ארצות הברית לסין. הצירוף הזה - כלי אבטחה אמריקאי שמזהה ומדווח פרצה בתשתית סינית מרכזית, ותיקון שמגיע בעקבות שיתוף פעולה בין הצדדים - מומחש כדוגמה לכך ששיתוף מידע חוצה גבולות, גם בין מדינות שיחסיהן בתחום הסייבר מתוחים באופן מוכר, עשוי להיות נחוץ יותר ככל שכלי AI מאיצים את קצב גילוי הפרצות ופיתוח הניצול שלהן.
חשוב להדגיש: מדובר בניצול ניסיוני (proof of concept) שפותח למטרות מחקר ותוקן בטרם דווח על שימוש לרעה בשטח. עם זאת, האירוע מצטרף לשורת אזהרות מהחודשים האחרונים על יכולתם של כלי AI אוטונומיים לבצע עצמאית חלקים נכבדים מתהליך גילוי הפרצות וכתיבת קוד התקיפה - תהליך שעד לאחרונה דרש מומחיות הנדסית ייעודית וזמן פיתוח ממושך.