אבטחה · 19 בספטמבר 2026
התפרסם גם ב Português (Brasil), English, 한국어, 中文, Français, Türkçe, हिन्दी, Bahasa Indonesia, ไทย, Deutsch, Español, Nederlands, Norsk, Polski, Русский, Svenska
דיווח על פריצת נתונים באמצעות סוכן בינה מלאכותית בספרד
רשות הגנת הנתונים הספרדית קיבלה הודעה על פריצת נתונים אישיים שבוצעה לכאורה באמצעות סוכן בינה מלאכותית המבוסס על מודל שפה ידוע. האירוע, שדווח ב-14 בספטמבר, מעלה שאלות לגבי היכולת של מערכות הגנה לזהות ולעצור התקפות המתרחשות במהירות מכונה.
על פי הפרטים שנמסרו על ידי הארגון שנפגע, סוכן הבינה המלאכותית חיפש נקודות תורפה, ביצע כניסה למערכת, המשיך בבדיקות, שינה נתונים אישיים וקיבל גישה לחשבוניות. עם זאת, המידע מבוסס על הודעת הדיווח וטרם אומת באופן סופי. לא הוכחה חשיפה או הוצאה של נתונים מהמערכת, ועדיין לא זוהתה נקודת התורפה, פרטי ההזדהות או ההגדרה שאפשרו את הגישה.
השימוש במודל שפה אינו מעיד על כך שהמודל עצמו או התשתית של יצרכנו נפרצו. הנושא המרכזי במקרה זה הוא הזמן שחולף בין פעולת התקיפה לפעולה הבאה. בעוד שתוקף אנושי עשוי להשתמש בצ'אטבוט לקבלת הצעות ולהחליט באופן אישי על הצעד הבא, סוכן המוגדר עם הכלים המתאימים יכול לבצע פעולה, לבחון את התוצאה ולהתאים את השלב הבא באופן עצמאי במסגרת ההוראות שקיבל.
יכולת זו של שרשור מהיר של שלבי סיור, שימוש בפרטי הזדהות ובדיקת הרשאות עלולה לצמצם את הזמן הזמין לזיהוי ולבלימת החדירה. מדריך ספרדי של CCN-CERT מציין כי פעולות שבעבר ידעו לבצע, יש לבצע כעת במהירות של מכונה, ומדגיש את הצורך להתאים את תהליכי ההגנה למודל של אוטומציה התקפית.
מבחינה רגולטורית, נטען כי תקנות ה-GDPR אינן דורשות קטגוריה חדשה של התקפות בינה מלאכותית. סעיפים 24 ו-32 מחייבים כבר כעת את בעלי הנתונים לנקוט באמצעים טכניים וארגוניים הולמים בהתאם לסיכון ולמצב הטכנולוגי העדכני. סעיף 32 עוסק בסודיות, שלמות, זמינות וחסינות של מערכות, כולל בדיקה סדירה של יעילות האמצעים.
הדיווח הספרדי אינו מחייב בדיקה מחדש של כל הערכות ההשפעה על הגנת הנתונים, אך הוא מהווה עילה לבחון מחדש הערכות הנוגעות לעיבודים החשופים ביותר. הבדיקה צריכה לוודא אם ההערכות עדיין מתארות באופן ריאלי את ההרשאות הזמינות, הנתיבים לנתונים והאפשרות לגלות גישה בלתי מורשית בזמן אמת.