Jadepuffer: סוכן AI ביצע מתקפת כופרה לבד
חוקרי Sysdig מתעדים את מתקפת הכופרה האוטונומית הראשונה בעולם: סוכן AI בשם Jadepuffer ניהל את כל שלבי התקיפה לבד — מזיהוי החולשה ב-Langflow דרך גניבת הרשאות והצפנת מסד ייצור, עם יכולת תיקון שגיאות תוך 31 שניות. בן אדם עדיין בחר את הקורבן וסיפק את התשתיות, אבל הביצוע הטכני היה כולו מכונה. מומחים מזהירים: המחיר של תקיפות כאלה צולל כלפי מטה.

דמיינו שאתם ה-CTO של חברה, מתעוררים בבוקר ומגלים שמישהו פרץ לייצור שלכם, הצפין את כל ההגדרות של Nacos, והשאיר פתק כופר בביטקוין. עכשיו דמיינו ש"מישהו" הזה הוא בכלל לא בן אדם — אלא מודל שפה גדול שקיבל יעד ורץ איתו מקצה לקצה, בלי שאף האקר יגע במקלדת. זה בדיוק מה שקרה, וחוקרי Sysdig מתעדים את זה כמתקפת הכופרה האוטונומית הראשונה בעולם.
מה בעצם קרה כאן?
קבוצת תקיפה ש-Sysdig עוקבת אחריה בשם Jadepuffer הצליחה להוציא לפועל מתקפת כופרה מלאה — מזיהוי היעד, דרך איסוף מודיעין, גניבת הרשאות, תנועה רוחבית ברשת, הצפנה ועד כתיבת דרישת הכופר — כשהכל מנוהל על ידי סוכן AI אוטונומי. לא מדובר בכלי אוטומציה פשוט שמריץ סקריפטים; הסוכן הוכיח יכולת הסתגלות בזמן אמת, תיקון שגיאות וקבלת החלטות עצמאית.
במקרה אחד מתועד, הסוכן נתקל בשגיאת התחברות (Login), ניתח את הבעיה, שינה פרמטרים, וסיפק פתרון עובד תוך 31 שניות. אף בן אדם לא מקליד כל כך מהר.
שלב אחר שלב: שרשרת התקיפה
הפריצה החלה בניצול פרצה מוכרת — CVE-2025-3248, חולשת אימות קריטית בקוד של Langflow, תשתית קוד פתוח פופולרית לבניית אפליקציות AI וזרימות עבודה של סוכנים. הפרצה אפשרה הרצת קוד מרחוק ללא אימות, נכנסה לרשימת הפגיעויות הידועות של CISA כבר במאי, אבל עשרות מופעים חשופים עדיין לא עודכנו.
לאחר החדירה, הסוכן סרק את סביבת העבודה וחיפש סודות: מפתחות API לשירותי AI כמו OpenAI, Anthropic, DeepSeek ו-Google; פרטי גישה ל-AWS, Azure ו-Alibaba Cloud; מפתחות ארנקי קריפטו; קבצי קונפיגורציה; וסיסמאות מסדי נתונים. הוא שלף את מסד ה-PostgreSQL של Langflow, גילה שירות MinIO חשוף עם סיסמאות ברירת מחדל, וביסס נוכחות קבועה עם cron job שמתקשר לשרת הפיקוד כל 30 דקות.
משם הסוכן התקדם לשרת ייצור נפרד, חשוף לאינטרנט, עם מסד MySQL ופלטפורמת Alibaba Nacos. הוא ניצל חולשת אימות מ-2021 (CVE-2021-29441), השתמש במפתח JWT ברירת מחדל ש-Nacos שולחת מאז 2020, והחדיר חשבון מנהל בסיס הנתונים.
השלב הסופי: הצפנה. הסוכן הצפין 1,342 רשומות קונפיגורציה של Nacos באמצעות פונקציות ההצפנה המובנות של MySQL, מחק את הטבלאות המקוריות, והשאיר פתק כופר עם כתובת ביטקוין וכתובת Proton Mail ליצירת קשר.
לשלם לא יעזור
פרט חשוב ומעציב: לא היה לסוכן מפתח פענוח. המפתח נוצר אקראית, הודפס פעם אחת למסך, ואז נמחק — לא נשמר ולא נשלח לשום מקום. גם אם הקורבנות ישלמו, הם לא יקבלו את הנתונים שלהם בחזרה. יתרה מכך, הסוכן גם מחק סכמות שלמות ממסד הנתונים, מעבר להצפנה. הוא אפילו השאיר הערה בקוד בטענה שכבר העתיק את הנתונים למקום אחר, אבל ב-Sysdig לא מצאו לכך שום הוכחה.
מי בעצם מפעיל את הסוכן?
זה המקום לעצור לרגע. כי למרות הכותרות הדרמטיות על "מתקפה ללא מגע אנושי", בראיון ל-CyberScoop הבהיר מייקל קלארק, מנהל מחקר האיומים ב-Sysdig, שבן אדם עדיין היה מעורב — פשוט לא בביצוע הטכני. אדם בחר את הקורבן, סיפק את התשתיות (שרתי פיקוד ושליטה, שרת staging), והשיג מראש את ההרשאות למסד הנתונים דרך פריצה קודמת. מה שה-AI עשה זה לקחת את כל שרשרת התקיפה ולבצע אותה לבד, בקצב מכונה.
למעשה, ה-API keys ל-OpenAI, Anthropic ודיפ-סיק ש-Sysdig מצאו לא מעידים אילו מודלים הפעילו את הסוכן — הם פשוט חלק מהשלל שנגנב. ב-Sysdig לא הצליחו לזהות איזה מודל ספציפי ניהל את Jadepuffer.
הטכניקה לא חדשנית — הקצב כן
התקיפה הזו לא השתמשה בפגיעויות יום אפס או בטכניקות שלא הכרנו. היא שילבה חולשות ידועות, שירותים חשופים, סיסמאות ברירת מחדל ותיעוד ציבורי — אבל חיברה את הכל לשרשרת אוטומטית אחת. זו בדיוק הנקודה.
כפי שהסביר אנסאר סקר, מנהל אבטחת מידע ב-SOCRadar: "מה שהשתנה הוא שסוכן AI הצליח לחבר באופן אוטונומי מודיעין, ניצול, גילוי הרשאות, תנועה רוחבית והצפנה, תוך כדי הסתגלות לכשלים בזמן אמת. זה מוריד דרמטית את העלות התפעולית של קמפיינים של כופרה ומאפשר לתוקפים לבצע הרבה יותר מתקפות במקביל ממה שצוות אנושי יכול לנהל."
מה זה אומר עלינו?
יובל סיני, ראש מחלקת הגנה אקטיבית במערך הסייבר הלאומי, הסביר שהמשמעות המיידית עבור ארגונים היא שקצב הפעולה של התוקף עובר ל"מהירות מכונה". אם בעבר חלפו דקות או שעות בין שלבי תקיפה שונים, סוכן AI מסוגל לבצע את הכל ברצף, תוך צמצום דרמטי של חלון ההזדמנויות לזיהוי ותגובה.
ההמלצה שלו: לעבור מהסתמכות על מנגנוני זיהוי מבוססי חתימות לתפיסת Defense at Machine Speed — הגנה מבוססת התנהגות, ניטור רציף של זהויות והרשאות, הקשחת סביבות AI, צמצום שטח התקיפה וניהול מוקפד של Secrets.
בינתיים, הפתרון המיידי פחות זוהר: לתקן את Langflow, לא להשאיר שירותי AI חשופים באינטרנט, לאחסן סודות במנהל סיסמאות ייעודי, ולא לתת לחשבון מנהל של מסד נתונים להיות נגיש מהרשת. אותן המלצות שלעולם לא משתנות.
הכלכלה החדשה של הפשע
לפורבס יש תובנה מעניינת: המחיר של ביצוע תקיפה כזו צולל כלפי מטה. אם בעבר היית צריך צוות האקרים מיומן שמבצע קומץ תקיפות במקביל, עכשיו אפשר להריץ סוכנים במקביל — במחיר של inference. זה לא דורש כישורים טכניים גבוהים מהתוקף האנושי, רק תקציב.
אריך קרונ מ-KnowBe4 הגדיר את זה בפשטות: "בהתחשב בכמות הכסף שהסייבר-קריים מכניס כל שנה, זה היה רק עניין של זמן עד שתוקפים ירתמו את הטכנולוגיה העדכנית לתקיפות אוטונומיות אמיתיות. סוכנים שונים ממודלי שפה בכך שהם יעד-מכוונים וימצאו איך לבצע את המשימה עם הכלים שמספקים להם."
נכון לעכשיו, Jadepuffer לא תועד מכה בקורבנות נוספים. אבל כפי שקלארק מ-Sysdig ציין, בהתחשב בעלות הנמוכה של הפעלת סוכן, זה צפוי להשתנות.
עולם הסייבר נכנס לעידן חדש, וההגנה צריכה לעלות קומה.