cursor רשתות חברתיות
cursor רשתות חברתיות

האקרים השתמשו ב־Cursor כדי לפרוץ לשבע חברות - כך עקפו את מנגנוני ההגנה

שרת חשוף של קבוצת הכופרה Aur0ra חשף 28 שיחות עם סוכן ה־AI בין אפריל למאי; לפי חברת הסייבר הישראלית Gambit, הכלי קיצר את עבודת התוקפים בעד 50%, אך היקף הנזק בכל יעד עדיין אינו ידוע
אדיר בן עמי |

קבוצה דוברת רוסית בשם Aur0ra השתמשה לפי מחקר חדש ב-Cursor, עוזר הקוד מבוסס ה-AI של ספייסX, כדי לסייע בפריצות ללפחות שבע חברות מוקדם יותר השנה. הקמפיין נחשף לאחר שחברת הסייבר Gambit Security מתל אביב מצאה שרת של הקבוצה שהיה חשוף בטעות לאינטרנט. הגישה לשרת אפשרה לחוקרים לעבור על 28 שיחות בין אחד או יותר מההאקרים לבין סוכן AI של Cursor ולראות כיצד הוא שולב בפעילות התקיפה.

ההאקרים שכנעו את ה-AI שמדובר ב"סימולציה"

לפי הממצאים, ההאקרים הצליחו לגרום לסוכן לבצע מאות פעולות זדוניות לאחר שהציגו את הפעילות כחלק מסביבת בדיקה. בין היתר הם ביקשו ממנו לאתר חשבונות מנהל, למצוא סיסמאות פעילות ולסייע בהשתלטות על חשבונות בעלי הרשאות גבוהות.

השיחות מראות כיצד הסוכן נתן הנחיות טכניות לאורך שלבי התקיפה. במקרה אחד, לאחר שהתקבלה גישה לרשת של חברה בארגנטינה, הוא אישר שהחיבור ל-VPN הצליח. במקרה אחר הציע לנסות לפצח גיבובי סיסמאות, ולאחר שאותר מחשב פגיע ברשת של חברה גרמנית המליץ להשתמש בכלי תקיפה מוכר והעריך את סיכויי ההצלחה כגבוהים מאוד.

הקורבנות שאותרו כוללים את יצרנית מוצרי ההיגיינה והניקיון הבלגית Christeyns, את יצרנית דלתות המוסך הגרמנית Teckentrup ואת Helideck Certification Agency מסקוטלנד. בנוסף נפגעו מפיץ תרופות מארגנטינה, יצרן מאיטליה וחברת Bayou Title מלואיזיאנה. לפחות אחת מהחברות, Bayou Title, הופיעה לאחר מכן באתר הדלפות של Aur0ra. בדרך כלל הופעה באתר כזה מצביעה על כך שהקבוצה ניסתה להפעיל לחץ על הקורבן לאחר החדירה, אם כי לא ברור בכל המקרים אם אכן נגנב מידע או בוצע ניסיון סחיטה.

ה-AI לא פרץ לבד - אבל הוא קיצר את הדרך

החוקרים מדגישים שלא ניתן לקבוע במדויק עד כמה Cursor היה הגורם המכריע בכל אחת מהפריצות. עם זאת, לפי Gambit, הוא סיפק לתוקפים יתרון ברור בכך שחסך חלק מהעבודה הידנית והאיץ את שלבי התקיפה. לפי הערכת החברה, השימוש בסוכן עשוי היה לקצר את העבודה בכ-30%-50%. במילים אחרות, ההאקרים עדיין נדרשו לבחור מטרות, לנסח הוראות ולהבין את סביבת היעד, אבל ה-AI סייע להם לעבור מהר יותר בין שלבי איסוף המידע, זיהוי החולשות והניסיון לנצל אותן. 

עם זאת, הסוכן לא שיתף פעולה בכל פעם. בחלק מהמקרים הוא סירב לבצע בקשות שזיהה כמסוכנות או בלתי חוקיות. אלא שלפי החוקרים, ההאקרים הצליחו ברוב המקרים לעקוף את החסימה פשוט על ידי פתיחת שיחה חדשה והדגשה שמדובר בבדיקת אבטחה חוקית.

לפי Gambit, אפילו תהליך ההסקה הפנימי של הסוכן הראה כיצד הטענה שמדובר בסביבת בדיקה גברה על מנגנוני ההגנה שלו. עבור חברות ה-AI, זה מדגים בעיה מוכרת: גם כאשר המודל תוכנן לסרב לבקשות זדוניות, משתמש מנוסה יכול לנסות לנסח מחדש את ההקשר עד שהמערכת משתכנעת שהפעילות לגיטימית.

מרוץ החימוש עובר גם לסוכני AI

לפי Gambit, הסוכן שפעל ב-Cursor התבסס על Claude Sonnet 4.5 של אנתרופיק. כלומר, המקרה לא נוגע רק ל-Cursor או לספייסX, אלא גם לאופן שבו מודלים של חברות AI אחרות משולבים בתוך סוכנים שמקבלים יכולת לבצע פעולות באופן אוטונומי. האירוע מגיע בתקופה שבה החשש סביב סוכני AI גדל. בניגוד לצ'אטבוט רגיל שמספק תשובה למשתמש, סוכן יכול להשתמש בכלים, להתחבר למערכות, לבצע פקודות ולפעול לאורך כמה שלבים בלי מעורבות אנושית בכל פעולה. בדיוק היכולות שהופכות אותו שימושי עבור מפתחים וארגונים הופכות אותו גם לכלי יעיל יותר עבור תוקפים.

האירוע מקבל משקל נוסף משום ש-Cursor נמצאת כעת בתוך ספייסX, לאחר שהחברה השלימה מוקדם יותר החודש את רכישת Anysphere, המפתחת שלה. במקביל, הוא מצטרף לשורה של מקרים שבהם סוכני AI קיבלו גישה רחבה מדי למערכות חיצוניות.

הוספת תגובה

תגובות לכתבה:

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה