
סכנה בחיפוש: האקרים מרעילים את התשובות של צ'אטGPT וגוגל
חוקרי סייבר ישראלים חשפו קמפיינים שמחדירים לרשת מספרי שירות לקוחות פיקטיביים, בתקווה שמנועי בינה מלאכותית יציגו אותם בתשובות למשתמשים; במחקר אותרו מתקפות נגד לקוחות של 374 מותגים, בהם בנקים וחברות תעופה; החוקרים דיווחו לגוגל ול-OpenAI, אך לדבריהם שתי החברות לא טיפלו בדיווחים במסגרת מנגנוני דיווח החולשות שלהן
לאורך השנים האחרונות התרגלנו לחשוד בקישור שמגיע במייל או במסרון, אבל מה קורה כשהמידע השגוי מגיע דווקא מ-צ'אטGPT או מגוגל? חוקרי הסייבר הישראלים דן לסקר, אריאל סימון ונאור חזיז חשפו קמפיינים שבהם תוקפים מנסים להשפיע על המידע שמנועי בינה מלאכותית אוספים מהרשת - כך שמספרי טלפון של מוקדי שירות פיקטיביים יופיעו בתשובות למשתמשים.
על פי המחקר, שפורסם בארצות הברית, קבוצות מפעילות באופן אוטומטי עמודים ופרסומים שנועדו להיכנס למקורות המידע שעליהם מסתמכים מנועי חיפוש וצ'אטבוטים כמו צ'אטGPT, ג'מיני ו-Google AI Overview. המטרה היא לגרום למערכת להציג מידע שנראה אמין, אך למעשה מפנה את המשתמש לגורם שאינו שייך לחברה שאותה חיפש.
התוקפים עושים בין היתר שימוש בטכניקות של אופטימיזציה למנועי בינה מלאכותית גנרטיבית, המכונה GEO, המקבילה במידה מסוימת לאופטימיזציה למנועי חיפוש. לפי החוקרים, בחלק מהמקרים משולבים במספרי הטלפון אימוג'ים ותווי Unicode מיוחדים, שמקשים על מערכות סינון לזהות את התוכן כבעייתי, בעוד שמנועי הבינה המלאכותית עדיין מסוגלים לפרש אותו.
כך, חיפוש תמים אחר ביטול טיסה, שינוי הזמנה או שעות פעילות של סניף עלול להוביל את המשתמש למספר טלפון שנראה רשמי. מי שמתקשר אליו מגיע למוקד שנחזה למוקד שירות לגיטימי ומציע לסייע בביצוע פעולות שגרתיות, אך גובה עבורן מחירים ועמלות גבוהים מהמחיר הרשמי.
החוקרים פיתחו מערכת שאיתרה עד כה מתקפות פעילות נגד 374 מותגים מוכרים. בין היעדים שנמצאו: חברות התעופה דלתא, לופטהנזה, יונייטד, אמירייטס וקטר איירווייז, פלטפורמות התיירות Airbnb ו-TripAdvisor, וכן הבנקים צ'ייס, סיטי וולס פארגו.
לפי המחקר, אלפי פרסומים זדוניים חדשים עולים מדי יום באתרים ממשלתיים, מוסדות אקדמיים ורשתות חברתיות. גם לאחר הסרתם, עותקים שמורים שלהם יכולים להמשיך להתקיים בשירותי ארכיון ולשמש מקור למנועי בינה מלאכותית. המשמעות היא שהסרה נקודתית של עמוד אחד אינה בהכרח מספיקה כדי להוציא את המידע מהמערכת.
השטח האפור של האחריות
אחת הטענות המרכזיות בדוח נוגעת לפער בין מערכי האבטחה של החברות לבין אופי המתקפה. במקרים כאלה, מערכות החברה עצמה אינן נפרצות. במקום זאת, התוקפים מנצלים מידע חיצוני ברשת ומנסים לגרום למנועי בינה מלאכותית לאמץ אותו כמקור אמין.
לדברי החוקרים, כאשר פנו לצוותי אבטחה בחלק מהחברות שנפגעו, הם נענו כי מאחר שהמערכות הפנימיות של החברות לא נפרצו, האירוע אינו נכלל באחריות צוותי האבטחה שלהן.
החוקרים דיווחו על הממצאים גם לגוגל ול-OpenAI. לדבריהם, גוגל השיבה כי דיווחים על מידע מטעה שנוצר באמצעות בינה מלאכותית מוגדרים "מחוץ לתחום" של תוכנית דיווח החולשות שלה. ב-OpenAI, לטענתם, הדיווח נסגר בנימוק שלא ניתן לשחזר את הממצאים באופן עקבי, מאחר שתשובות של מודלי שפה עשויות להשתנות בין חיפוש לחיפוש.
- הפרסומות בצ'אטGPT בדרך לארץ: עסקים ישראליים כבר יכולים לקנות מודעות
- אופן איי איי משיקה צ'אט ג'יפיטי לבני נוער
דן לסקר, חוקר חולשות סייבר ושותף במחקר, אמר: "אנשים למדו להיזהר מקישורים חשודים באימייל או במסרון, אבל כשמספר טלפון מוגש להם כעובדה ישירות מתוך מנוע בינה מלאכותית וחוזר על עצמו בכמה מקורות, הוא נתפס כאמין לחלוטין. החברות עצמן משקיעות מיליארדים בהגנה על השרתים שלהן מפני פריצות, אך התופעה הזו מוכיחה שזה כבר לא מספיק. כל עוד ענקיות הטכנולוגיה מסרבות להכיר בדיסאינפורמציה של בינה מלאכותית כחולשת אבטחה, הצרכנים נותרים חשופים".