חולשת אבטחה בסוכן מאנוס סולט סקיוריטי אוקטובר 2026
צילום: סולט סקיוריטי

מייל אחד, בלי קישור ובלי סיסמה: חוקרים השתלטו על סוכן ה-AI מאנוס

הוראות זדוניות שהוסתרו בהודעת דואר הופעלו כשהמשתמש ביקש מהסוכן לבדוק את התיבה, והעניקו לחוקרים שליטה בסביבת הענן שלו. החולשה תוקנה, אבל היא מדגימה את הסיכון בסוכנים שפועלים בשם המשתמש

בן פלמון |

שני אירועים הספיקו: הודעת דואר זדונית שהגיעה לתיבה, ומשתמש שביקש מ-Manus, סוכן ה-AI העצמאי, לבדוק את ההודעות. משם הדרך הייתה קצרה להשתלטות מרחוק על סביבת הענן שבה הסוכן פועל. חוקרי Salt Labs, זרוע המחקר של חברת הסייבר Salt Security, הדגימו את התקיפה בתנאי מעבדה, בלי קישור שנפתח ובלי סיסמה שנגנבה.

Manus הוא סוכן AI שמבצע בעצמו משימות מורכבות ומתחבר לשירותים כמו דואר אלקטרוני, אחסון בענן ומאגרי קוד. החיבורים האלה הם הערך של הסוכן וגם נקודת התורפה שלו: כשהוא קורא מידע מבחוץ ויכול גם לפעול בשירותים המחוברים, תוכן שהגיע מצד שלישי עלול להתפרש אצלו כהוראה.

זה פער שחוזר בכל סוכן: הוא נבנה כדי לפעול בשם המשתמש, ולכן מקבל גישה רחבה לדואר, לקבצים ולקוד, ותוקף שמצליח להשתלט עליו מקבל את אותן הרשאות. כדי להראות את זה פרסמו החוקרים סרטון הדגמה ופוסט מפורט על שלבי התקיפה. המשתמש בתרחיש לא נדרש לעשות דבר חריג, והבקשה הרגילה לבדוק הודעות הספיקה כדי להפעיל את הקוד.

בתקיפה מסוג הזרקת פרומפט עקיפה מסתירים הוראות בתוך תוכן חיצוני, למשל הודעת דואר, והמודל מתייחס אליהן כאל פקודות. החוקרים ניסו קודם הוראה ישירה, ומנגנוני ההגנה של Manus זיהו וחסמו אותה. אז הם הסוו את הקוד בשיטת טשטוש לא שגרתית בג'אווה סקריפט. הסוכן ניסה לפענח אותו, ובתהליך הפעיל אותו בפועל. כך קיבלו החוקרים שליטה מרחוק בסביבת הענן, בחיבור שמאפשר להפעיל פקודות על המכונה מרחוק, ומצאו בה פרטי גישה ל-Gmail ולשירותים נוספים שהמשתמש חיבר.

התרעה שמגיעה אחרי הפעולה

מנגנון ההגנה אכן זיהה את התקיפה, אבל בשלב מאוחר, אחרי שהקוד כבר רץ. בסוכן אוטונומי, שמבצע פעולות בעצמו, התרעה בשלב כזה עלולה להיות מאוחרת מדי. החולשה דווחה בהליך אחראי ותוקנה, ובניסיונות מאוחרים החוקרים כבר לא הצליחו לשחזר את התקיפה.

מהחברה שחשפה את הממצא נמסר שמנגנוני הגנה על ההוראות שהסוכן מקבל אינם מספיקים: כשסוכן קורא מידע מבחוץ ויכול גם לפעול במערכות מחוברות, צריך להגן גם על הפעולות שהוא מבצע. בפועל זה אומר הרשאות מינימליות לכל סוכן, אישור אנושי לפעולות רגישות, והפרדה בין הסביבה שבה הסוכן פועל לבין מידע ארגוני רגיש. בוול סטריט כבר מתמחרים את האיום הזה, וב-סוכני ה-AI מזניקים את מניות הסייבר נמצא רקע על המגמה.

המקרה אינו הראשון מסוגו. ב-2025 נחשפה חולשה בשם EchoLeak בקופיילוט של מיקרוסופט 365, שאפשרה לתוקף להוציא נתונים ארגוניים באמצעות הודעת דואר מעוצבת אחת, בלי פעולה של המשתמש. מיקרוסופט תיקנה אותה בצד השרת ולא דיווחה על ניצול שלה בפועל. גם אנבידיה כבר מסמנת את אבטחת הסוכנים כשוק הבא, וכתבנו על כך באנבידיה מסמנת את שוק הסייבר הבא ורוצה לאבטח את סוכני ה-AI.

Manus נוסד בידי יזמים סיניים ופועל מסינגפור. מטא הודיעה בסוף 2025 על רכישתו בלמעלה מ-2 מיליארד דולר, אבל סין חסמה את העסקה בבדיקת ביטחון לאומי, ומטא ניתקה בהמשך את הקשר איתו. סין עוצרת את מטא: רכישת Manus ב-2 מיליארד דולר נחסמה.

הממצאים מגיעים מחברה שמוכרת בעצמה פתרונות לאבטחת סוכנים. Salt Security מציעה פלטפורמה שממפה אילו סוכנים פועלים בארגון, לאילו כלים ומערכות הם מחוברים ואילו הרשאות יש להם, ועוקבת אחר הפעולות שלהם בזמן אמת. החברה גייסה מאז הקמתה יותר מ-280 מיליון דולר, ובין משקיעיה Sequoia Capital ו-CapitalG.

הוספת תגובה

תגובות לכתבה:

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה