מה למדנו ממיפוי איומי סייבר מבוססי AI?

בעוד ה-AI משנה את אופי ושיטות מתקפות הסייבר, עולה השאלה עד כמה יעילים הכלים והמתודולוגיות הקיימים בקהילת האבטחה.

דוח חדש של אנתרופיק מנסה לענות על שאלה זו. במסגרת המחקר, נבחנו 832 חשבונות שנחסמו עקב פעילות סייבר זדונית בין מרץ 2025 למרץ 2026, ומופו על מסגרת MITRE ATT&CK – בסיס נתונים ותיק של טקטיקות וטכניקות המשמשות תוקפי סייבר. חלק מהממצאים פורסמו בדוח חקירות פריצות הנתונים (DBIR) של Verizon לשנת 2026, וכאן אנו מציגים ניתוח מפורט יותר. 832 המקרים הללו הם תת-קבוצה מתוך סך החשבונות שנחסמו בתקופה זו, אך הם מייצגים את אלו שבהם היה מספיק מידע לביצוע הערכה יסודית של טכניקות התוקפים.

מהניתוח שלנו עלו שלוש מסקנות מרכזיות:

  1. שחקנים זדוניים משתמשים ב-AI באופן שהופך אותם למסוכנים יותר. באופן ספציפי, תוקפים מנצלים את ה-AI בשלבים המאוחרים והמורכבים יותר של פעולות הסייבר שלהם.
  2. מתקפות סייבר הופכות לאוטונומיות יותר. העובדה שניתן להשתמש ב-AI כדי לשרשר חלקים רבים מהמתקפה פירושה שהשיטות הישנות להבחנה בין תוקפים בסיכון גבוה לנמוך כבר אינן יעילות.
  3. מסגרת MITRE ATT&CK אינה מתארת באופן מלא את הכלים והפעילויות שהופכים תוקפים מבוססי AI למסוכנים כל כך.

להלן סיכום של כל אחת מהמסקנות הללו. ניתוח מורחב זמין בבלוג Frontier Red Team שלנו.

כיצד ה-AI הופך תוקפים למסוכנים יותר?

פעילויות ה-AI הנפוצות ביותר במאגר הנתונים שלנו קשורות להכנה למתקפת סייבר, כמו כתיבת תוכנות זדוניות (560 מתוך 832 החשבונות שנבחנו, שהם 67.3%, השתמשו ב-AI למטרה זו). מספר קטן יותר של תוקפים משתמשים ב-AI לפעילויות מורכבות יותר – למשל, 54 מתוך 832 התוקפים (6.5%) השתמשו ב-AI כדי לסייע ב"תנועה לרוחב" (lateral movement), הכוללת ניווט עמוק בתוך רשת שנפרצה.

מצאנו ראיות עקביות לכך שה-AI משמש להגברת רמת האיום של התוקפים. במחצית הראשונה של ניתוחנו, 33% מהתוקפים סווגו על ידי מערכת ניקוד הסיכונים שלנו כבעלי סיכון בינוני ומעלה. אך במחצית השנייה, הנתח קפץ ל-56% – עלייה של פי 1.7 בקירוב.

במהלך התקופה שנבדקה, השימוש ב-AI על ידי תוקפים עבר מטכניקות להשגת גישה ראשונית למערכת לפעילות המתבצעת לאחר שהם כבר נמצאים בתוך המערכת. לדוגמה, השימוש ב-AI לגילוי חשבונות – זיהוי חשבונות תקפים בסביבה שנפרצה – עלה ב-8.9%, בעוד שדיוג (פישינג) בסיוע AI – טכניקה נפוצה להשגת גישה למערכת – ירד ב-8.6%. זה מצביע על כך שתוקפים מיישמים יותר ויותר AI עמוק יותר במחזור חיי המתקפה.

טכניקות מסוג "פוסט-פריצה" אלו היו בעבר מוגבלות לתוקפים בעלי ידע טכני לביצוען. החקירה שלנו מראה שכעת ניתן לגרום ל-AI לבצע פעילויות אלו בשם תוקפים פחות מתוחכמים.

מדוע קשה יותר להעריך את רמת האיום של תוקף?

כיצד צוותי אבטחה מעריכים את רמת הסיכון של תוקף סייבר? באופן מסורתי, הם השתמשו במידע כמו מספר הטכניקות השונות שהם מפעילים והכלים או הממשקים שבהם הם משתמשים. אך הניתוח שלנו מצביע על כך שאותות אלו כבר אינם מציגים תמונה מדויקת של רמת הסיכון של תוקף נתון.

כעת, כשה-AI יכול לבצע משימות טכניות ביותר בשם תוקף, קיים קשר מועט בין מיומנותו של תוקף לבין מספר הטכניקות שבהן הוא משתמש: התוקפים הפחות מיומנים במאגר הנתונים שלנו השתמשו בממוצע בכ-16 טכניקות נפרדות, בעוד שהמיומנים ביותר השתמשו בכ-20. באופן דומה, הפלטפורמה הספציפית שבה נעשה שימוש – Claude Code, API או ממשק צ'אט – גם לא הראתה מתאם לרמת הסיכון של תוקף.

מה שכן לרוב עוזר להבחין בין תוקפים בסיכון גבוה הוא מיקום יישום ה-AI במחזור חיי המתקפה. לדוגמה, הם ממקדים את השימוש ב-AI בטכניקות תובעניות יותר מבחינה תפעולית – אלו הדורשות זמן ניכר, פיקוח או קבלת החלטות בזמן אמת – כמו גילוי חשבונות, תנועה לרוחב והעלאת הרשאות, במקום רק במשימות המאפשרות להם להשיג גישה ראשונית למערכת.

אך גם האות הזה כבר נשחק: כפי שנדון בסעיף הקודם, טכניקות תפעוליות אלו הן בדיוק הכיוון שאליו פונה האוכלוסייה הרחבה יותר, כאשר יותר תוקפים מסווגים בסיכון גבוה. המבדיל העמיד יותר הוא סוג הפיגומים שתוקפים בונים סביב המודל: תוקפים בסיכון גבוה מתכננים ארכיטקטורות המאפשרות למודלים לשרשר יחד שלבים נפרדים של מתקפת סייבר ולבצע אותם במינימום קלט אנושי.

מדוע מסגרות אבטחה חייבות להשתנות?

רבות מההתנהגויות המבחינות בין התוקפים בעלי הסיכון הגבוה ביותר – כמו השימוש ב-AI כדי לתאם שלבים בשרשרת המתקפה ברצף, לקבל החלטות בזמן אמת לגבי הצעד הבא ולבצע פעולות ללא התערבות אנושית – עדיין אינן כלולות כטכניקות תוקף במסגרת MITRE ATT&CK.

קחו לדוגמה את מבצע הריגול הסייברי בחסות מדינה ששיבשנו בנובמבר 2025. במקרה זה, תוקף זדוני עשה מניפולציה ב-Claude Code כדי לנסות לחדור למטרות ברחבי העולם, עם התערבות אנושית מינימלית. מיפויו מול מסגרת MITRE ATT&CK מראה שהתוקף השתמש ב-30 טכניקות על פני 13 טקטיקות, מה שהיה דומה לתוקפים רבים בסיכון בינוני במאגר הנתונים שלנו. ברור שהתמקדות במספר הטכניקות שבהן השתמש תוקף זה מפחיתה מחומרת מסוכנותו האמיתית (לשם השוואה, יישום מתודולוגיית ניקוד הסיכונים שלנו על מתקפה זו העניק לה את ציון הסיכון המרבי של 100).

באותה מתקפה, המודל פעל כסוכן אוטונומי: הוא ביצע פקודות, ניצל פרצות אבטחה, גנב אישורים וקיבל החלטות טקטיות, ודרש קלט אנושי רק ברגעים מכריעים בודדים. אין מזהה ATT&CK לסוג זה של תיאום סוכני – אך אלו בדיוק ההתנהגויות שאנו צופים לראות הרבה יותר ככל שסוכני AI יהפכו ליכולתיים יותר.

מבט קדימה

ממצאי ניתוח זה סייעו לעצב את מנגנוני ההגנה שאנו בונים במודלים שלנו. לדוגמה, פיתחנו ופרסנו מנגנוני הגנה סייבריים על המודלים היכולתיים ביותר שלנו כדי לזהות ולחסום חלק מהפעילויות שנחשפו כאן, כמו פיתוח תוכנות זדוניות או גניבת נתונים המונית. בהמשך לעבודתנו עם Verizon, אנו גם נמצאים בדיונים עם MITRE לגבי האופן שבו מסגרת ה-ATT&CK עשויה להתפתח כדי לכלול את ההתנהגויות מבוססות ה-AI שצפינו בהן.

מודלי חזית משנים במהירות את הכלים העומדים לרשותם הן של התוקפים והן של המגנים. אנו מחויבים לעזור למגנים להקדים את הטקטיקות המתפתחות הללו, ולשים את הכלים החזקים ביותר בידי המגנים ראשונים. נמשיך לשתף את מה שאנו למדים מProject Glasswing, ממאגרי נתונים כמו זה שאספנו כאן, ומפעילויות אבטחת הסייבר האחרות שלנו.

בפוסט בבלוג Red שלנו, אנו מציגים הדמיה אינטראקטיבית של הטכניקות שבהן משתמשים תוקפים, במטרה לסייע למגנים להישאר צעד אחד לפני איומי ה-AI.