דו"ח ה-APT החצי שנתי מגלה כי בינה מלאכותית גנרטיבית כבר אינה כלי ניסיוני, אלא חלק בלתי נפרד ממבצעי הסייבר של מדינות

TrendAI, החטיבה העיסקית של מובילת אבטחת הסייבר טרנד מיקרו, פרסמה היום את דו"ח ה-APT’s למחצית הראשונה של 2026. הממצאים חושפים תמורה דרמטית בנוף האיומים: בינה מלאכותית הפסיקה להיות כלי עזר ניסיוני והפכה לרכיב ליבה המוטמע בכל שלבי שרשרת התקיפה, תוך ניצול תשתיות לגיטימיות ושירותי ענן לביצוע תקיפות אוטונומיות בקנה מידה רחב.
הדוח מציין כי במחצית הראשונה של 2026, שחקנים מדינתיים שילבו AI בשלבים רבים יותר של התקיפה מאי פעם. רוברט מקארדל, מנהל מחקר פשיעת סייבר ב-TrendAI , מסביר כי "הבינה המלאכותית חדלה להיות כלי עזר לתוקפים והפכה לחלק אינטגרלי מצוות התקיפה עצמו. אנו עדים לשחקנים מדינתיים המפקידים את שלבי האיסוף והתנועה הרוחבית בידי סוכני AI אוטונומיים ומשתמשים במודלים גנרטיביים כדי לפתח ולשפר נוזקות כפי שמפתחים משחררים גרסאות קוד. המשמעות עבור המגינים היא שעליהם להניח כי בצד השני של המתקפה לא עומד בהכרח אדם המקליד פקודות, אלא מערכת הפועלת באופן אוטונומי על פי תוכנית מוגדרת".
הדוח מנתח את פעילות ה-APT על פי ארבעה אזורים גיאופוליטיים מרכזיים:
- גורמי תקיפה המזוהים עם סין השתמשו בבינה מלאכותית גנרטיבית כדי לשפר מתקפות קיימות ולפתח נוזקות באופן איטרטיבי באמצעותVibe Coding . באחד המקרים, סוכן AI פעל באופן עצמאי וביצע איסוף מידע (Reconnaissance) ותנועה רוחבית (Lateral Movement) בתוך רשת היעד.
- קבוצות המזוהות עם רוסיה, פתחו את השנה בניצול חולשת Zero-Day ב-Microsoft Office והמשיכו למקד מתקפות נגד אוקראינה ושותפותיה, ובהן גופי ממשל, ביטחון וארגוני סיוע הפועלים באזורי הלחימה.
- גורמי תקיפה המזוהים עם קוריאה הצפונית (DPRK) שילבו כלי AI מסחריים במבצעיהם והחדירו קוד זדוני לחבילת תוכנה נפוצה, במטרה להגיע למפתחים במורד שרשרת האספקה.
- קבוצות איראניות ביצעו מתקפות ישירות נגד תשתיות תפעוליות (OT) החשופות לאינטרנט, ואף שיבשו מדי דלק באתרים בארצות הברית, תוך ניצול פגיעויות במערכות ניהול דלק מיושנות. בנוסף, קבוצת Earth Vetala החלה לשכור כלי תקיפה מפלטפורמות פשיעה, מה שמטשטש את היכולת לשייך את התקיפה למדינה מסוימת.
ממצאים מרכזיים
- AI משתלב בכל שלבי שרשרת התקיפה – גורמי תקיפה מדינתיים עושים שימוש גובר בבינה מלאכותית לפיתוח נוזקות, שיפור יכולות, ניצול חולשות ואוטומציה של שלבים שונים במהלך התקיפה.
- חולשות מנוצלות במהירות גבוהה – הן חולשות Zero-Day והן חולשות מוכרות מנוצלות בתוך זמן קצר, כאשר מתקפות על שרשרת האספקה ממשיכות לשמש נתיב חדירה מרכזי לארגונים.
- תשתיות קריטיות ממשיכות להיות יעד מרכזי – קמפיינים רבים התמקדו בתשתיות תפעוליות, בגופי ממשל, בארגוני ביטחון ובאיסוף נתוני מיקום באמצעות מידע מפרסום דיגיטלי.
- מודיעין פרסומי (ADINT)– תוקפים אוספים נתוני מיקום ומידע על מכשירים ממכרזי פרסום מקוונים, ללא צורך בהדבקת הקורבן בנוזקה.
- ניצול תשתיות לגיטימיות – תוקפים מסתירים יותר ויותר את תעבורת השליטה והבקרה (C2) בתוך שירותי ענן ופלטפורמות לגיטימיות, בעוד שמודל Malware-as-a-Service ממשיך לטשטש את היכולת לייחס מתקפות לגורם מסוים.
- המתיחות הגיאופוליטית ממשיכה להניע את מתקפות הסייבר– ההתפתחויות סביב אוקראינה, סין, קוריאה הצפונית ואיראן ממשיכות לעצב את פעילות קבוצות התקיפה המדינתיות וצפויות להמשיך להשפיע גם במהלך יתרת שנת 2026.
סייבר הפך לנושא עסקי ולא רק טכנולוגי. לדברי חוקרי TrendAI הדוח ממחיש כי מתקפות סייבר בחסות מדינות הופכות למהירות, מתוחכמות ומקושרות יותר לאירועים גיאופוליטיים. בינה מלאכותית מאיצה את כל שלבי התקיפה, פלטפורמות עסקיות אמינות מנוצלות כדי לחמוק מזיהוי, ותשתיות קריטיות, שרשראות אספקה וארגונים מסחריים ממשיכים להיות יעדים מרכזיים.
המלצות למגינים. הדוח מסכם כי האסטרטגיה של התוקפים נשענת על ניצול שירותים מוכרים כמו פלטפורמות ענן, בלוקצ'יין וכלי פיתוח כדי להסוות פעילות עוינת. "מגינים חייבים להניח שהיריב בצד השני עשוי להיות מערכת אוטונומית המוציאה לפועל תוכנית, ולאו דווקא אדם המקליד פקודות", אומר מקארדל.
TrendAI ממליצה לארגונים למקד את מאמצי ההגנה בניטור התנהגויות חשודות וניהול זהויות במקום להסתמך רק על חסימת שרתים זדוניים, לאבטח את שרשרת אספקת התוכנה כחלק משטח התקיפה, ולהסיר התקני OT מהאינטרנט הציבורי.
מסקנות הדוח היא כי אבטחת הסייבר אינה עוד סוגיה של מחלקת ה-IT בלבד, אלא מרכיב מרכזי בחוסן העסקי. הנהלות ודירקטוריונים נדרשים להבין כיצד אירועים פוליטיים בעולם מתורגמים לסיכונים תפעוליים, פיננסיים ותדמיתיים, ולהבטיח כי הארגון מסוגל לזהות, להגיב ולהתאושש ממתקפות מתקדמות יותר מאי פעם.
IT News פורטל המחשוב העסקי וההייטק של ישראל