רועי שמואל כל המאמרים לאתר

חוקרים ישראלים: מאות הרחבות לסוכני AI התגלו כנוזקות שגונבות סיסמאות

חוקרים ישראלים: מאות הרחבות לסוכני AI התגלו כנוזקות שגונבות סיסמאות

9.8.2026

חוקרי סטארטאפ הסייבר הישראלי Zenity הציגו בכנס Black Hat בלאס וגאס ממצא על פלטפורמת ה-Skills של Vercel, שדרכה מורידים הרחבות וחיבורים לסוכני AI מובילים כמו Claude Code, קודקס וקרסר. לפי המחקר, מאות סקילים פופולריים שם הם למעשה נוזקות. מיכאל ברגורי, CTO ומייסד שותף בחברה, מתאר אותן כ-info-stealers: הן אוספות את המפתחות והסיסמאות שנמצאים על המחשב ושולחות אותם לתוקף. לפי נתוני ההורדות של Vercel, הסקילים הזדוניים שנחשפו הורדו יותר מ-1.7 מיליון פעמים, בספירת הורדות כוללת ולא משתמשים ייחודיים.

מעניין לא פחות הוא איך הם עברו את הבדיקות. הדרך המקובלת היום לבדוק סקיל היא להעביר אותו דרך מודל שפה ולשאול אותו אם הוא בטוח. חלק מהסקילים הזדוניים עקפו את זה בטריק פשוט: הם הכילו הודעה שמצהירה בפני הסורק שהסקיל תקין ואושר על ידי מחלקת האבטחה, וזה עבד. טכניקה שנייה הסתירה את ההוראות האמיתיות בתוך לוגיקה חבויה, למשל בתוך דוגמאות קוד, כך שהסורק חשב שמדובר בהמחשה בלבד; בזמן השימוש בפועל הסקיל שכתב את עצמו וההוראות הזדוניות נכנסו לפעולה. ב-Zenity בנו בתגובה כלי שמחבר סקיל לסוכן בתוך סביבה סגורה ומבוקרת ובודק מה הוא באמת עושה, במקום לנסות לנחש מהקוד. Vercel טיפלה באירוע תוך 12 שעות מרגע הדיווח, וחשבון התוקף נחסם ב-Vercel וב-GitHub.

מה זה אומר לעסק שלך: ההרחבות האלה מיועדות למפתחים, אבל ההיגיון שנשבר כאן נוגע לכל עסק שמכניס AI לעבודה השוטפת. תוסף שמתקינים כדי לחסוך זמן רץ עם ההרשאות של מי שהתקין אותו, ו"יש חנות רשמית" זה לא אותו דבר כמו "מישהו בדק". שתי שאלות שוות את הדקה שהן לוקחות: אילו מפתחות, סיסמאות וגישות יושבים במקום שהכלי הזה נוגע בו, ואיך בכלל הייתם יודעים אם משהו נשלח החוצה. במערכת שנבנתה נכון לכל חיבור יש הרשאה מוגדרת ומצומצמת ותיעוד של פעולות, כך שגם כשמשהו משתבש אפשר לראות מה קרה ומתי, במקום לשמוע על זה מהתוקף.

מקור: Geektime

בונים מערכת, סוכן AI או אוטומציה לעסק? זה בדיוק מה שאני עושה.

דברו איתי