האם אתם מאפשרים לכלי הבינה המלאכותית שלכם לכתוב ולהתקין קוד באופן עצמאי? כדאי שתחשבו שוב. מחקר חדש חושף כי כלי ה-AI הפופולריים ביותר, בהם קלוד של אנתרופיק וקודקס של OpenAI, עלולים להפוך לצינור להחדרת נוזקות ישירות לתוך המחשבים והרשתות הארגוניות שלכם. הסיכון החדש נובע מהדרך שבה הכלים הללו קוראים ומבצעים הוראות מתוך אתרי אינטרנט.
AI coding agents are installing software that nobody owns, and some of it is ending up inside corporate networks.
Researchers scanned 6,214 domains and found 120 websites with llms.txt files containing 227 commands pointing to unregistered packages or domains.
As a test, they… pic.twitter.com/Oo38U0qVed
— Pirat_Nation 🔴 (@Pirat_Nation) August 29, 2026
איך ה-AI מתקין קוד זדוני?
הבעיה מתחילה בקבצי טקסט מיוחדים בשם llms.txt, שנועדו לעזור לסוכני בינה מלאכותית לקרוא אתרי אינטרנט בקלות. חוקרים שסרקו מעל 6,000 דמיינים של חברות ענק וקבלני ביטחון מצאו כי רבים מהם מכילים הפניות לחבילות קוד או דמיינים שאינם רשומים כלל. כאשר ה-AI מנסה להתקין את התוכנה לפי התיעוד השגוי, הוא עלול להוריד קוד זדוני שהאקרים רשמו תחת אותם שמות נטושים.
כדי להוכיח את הסכנה, החוקרים רשמו בעצמם חלק מהשמות הנטושים הללו והקימו חבילות קוד תמימות שרק מדווחות על התקנתן. התוצאות היו מהירות ומבהילות: תוך פחות משעה, חברת ענק מרשימת הפורצ'ן 500 כבר יצרה קשר עם השרת שלהם בעקבות התקנה אוטומטית שביצע סוכן ה-AI שלה. תוך זמן קצר הצטרפו אליה עשרות חברות נוספות שנפלו באותו פח בדיוק.
🚨ALERT: If you use Claude, you could LOSE your crypto to malware without ever knowing you were hacked.
The campaigns targeting Claude users spread infostealers that silently grab passwords and browser data, putting exchange logins and hot wallets directly at risk.
One user got… pic.twitter.com/5OTIf64pdl
— Coin Bureau (@coinbureau) August 30, 2026
כיצד תוכלו להגן על הארגון?
כדי לפתור את פרצת האבטחה הזו, נדרשת פעולה כפולה. ראשית, חברות וארגונים חייבים לנקות את התיעוד באתרי האינטרנט שלהם ולוודא שאין בו קישורים לחבילות קוד לא קיימות או דמיינים נטושים. שנית, מפתחי ה-AI צריכים למנוע מהסוכנים להתייחס למסמכי טקסט כאל פקודות הרצה ישירות. עד שזה יקרה, מומלץ להגביל את הרשאות ה-AI ולא לאפשר לו להריץ פקודות מערכת באופן אוטומטי.
בסופו של דבר, הבינה המלאכותית מביאה איתה יעילות עצומה, אך גם סיכונים חדשים ומתוחכמים. שמירה על תיעוד נקי והגבלת סמכויות הביצוע של סוכני ה-AI הן הצעדים ההכרחיים ביותר שתוכלו לעשות כבר היום כדי להבטיח שהעוזר הדיגיטלי שלכם לא יהפוך בטעות לשער הכניסה של ההאקר הבא.
