News (HE)

פרצת אבטחה ב-Google Vertex AI מאפשרת הסלמה של הרשאות באמצעות סוכני שירות

Google
Google - Charles-McClintock Wilson/shutterstock.com

חקירה שערכה חברת אבטחת הסייבר XM Cyber ​​חשפה קיומן של שתי נקודות תורפה משמעותיות בפלטפורמת הבינה המלאכותית של Google Vertex AI. הפגמים מאפשרים למשתמשים עם הרשאות מינימליות להסלים את ההרשאות שלהם, לגשת לפונקציות מערכת בעלות סמכות גבוהה בהרבה מזו שהוגדרה במקור. הבעיה המרכזית טמונה בהגדרות ברירת המחדל של הכלי, המעניקות סמכויות רחבות למה שמכונה “סוכני שירות”, חשבונות אוטומטיים הפועלים ברקע.

לטענת החוקרים, ניצול הפרצות הללו הופך גישה בסיכון נמוך, כמו זו של צופה פשוט, לוקטור פוטנציאלי להתקפות פנימיות מורכבות. בתגובה לחשיפה האחראית של הפגמים, גוגל דיווחה כי ההתנהגות הנצפית עולה בקנה אחד עם העיצוב המקורי של הפלטפורמה, עמדה שמעוררת ויכוח על האיזון בין פונקציונליות ואבטחה בשירותי AI המנוהלים בענן.

ההתראה מחזקת את הדאגה ההולכת וגוברת של מומחים לגבי האבטחה של סביבות בינה מלאכותית, שבהן מורכבות הפעולות הפנימיות יכולה להסוות סיכונים קריטיים. הגילוי מדגיש את הצורך בממשל אבטחה קפדני יותר מצד חברות המאמצות טכנולוגיות אלו, על מנת למנוע מתצורות ברירת מחדל להפוך לשערים לאיומים פנימיים או חיצוניים.

Google
גוגל – Realiia/ Shutterstock.com

המנגנון מאחורי ניצול פריבילגיות

הפגיעויות שזוהו על ידי XM Cyber ​​קשורות באופן מהותי לאופן שבו Google Cloud מנהל את הזהויות של “סוכני השירות” שלה. מדובר בחשבונות שירות מיוחדים, הנשלטים על ידי הפלטפורמה עצמה, הפועלים מטעם המשתמש לביצוע משימות אוטומטיות ושילוב תכונות שונות. כדי להבטיח ששירותי AI יפעלו בצורה חלקה וביעילות מרבית, Vertex AI מעניק לסוכנים הללו הרשאות רחבות מאוד ברמת הפרויקט. הפגם טמון ביכולת של תוקף, אפילו עם פרופיל גישה מוגבל כמו “Viewer”, לתפעל את המערכת כדי להשיג אסימוני אימות מסוכנים מועדפים אלה בתנאים מסוימים. ברגע שיש ברשותו אסימונים אלה, התוקף יכול לקבל ביעילות את זהות סוכן השירות ולבצע פעולות שיהיו הרבה מעבר להרשאות המקוריות שלו, כגון גישה לנתונים רגישים, שינוי תצורות או אינטראקציה עם שירותי Google Cloud אחרים, כל זה נראה כפעולה לגיטימית של הפלטפורמה.

התגובה הרשמית של Google Cloud

לאחר שקיבלה הודעה מ-XM Cyber, Google Cloud בדק את הדוח וסיווג את ההתנהגות כמכוונת ובהתאם לעיצוב של Vertex AI. החברה לא פרסמה הערות ציבוריות נוספות, תוך שהיא שומרת על עמדתה כי השירותים פועלים כמצופה.

[[MVG_PROTECTED_BLOCK_0]

גישה זו נותנת עדיפות לנוחות וזריזות, ומאפשרת למפתחים לאפשר ולהשתמש ביכולות AI מתקדמות באופן מיידי, ללא צורך בתצורות הרשאות מורכבות. סוכני שירות פועלים עם גישה רחבה כדי להבטיח ששילובים בין כלים שונים, כגון BigQuery ו-Cloud Storage, יפעלו בצורה חלקה.

עם זאת, מנתחי אבטחה מציינים כי פילוסופיית “אבטחה כברירת מחדל” זו יכולה להכפיף מודלים של ממשל תאגידי לארכיטקטורה של הספק. חברות לקוחות מאבדות נראות ושליטה פרטנית על רכיבים פנימיים מכריעים, תוך אמון עיוור באבטחה מיושם הספק, מה שעלול ליצור פערי הגנה משמעותיים.

השלכות על אבטחת החברה

התוצאה העיקרית של פגיעויות אלו היא העלייה בסיכון הקשור לאיומים פנימיים. עובד זדוני או חשבון שנפרץ עם מינימום הרשאות עלול לנצל את החולשה הזו כדי לנוע לרוחב בתוך סביבת הענן, לקבל גישה למידע רגיש או לחבל בפעולות קריטיות. התעסקות עם סוכני שירות מסוכנת במיוחד מכיוון שהיא בדרך כלל אינה מפעילה התראות אבטחה מסורתיות, אשר מכוילות לזיהוי פעילות חשודה מחשבונות משתמש אנושיים.

כלי ניטור אבטחה ארגוניים מוגדרים לעתים רחוקות לנטר את ההתנהגות של זהויות המנוהלות על ידי ספק, מה שגורם לשימוש לרעה בחשבונות אלה להיות מוסווה כפעולה שגרתית של הפלטפורמה. בסביבות AI, שלעתים קרובות מעבדות כמויות גדולות של נתונים רגישים, היעדר בידוד הולם וניטור ספציפי מגדיל באופן דרסטי את רדיוס ההשפעה של פשרה בסופו של דבר. פעילויות כגון שאילתות לא צפויות של מסד נתונים, גישה לא מורשית למאגרי אחסון ושינויים בתצורות תזמור עלולות להישאר מעיניהם.

היסטוריה של פגיעויות בפלטפורמה

זו לא הפעם הראשונה שארכיטקטורת האבטחה של Vertex AI נחקרת. בנובמבר 2024, חוקרים מפאלו אלטו נטוורקס חשפו נקודות תורפה אחרות באותה פלטפורמה שאפשרו גם הסלמה של הרשאות, אך באמצעות “עבודות מותאמות אישית” והסרת מודלים של למידת מכונה.

באותו זמן, גוגל הטמיעה תיקונים לבעיות שהודגשו, שכללו צינורות אימון מותאמים אישית וגישה לא נכונה למודלים של AI מכוונים. הישנותם של כשלים הקשורים לניהול הרשאות מעידה על דפוס מבני בתכנון של פלטפורמות AI מנוהלות, אשר, כברירת מחדל, נוטות להעניק הרשאות גבוהות לסוכנים פנימיים כדי לפשט את חווית המשתמש.

התאמה להנחיות OWASP

הסיכונים המודגשים ב-Vertex AI עומדים בהתאמה מלאה להנחיות האבטחה החדשות למערכות AI. בדצמבר 2025, קרן OWASP, אסמכתא עולמית באבטחת יישומים, פרסמה את “10 המובילים ליישומים סוכנים”, רשימה של הסיכונים העיקריים במערכות אוטונומיות.

קטגוריית ASI03, “זהות ופרווילגיה לרעה”, מתארת ​​בדיוק את התרחיש שנתקל בו, בו סוכני AI מקבלים גישה לכלים ומשאבים ללא הגבלות פרטניות הנחוצות לפעולה בטוחה. המסגרת משמשת מדריך חיוני לארגונים להעריך את הסיכונים הטמונים בפלטפורמות כמו Vertex AI וליישם הגנות מתאימות.

אמצעי הפחתה והמלצות אבטחה

מומחי אבטחת ענן ממליצים לחברות המשתמשות ב-Vertex AI לא לחכות לשינויים בפלטפורמה ולהטמיע בקרות מפצות באופן מיידי. הפעולה הראשונה צריכה להיות ביקורת יסודית של כל זהויות השירות הקשורות לעומסי עבודה של AI.

חיוני להתייחס לסוכני שירות כחשבונות בעלי זכויות יתר, תוך הפעלת ניטור ספציפי כדי לזהות דפוסי שימוש שעלולים להצביע על מניפולציה או שימוש לרעה. זה כולל הגדרת התראות על התנהגות חריגה החורגת מהפרופיל הצפוי של פעולה אוטומטית.

אמצעים חשובים נוספים כוללים צמצום היקף האימות בין רכיבי ענן שונים במידת האפשר והכנסת מחסומי אבטחה חזקים יותר כדי להגן על הנכסים הקריטיים ביותר. פילוח משאבים רגישים לפרויקטים נפרדים או לרשתות וירטואליות יכול להגביל את טווח ההגעה של התוקף.

סקירה תקופתית של הרשאות ברירת המחדל הניתנות על ידי הפלטפורמה היא נוהל היגיינת אבטחה חיוני. בעוד שפעולות אלו יכולות להגדיל את המורכבות התפעולית והעלויות, הן חיוניות להגבלת רדיוס הפיצוץ של אירוע ולהבטחת שליטה יעילה על זהויות בלתי נראות הפועלות בסביבה.

הדילמה של אחריות משותפת

האבולוציה המואצת של כלי בינה מלאכותית דורשת הסתגלות מתמדת באסטרטגיות הגנה. ספקים ולקוחות חולקים אחריות על אבטחת הרכיבים הפנימיים, ואמון עיוור בתצורות ברירת מחדל מצד ספקים מנוהלים חושף ארגונים לפערי אבטחה קריטיים בסביבות ענן מודרניות.

To Top