חזרה לכל המאמרים
    מעקף הבטיחות של CrowdStrike: הנזק מסתתר בין הבקשות
    AI SecurityLLM SafetySafety ClassifiersCapability LaunderingMonitoring

    מעקף הבטיחות של CrowdStrike: הנזק מסתתר בין הבקשות

    Y

    Yoni Fraimorice

    שיתוף:

    מסווג בטיחות יכול לקבל החלטה נכונה בכל פרומפט, ועדיין לא לעצור את התוצאה הסופית.

    זו התוצאה החשובה במחקר החדש של מעבדת Cyber Superintelligence של CrowdStrike. המעבדה אומרת שבדקה כ-515 שיטות למעקף ישיר נגד מסווג מוביל שכבר פועל לציבור. שיעור המעקף הישיר שדווח היה 0%.

    אחר כך החוקרים שינו את צורת המשימה.

    במקום לבקש תוצאה מזיקה אחת וברורה, הם פיצלו מטרה התקפית לבקשות קטנות שהיו תמימות כל אחת בפני עצמה. מודל חזית שמוגן במסווג ענה לבקשות. מודל קטן יותר, ללא אותו מסווג, חיבר את החלקים.

    לפי הבדיקות של CrowdStrike עצמה, התהליך יצר קוד הוכחת היתכנות עובד ב-9 מתוך 10 קטגוריות אבטחה התקפית שהתאימו ל-MITRE ATT&CK. המאמר הזה מסביר את התוצאות ש-CrowdStrike פרסמה; לא שחזרתי באופן עצמאי את הניסויים ההתקפיים שלה.

    לפרק, למסגר באופן תמים, להרכיב מחדש

    CrowdStrike מתארת שלושה שלבים:

    1. פירוק של מטרה התקפית לתת-משימות טכניות צרות.
    2. מסגור תמים של כל תת-משימה כעבודת תוכנה רגילה, כמו פיתוח משחק, הנדסת זיהוי או משימה דו-שימושית אחרת.
    3. הרכבה מחדש של התשובות בעזרת מודל נפרד שאינו מוגן באותו מסווג.

    הנקודה החשובה היא שהבקשה הבודדת לא רק מסתירה כוונה רעה בניסוח מוזר. היא יכולה להיות סבירה באמת כשהיא עומדת לבד.

    בקשה לחתימת API יכולה להיות בטוחה. בקשה להקצאת זיכרון יכולה להיות בטוחה. גם בקשה לפונקציה קטנה שמעתיקה נתונים יכולה להיות בטוחה. הסכנה מופיעה רק כשמערכת אחרת מכירה את המטרה המלאה ומחברת את התשובות.

    CrowdStrike מדווחת שבדוגמה הראשונה שלה נעשה שימוש בשלוש בקשות תמימות כדי לקבל את הרכיבים הדרושים להזרקת תהליך ב-Windows. לאחר מכן מודל קטן יותר הרכיב תוכנית C בת 221 שורות שאפשר לקמפל. המסווג לא אישר בקשה להזרקת תהליך. הוא אישר חלקים נפרדים, והשימוש המשולב בהם הוסתר ממנו.

    הקטגוריה היחידה שנבדקה ועמדה בפני התהליך הייתה התחמקות מ-EDR באמצעות נטרול מנגנוני ניטור בזמן ריצה. CrowdStrike אומרת שהמסווג זיהה את הרעיון הבסיסי גם כשהפרומפטים נמנעו ממונחי אבטחה.

    זו ראיה חשובה לכך שמסווגים עדיין מועילים. התוצאה אינה ״מסננים חסרי ערך״. היא: מסנן חזק לכל בקשה אינו גבול מערכת מלא.

    למה סינון לכל בקשה לא יכול לראות את הנזק

    מסווג בקשות מקבל בדרך כלל פרומפט, אולי חלק מהקשר השיחה, ומדיניות. הוא מחזיר החלטה לגבי אותה החלפה.

    אבל הרכיב שיוצר את התוצר הסופי יכול להימצא במקום אחר. הוא יכול להיות מודל מקומי במשקלים פתוחים, סקריפט של אפליקציה, מפעיל אנושי או ספק שני.

    המסווג אינו יכול לבדוק הקשר שמעולם לא קיבל. אם התוקף שומר את המטרה בתוך מתאם מקומי, הספק רואה חלקים טכניים אבל לא את התוכנית שנותנת להם משמעות.

    זו בעיית תצפית, לא רק בעיית זיהוי:

    מה המסווג רואהמה המתאם רואה
    בקשה טכנית מוגבלת אחתאת המטרה המלאה
    תשובה מותרת אחתאת כל התשובות שנאספו
    את החשבון או מפתח ה-API הנוכחיבקשות שמפוזרות בין מפתחות או ספקים
    מדיניות בטיחות מקומיתאת ההרכבה וההרצה הסופיות

    הקשחת המסווג יוצרת מחיר גבוה. אותם רכיבים משמשים לניהול מערכות לגיטימי, מחקר אבטחה, ניפוי שגיאות, כלי נגישות ומשחקים. חסימה של כל בקשה שעלולה להפוך לחלק אחד בתוכנית מזיקה תסיר חלק גדול מהיכולת הטכנית המועילה של המודל.

    ההקבלה ל-Capability Laundering של Microsoft

    CrowdStrike אומרת שהמחקר שלה נערך באופן עצמאי ופורסם כתגלית מקבילה. בספטמבר פרסמו חוקרי Microsoft את Divide, Consult, Conquer: Capability Laundering Through Aligned LLMs.

    המונח של Microsoft, הלבנת יכולת, מתאר מודל מקומי לא מיושר ששומר את המטרה המזיקה, מבקש ממודל חזק ומיושר חלקים ללא הקשר של המטרה, ומחבר את התשובות מקומית.

    המאמר מודד שיפור יכולת: מקרים שבהם מודל החזית הגולמי יכול לפתור משימה, הגרסה המיושרת מסרבת, והמתאם הקטן אינו מצליח לבד. עם Gemma-4-31B כמתאם, החוקרים מדווחים שעזרה מ-GPT-5.5 פתרה 8 מתוך 14 מועמדים ב-CyBench, ועזרה מ-Claude Opus 4.8 פתרה 7 מתוך 9. הם מדווחים גם על שיפור ב-BountyBench ובתרחישי CBRN היפותטיים.

    אלה תוצאות הבנצ׳מרק שעליהן Microsoft דיווחה, ולא ראיה שכל פירוק מצליח. התוצאות גם היו תלויות במתאם: מודלים מקומיים קטנים או שונים קיבלו הרבה פחות תועלת בחלק מהבדיקות.

    הלקח המשותף רחב יותר מטריק jailbreak חדש. יישור יכול להחזיק במשימה גלויה אחת ולהיכשל לאורך חלקים רבים שמותרים בנפרד.

    מה מפתחים צריכים להוסיף עכשיו

    אין בקרה אחת שסוגרת גבול שחוצה ספקים ומודלים מקומיים. אבל מפתחים יכולים להפוך פירוק כזה ליקר יותר וגלוי יותר בתוך המערכות שבשליטתם.

    לשמור תיעוד אבטחה ברמת הסשן

    תנו לכל אינטראקציה מזהה יציב של משתמש, דייר, סשן, משימת אב, מפתח API, מודל והרצת כלי. שמרו את הקישור גם לאורך ניסיונות חוזרים, איפוסי הקשר, סוכנים ועבודות בתור.

    אל תשמרו רק את הפרומפט האחרון ואת החלטת המסווג. תעדו מאפייני אבטחה כלליים כמו טכנולוגיית היעד, היכולת שהתבקשה, שפת הקוד, חולשה ששמה הוזכר, יעד חיצוני והאם התשובה יכולה להריץ או לשנות מערכת.

    הגבילו את הפגיעה בפרטיות: שמרו את מינימום הטקסט הדרוש, הגבילו גישה וקבעו זמן מחיקה ברור.

    לזהות דפוסים, לא מילים אסורות

    חפשו רצפים שמכסים יחד שרשרת רגישה: גילוי ואחריו גישה לפרטי הזדהות, רכיבי הזרקה ואחריהם הרצה מרחוק, או פרטי חולשה ואחריהם הרכבה של ניצול.

    התאמה אחת אינה מוכיחה כוונה זדונית. היא צריכה להוסיף חיכוך: לצמצם גישה לכלים, לדרוש בדיקה אנושית, להעביר הרצה לארגז חול קשיח יותר או לבקש מהמשתמש להגדיר מטרה לגיטימית ומוגבלת.

    להגביל את קצב צבירת היכולת

    הפעילו תקציבים לפי משתמש ודייר, לא רק לפי מפתח API. הגבילו התפרצויות של בקשות דו-שימושיות שקשורות זו לזו, החלפה מהירה של יעדים, ניסוחים חוזרים אחרי סירוב והרבה בקשות קטנות שמתכנסות ליכולת אחת.

    העדיפו בקרה מדורגת על חסימה קבועה: האטו את הרצף, צמצמו את פירוט הפלט, כבו כלים מסוכנים או דרשו אימות חזק יותר. בדקו את הספים מול עבודת אבטחה ופיתוח לגיטימית כדי לא לחסום חוקרים שעובדים כרגיל.

    להפריד בין תשובות להרצה

    אל תעבירו חלקים שנוצרו ישירות למהדרים, shells, כלי פריסה או פעולות של סוכנים. סרקו את התוצר המורכב, אכפו הרשאות מינימליות, השתמשו בסביבות מבודדות ודרשו אישור לפני הרצה רגישה.

    כאן יש למפתחי האפליקציה יתרון על מסווג מרוחק: האפליקציה עשויה לראות את התוצר הסופי ואת הפעולה שהוא עומד לבצע.

    יחידת הבטיחות צריכה להיות תהליך העבודה

    הממצא המועיל ביותר של CrowdStrike הוא שהמסווג כנראה ביצע את המשימה שהוגדרה לו. הוא דחה את ההתקפות הישירות שהמעבדה בדקה.

    הכשל הופיע בשכבה שמעליו, כשהתשובות המותרות הפכו ליכולת חדשה.

    מפתחים צריכים להשאיר מסווגים לכל בקשה. אבל הם צריכים להפסיק להתייחס להחלטה ירוקה אחת כהוכחה לכך שהסשן, ריצת הסוכן או הפלט המורכב בטוחים. החלטת האבטחה צריכה לעקוב אחרי תהליך העבודה מספיק זמן כדי לראות למה החלקים הופכים.

    מקורות

    צילום ראשי: Jigsaw puzzle 01 by Scouten, צילום של משתמש Wikimedia Commons בשם Scouten מ-13 במאי 2011. רישיון CC BY-SA 3.0. הוקטן מ-4288 x 2848 ל-1920 x 1275 פיקסלים ונדחס כ-JPEG; ללא עריכות נוספות. זהו צילום להמחשה של חלקים נפרדים שמקבלים משמעות בהרכבה. הוא אינו מציג את CrowdStrike, את Microsoft, מערכת AI או תקיפה שדווחה. אין בו הבעת תמיכה.

    שיתוף: