סוכן ה-AI של גוגל היה אמור להשתתף במבחן סייבר, אבל קיבל גישה לאינטרנט והצליח להיכנס למערכות של שלוש חברות אמיתיות שאותן חשב לחלק מהתרגיל. במקרה אחד הוא ניחש סיסמאות עד שהצליח להיכנס; בשני מקרים אחרים מצא פרטי גישה במאגר ציבורי. גוגל אומרת שבכל שלושת האירועים Gemini הפסיק את הפעילות. המקרה ממחיש בעיה חדשה בעידן סוכני ה-AI: מה קורה כשהמערכת כבר לא רק משיבה לשאלות, אלא מקבלת הרשאה לפעול.
עודכן: 19 בספטמבר 2026
5 דברים שצריך לדעת
- האירועים התרחשו במאי 2026 במהלך מבחן סייבר שערכה עבור גוגל חברת Irregular, שמתמחה בהערכות אבטחה של מערכות AI.
- Gemini הגיע לשלוש מערכות אמיתיות שאותן חשב, לפי גוגל, לחלק מתחום הבדיקה.
- במקרה אחד הוא ניחש סיסמאות עד שהשיג גישה למערכת מוגנת. בשני המקרים האחרים הוא מצא פרטי גישה במאגר ציבורי והשתמש בהם.
- גוגל אומרת שהסוכן עצר בכל שלושת המקרים לאחר החדירה, ושהחברות שנפגעו קיבלו הודעה.
- זה לא מקרה מבודד בתעשייה. Irregular אמרה שאותה בעיה השפיעה גם על בדיקות של Meta, Anthropic ו-OpenAI.
מבחן סייבר שהגיע למערכות אמיתיות
האירועים התרחשו במאי במהלך בדיקה של יכולות הסייבר של Gemini. חברת Irregular הפעילה את המודל במסגרת הערכת אבטחה, אבל במהלך הבדיקה הוא הצליח להגיע לאינטרנט ולמערכות שלא היו אמורות להיות חלק מהתרגיל.
הת'ר אדקינס, סגנית נשיא להנדסת אבטחה בגוגל, אמרה לרויטרס כי Gemini מצא מידע פומבי ברשת וניחש פרטי התחברות כדי להיכנס לשלושה אתרים שאותם חשב בטעות לחלק מתחום הבדיקה.
לפי Wall Street Journal, שדיווח ראשון על האירועים, באחד המקרים Gemini ניסה סיסמאות עד שהצליח להיכנס למערכת מוגנת. בשני המקרים האחרים הוא מצא פרטי גישה במאגר ציבורי, השתמש בהם והצליח להיכנס למערכות אמיתיות.
לפי רויטרס, זהו המקרה הידוע הראשון שבו מערכת AI של גוגל ביצעה באופן עצמאי חדירה כזו במהלך בדיקה.
גוגל: בכל שלושת המקרים הפעילות נעצרה
גוגל אומרת כי החברות שאליהן חדר Gemini קיבלו הודעה וכי החברה עבדה עם Irregular על שינויים בתהליך הבדיקות. אדקינס מסרה שהאירועים מדגישים את החשיבות של אימון מודלים חזקים לפעול בצורה אחראית.
לדבריה, בכל שלושת האירועים Gemini הפסיק את פעולת החדירה. נכון לעכשיו לא דווח על נזק שנגרם למערכות שנפגעו.
Irregular מסרה כי התקלה הייתה קשורה לאותה בעיה שהשפיעה גם על בדיקות שנערכו עבור מעבדות AI אחרות, וכי כל הגורמים הרלוונטיים קיבלו הודעה בסוף יולי. לדבריה, הבעיות הידועות בצד שלה תוקנו.
זה לא "AI שברח" – אבל גם לא אירוע שגרתי
האירוע מפתה לכותרות על AI ש"ברח מארגז החול", אבל זה אינו תיאור מדויק של מה שידוע כרגע.
Meta, שהתמודדה עם אירוע דומה הקשור לבדיקות של Irregular, אמרה באוגוסט כי המקרה שלה לא כלל בריחה מ-sandbox ולא היה מתקפת סייבר מתוחכמת. גם במקרה של Gemini אין ראיה לכך שהמודל החליט לעקוף בכוונה מגבלה שנועדה למנוע ממנו גישה לאינטרנט.
הבעיה הייתה אחרת: מערכת שקיבלה משימה התקפית בתחום הסייבר מצאה את עצמה עם גישה למערכות אמיתיות, והמשיכה לבצע את המשימה על יעד שלא היה אמור להיות חלק ממנה.
זו הבחנה חשובה. Gemini לא "החליט לתקוף חברות", אבל הוא כן הראה שמערכת אוטונומית יכולה לחבר בין חיפוש מידע פומבי, איתור פרטי גישה וניסיון כניסה למערכת – בלי שאדם יבצע כל שלב בנפרד.
למה סוכן AI שונה מצ'אטבוט
האירוע מדגים את ההבדל בין צ'אטבוט שמחזיר תשובה לבין סוכן AI שמקבל מטרה וכלים כדי להשיג אותה.
סוכן יכול, בהתאם להרשאות שניתנו לו, לפתוח אתרים, לחפש קבצים ומידע, להריץ קוד, להשתמש בכלי פיתוח, לנסות פרטי התחברות ולהחליט מה הצעד הבא. ככל שנותנים לו יותר גישה למחשב, לדפדפן ולמערכות ארגוניות, גדל גם המחיר האפשרי של טעות.
גוגל עצמה כתבה באוגוסט כי עולם הסייבר נכנס לעידן שבו סוכנים אוטונומיים יכולים לבצע מתקפות עבור תוקפים. לפי צוות ה-Red Team של החברה, סוכנים מצטיינים במיוחד בזיהוי מהיר של חולשות מוכרות כמו סיסמאות חלשות, פרטי גישה שנשארו חשופים והרשאות רחבות מדי.
שלוש חדירות, אבל בלי "פריצה מתוחכמת"
הדרך שבה Gemini נכנס למערכות חשובה להבנת הסיכון.
לפי הדיווחים, הוא לא גילה חולשת zero-day חדשה ולא פיתח כלי תקיפה יוצא דופן. במקרה אחד הוא הצליח באמצעות ניחוש סיסמאות; בשני האחרים באמצעות פרטי גישה שכבר היו חשופים במאגר ציבורי.
דווקא העובדה הזו הופכת את האירוע לרלוונטי לארגונים רבים. רוב מתקפות הסייבר אינן מתחילות בפריצה הוליוודית, אלא בחולשות שגרתיות: סיסמה חלשה, מפתח API שנשאר חשוף, חשבון עם הרשאות מיותרות או מידע שפורסם בטעות.
סוכן AI מסוגל לעבור על כמויות גדולות של מידע ולנסות לנצל חולשות כאלה בקצב שאדם בודד מתקשה להתחרות בו.
וזה כבר חלק מדפוס רחב יותר
Irregular אמרה לרויטרס כי אותה בעיה השפיעה גם על בדיקות של Meta, Anthropic ו-OpenAI. מקרים דומים שנחשפו בחודשים האחרונים הובילו לדיון רחב יותר על האופן שבו מעבדות AI בודקות מודלים שמקבלים גישה לאינטרנט ולמערכות מחשב.
במקרה של Anthropic, החברה חשפה השנה כמה תקריות שבהן מודלי Claude הגיעו למערכות חיצוניות במהלך בדיקות לאחר שקיבלו בטעות גישה לאינטרנט. OpenAI התמודדה גם היא עם אירועים שבהם סוכנים הגיעו לשירותים חיצוניים, כולל פעילות שנגעה ל-Hugging Face.
האירועים האלה אינם זהים, ולא נכון להסיק מהם שכל סוכן AI "יוצא משליטה". אבל הם מצביעים על בעיה משותפת: ככל שהמודלים נעשים חזקים ואוטונומיים יותר, תקלת הרשאות או הגדרה לא נכונה יכולה להפוך במהירות לפעולה בעולם האמיתי.
בבָּעוֹלָם כתבנו לאחרונה גם על מנהיגי מרוץ ה-AI שמתחילים לבקש להאט, ועל הדיון בקליפורניה סביב "מתג כיבוי" למודלי AI מתקדמים.
למה דווקא הצלחה של המודל יוצרת בעיה חדשה
יש כאן פרדוקס. חברות כמו גוגל רוצות שמודלי AI יהיו טובים יותר במשימות סייבר כדי שיוכלו לזהות חולשות ולהגן על מערכות. גוגל אף השיקה החודש את Gemini 3.8 Flash Cyber, מודל שמיועד למשימות סייבר מתקדמות, ואת תוכנית Fairwind שמאפשרת לגופים נבחרים להשתמש ביכולות AI כדי לאתר ולתקן חולשות באופן אוטונומי.
אבל ככל שהמודלים משתפרים, גם סביבת הבדיקה שלהם צריכה להשתפר. מערכת שאינה יודעת למצוא פרטי התחברות חשופים אינה מסוכנת במיוחד אם ניתנת לה בטעות גישה רחבה. מערכת שיודעת למצוא אותם, להבין לאן הם שייכים ולהשתמש בהם כבר דורשת בקרות אחרות.
מה זה אומר למשתמשים ולחברות
עבור מי שמשתמש ב-Gemini לצורך כתיבה, חיפוש או סיכום מסמכים, האירוע אינו מצביע על סכנה מיידית. הוא קשור למערכת שנבדקה במסגרת משימת סייבר עם כלים והרשאות רחבים בהרבה משימוש רגיל בצ'אט.
המשמעות גדולה יותר עבור חברות שמחברות סוכני AI למערכות פנימיות. ברגע שסוכן מקבל גישה לדואר, לקוד, לענן, למסדי נתונים או לכלי ניהול, כדאי להתייחס אליו כאל משתמש בעל הרשאות – ולהגביל אותו בהתאם.
עיקרון ותיק באבטחת מידע הופך חשוב במיוחד בעידן הזה: לתת לכל משתמש או מערכת רק את ההרשאות הדרושות למשימה, ולא יותר.
אחרי מה לעקוב
השאלה המרכזית היא האם חברות ה-AI יאמצו סטנדרטים מחמירים יותר לבדיקת סוכנים שמקבלים גישה לאינטרנט וכלי סייבר. Irregular אומרת שהיא עובדת על כללים חדשים לביצוע הערכות כאלה בצורה בטוחה יותר.
כדאי לעקוב גם אחרי מידת השקיפות: כמה מהר חברות מדווחות על אירועים שבהם מודלים הגיעו למערכות אמיתיות, ומי אחראי לבדוק באופן עצמאי שהאירועים אכן זוהו במלואם.
הזווית הישראלית
ישראל היא שוק גדול של חברות סייבר וארגונים שמאמצים כלי AI במהירות. עבורם, הלקח המעשי הוא פשוט: סוכן AI שמחובר לענן, לקוד או למערכות ארגוניות צריך להיות מוגבל ומנוטר כמו כל משתמש אחר בעל הרשאות.
ככל שהסוכנים הופכים עצמאיים יותר, אבטחת המודל עצמו אינה מספיקה. צריך להגן גם על הגבולות שסביבו – אילו כלים הוא יכול להפעיל, לאילו מערכות הוא יכול להגיע ומה קורה כשהוא נתקל במשהו שלא היה חלק מהמשימה המקורית.
מקורות
- Reuters – Gemini והחדירות לשלוש החברות
- Wall Street Journal – הדיווח המקורי
- Google Security Blog – סוכני AI ועולם הסייבר
- Google – Gemini 3.8 Flash Cyber