ניתוח התנהגותי של נוזקות באמצעות AI: פרויקט Ire של מיקרוסופט
ניתוח

ניתוח התנהגותי של נוזקות באמצעות AI: פרויקט Ire של מיקרוסופט

סוכן בינה מלאכותית עצמאי של מיקרוסופט חשף גרסה חמקנית של נוזקת LOTUSLITE שעקפה את מערכות ה-EDR

4 דקות קריאה
מבוסס על כתבה שלMicrosoft Researchתרגום וסיכום באמצעות מערכת חדשות בליווי AIאיך אנחנו עובדים

תקציר מנהלים

נקודות עיקריות

  • פרויקט Ire זיהה בהצלחה גרסה חדשה של נוזקת LOTUSLITE, חרף העובדה שרק 1 מתוך 72 מנועי אבטחה ב-VirusTotal סימן אותה בתחילה.

  • מערכות ה-EDR המובילות בתעשייה, לרבות CrowdStrike ו-SentinelOne, כשלו בזיהוי הנוזקה החמקנית נכון ליוני 2026.

  • סוכן ה-AI הפיק דוח התנהגותי מפורט ללא מטא-דטה או התערבות אנושית, תוך פענוח פונקציות וזיהוי שרת השליטה (C2 magic 0xB2EBCFDF).

  • הנוזקה הוסוותה כקובץ DLL עם פונקציות הקשורות לעולמות הבנקאות וקודי QR כדי להטעות את מנגנוני הסריקה המסורתיים.

ניתוח התנהגותי של נוזקות באמצעות AI: פרויקט Ire של מיקרוסופט

  • פרויקט Ire זיהה בהצלחה גרסה חדשה של נוזקת LOTUSLITE, חרף העובדה שרק 1 מתוך 72...
  • מערכות ה-EDR המובילות בתעשייה, לרבות CrowdStrike ו-SentinelOne, כשלו בזיהוי הנוזקה החמקנית נכון ליוני 2026.
  • סוכן ה-AI הפיק דוח התנהגותי מפורט ללא מטא-דטה או התערבות אנושית, תוך פענוח פונקציות וזיהוי...
  • הנוזקה הוסוותה כקובץ DLL עם פונקציות הקשורות לעולמות הבנקאות וקודי QR כדי להטעות את מנגנוני...

ניתוח התנהגותי של נוזקות באמצעות AI: המהפכה האוטונומית של מיקרוסופט

כיצד סוכני AI עצמאיים משנים את כללי המשחק בהנדסה לאחור של קוד עוין? פרויקט Ire (Project Ire) של מיקרוסופט הדגים לאחרונה כיצד סוכן בינה מלאכותית מסוגל לנתח באופן אוטונומי לחלוטין גרסה חדשה וחמקמקה של הנוזקה LOTUSLITE. הסוכן הצליח לזהות את אופי הפעילות הזדונית של הקובץ ולספק דוח התנהגותי מפורט, בשעה שמרבית מערכות ה-EDR המובילות בשוק נכשלו בזיהויו.

מה זה ניתוח התנהגותי של נוזקות באמצעות AI?

ניתוח התנהגותי של נוזקות באמצעות AI הוא תהליך שבו מודלי שפה גדולים וסוכנים אוטונומיים בוחנים את אופן הפעולה של קובץ חשוד ברמת הפונקציה והמערכת, במקום להסתמך על חתימות דיגיטליות קבועות. בהקשר עסקי, שיטה זו מאפשרת זיהוי מיידי של איומי יום-אפס (Zero-Day) וחמקנים שטרם הוכנסו למאגרי החתימות של מערכות ההגנה. לדוגמה, סוכן ה-AI מפעיל מהדרים וכלי הנדסה לאחור, עוקב אחר פניות לרישום המערכת (Registry) ומפענח את מבנה חבילות המידע הנשלחות לשרת השליטה. לפי נתוני חברת האבטחה Acronis, נוזקות מתקדמות רבות משתמשות כיום בטכניקות של שינוי מבנה הקבצים כדי לעקוף חתימות, מה שהופך את הניתוח ההתנהגותי האוטונומי להכרחי.

פרויקט Ire של מיקרוסופט: חשיפת הנוזקה LOTUSLITE ללא התערבות אנושית

בניסוי שערכו חוקרי מיקרוסופט, הועבר לבחינתו של סוכן ה-AI (המכונה Project Ire) קובץ נוזקה מסוג DLL המהווה גרסה חדשה של הנוזקה LOTUSLITE. על פי הדיווח של מיקרוסופט, הקובץ הוגש לסוכן באופן 'עיוור' – ללא כל מידע מקדים, מטא-דטה או הנחיות אנושיות. בעוד שחברת האבטחה Acronis תיעדה בעבר גרסה קודמת של נוזקה זו, הגרסה החדשה שנבחנה לא נכללה ברשימות ה-IOC (אינדיקטורים לפגיעה) הציבוריות שלהם. חמור מכך, נכון למועד הבדיקה ב-4 ביוני 2026, מרבית מערכות ה-EDR המובילות בתעשייה, ובכללן CrowdStrike Falcon, SentinelOne ו-Sophos, לא זיהו את הקובץ כמסוכן. בבדיקה שנערכה בפלטפורמת VirusTotal ב-28 במאי, רק ספק אבטחה אחד מתוך 72 סימן את הקובץ כחשוד, וגם שבוע לאחר מכן עלה הנתון ל-7 מתוך 70 בלבד.

כאן נכנס לתמונה פרויקט Ire. באמצעות קריאת כלי יחידה והפעלת כלי הנדסה לאחור (Reverse Engineering) באופן עצמאי, הפיק הסוכן דוח התנהגותי מקיף ומדויק. הסוכן מיפה פונקציה אחר פונקציה, פענח את שגרת ההתקנה, זיהה את מבנה חבילות המידע שנשלחו לשרת השליטה והבקרה (C2), וחשף את מנגנון העקשנות (Persistence) ברישום המערכת. במקום להסתמך על השוואת חתימות פשוטה, הסוכן בנה שרשרת ראיות ניתנת לביקורת וקבע פסק דין חד-משמעי: הקובץ הוא זדוני. החוקרים הדגישו כי הסוכן לא הושפע מפרטים מטעים; למשל, כאשר נתקל בשמות פונקציות תמימים לכאורה או במחרוזות טקסט המייחסות את הקוד לקבוצת התקיפה הסינית Mustang Panda, הוא נמנע מלקבוע שיוך פזיז והתמקד אך ורק בניתוח הנדסי של הלוגיקה וההתנהגות. מגמה זו מדגישה את הצורך ההולך וגובר של ארגונים במעבר לשימוש ב-פתרונות סוכני AI מתקדמים לא רק לניהול משימות שגרתיות, אלא גם לקבלת החלטות מורכבות בזמן אמת.

ההקשר הרחב: מגמות עולמיות בניתוח קוד אוטונומי

ההתפתחות של פרויקט Ire משתלבת במגמה רחבה יותר של שילוב בינה מלאכותית יוצרת (GenAI) בעולמות ה-Cybersecurity. לפי דוח של חברת המחקר Gartner, עד שנת 2026, למעלה מ-50% מארגוני האנטרפרייז הגלובליים ישתמשו בסוכני AI אוטונומיים לצורך זיהוי ונטרול של איומים ברשתות הארגוניות שלהם. היכולת של סוכנים אלו להחליף שעות ארוכות של עבודה ידנית מצד אנליסטים מנוסים, ולפענח קוד אסמבלי או דה-קומפילציה במהירות של שניות, מהווה קפיצת מדרגה דרמטית ביכולת ההתגוננות הארגונית.

ההשלכות לעסקים בישראל

עבור מגזרים רגישים בישראל – כגון משרדי עורכי דין, חברות ביטוח, מוסדות פיננסיים, וקליניקות רפואיות פרטיות – ממצאים אלו מהווים תמרור אזהרה ברור. עסקים אלו מחזיקים בכמויות עצומות של מידע אישי ורגיש, וכפופים לרגולציה קשיחה של הרשות להגנת הפרטיות בישראל תחת תקנות הגנת הפרטיות (אבטחת מידע). ההסתמכות הבלעדית על אנטי-וירוס מסורתי או על מערכות EDR סטנדרטיות כבר אינה מספקת הגנה הרמטית, במיוחד כאשר נוזקות חדישות כמו LOTUSLITE מצליחות לחמוק מהן בקלות. דליפת מידע הנובעת מנוזקה חמקנית עלולה לחשוף את העסק הישראלי לתביעות ייצוגיות, קנסות מנהליים כבדים מצד הרגולטור, ופגיעה אנושה במוניטין. הטמעת פתרונות אבטחה המשלבים ייעוץ AI מקיף ובחינה התנהגותית עצמאית הופכת לצורך עסקי והישרדותי מן המעלה הראשונה.

מה לעשות עכשיו

  1. מיפוי מחדש של פרוטוקולי האבטחה: אל תסתמכו אך ורק על חתימות איומים ידועות. ודאו שמערכת ה-EDR שלכם מוגדרת למצב זיהוי התנהגותי (Behavioral Detection) פעיל, ומסוגלת לזהות אנומליות ברישום המערכת (Registry) ובתעבורת הרשת באופן דינמי.
  2. הגנת נקודות קצה מתקדמת: שדרגו את מערכות האבטחה בעסק לפתרונות המשלבים יכולות ניתוח מבוססות מודלי שפה ובינה מלאכותית, אשר מסוגלים לבצע סריקה עמוקה של קבצי DLL חשודים המורצים במערכת.
  3. ייעוץ טכנולוגי תקופתי: בצעו הערכת סיכונים מקיפה בעזרת ייעוץ טכנולוגי חיצוני כדי לבחון את עמידות מערכות המידע בארגון, לשלב פתרונות הגנה אוטומטיים ולמנוע פרצות אבטחה בשרשרת האספקה העסקית שלכם.
  4. הדרכות מודעות לעובדים: הואיל ונוזקות כמו LOTUSLITE מופצות לרוב באמצעות קבצי ZIP מצורפים המדמים קבצים לגיטימיים, יש לרענן באופן קבוע את הנחיות פתיחת קבצים ממקורות חיצוניים בקרב כלל עובדי החברה.

מבט קדימה

ההצלחה של פרויקט Ire מוכיחה כי העתיד שייך לסוכנים אוטונומיים המסוגלים לחשוב ולפעול באופן עצמאי לחלוטין. בעוד שהאיומים הופכים למתוחכמים וחמקנים יותר, ההגנה עליהם חייבת להתבסס על כלים דומים. חברת Automaziot AI מובילה את הטמעתם של סוכני AI מתקדמים ומערכות אוטומציה חכמות בעסקים ישראליים, תוך הקפדה על אבטחת מידע קפדנית, במטרה לאפשר לכם לצמוח בבטחה בעידן הדיגיטלי החדש.

שאלות ותשובות

שאלות נפוצות

הכתבה הוכנה באמצעות מערכת בליווי בינה מלאכותית לתרגום, סיכום ובקרות איכות אוטומטיות מתוך פרסום מקורי של Microsoft Research. קראו על תהליך העריכה שלנו. קישור למקור המקורי.

קבלו עדכוני AI שימושיים למייל

תקציר ממוקד ממערכת החדשות שלנו.

עוד מ־Microsoft Research

כל הכתבות מ־Microsoft Research
תשתית Orchard: פלטפורמת קוד פתוח לאימון סוכני AI
חדשות
4 דקות
מ־Microsoft Research

תשתית Orchard: פלטפורמת קוד פתוח לאימון סוכני AI

חוקרים מ-Microsoft Research הציגו את Orchard, תשתית קוד פתוח חדשנית לאימון והערכה של סוכני בינה מלאכותית (Agentic AI) בקנה מידה רחב ובעלות נמוכה. המערכת מבוססת על Orchard Env, שירות סביבה קל-משקל המבוסס על Kubernetes, המאפשר לאמן סוכנים ישירות בתוך מעטפות פריסה אמיתיות כמו Codex ו-OpenClaw. הפרויקט כולל שלושה מודלים ייעודיים: Orchard-SWE המיועד להנדסת תוכנה ומגיע ל-73% ב-SWE-bench Verified עם מודל של כ-3 מיליארד פרמטרים פעילים בלבד; Orchard-GUI, סוכן דפדפן קל-משקל המשיג ממוצע של 68.4% במשימות ניווט ברשת; ו-Orchard-Claw, עוזר אישי למשימות פרודוקטיביות. הפלטפורמה מציעה גישה חדשה של למידה מצטברת המאפשרת לדורות הבאים של הסוכנים לרשת את ניסיון קודמיהם.

קרא עוד
אימון מיומנויות של סוכני AI: הכירו את SkillOpt של מיקרוסופט
מחקר
4 דקות
מ־Microsoft Research

אימון מיומנויות של סוכני AI: הכירו את SkillOpt של מיקרוסופט

מחקר חדש של Microsoft Research (זרוע המחקר של מיקרוסופט) מציג את SkillOpt (מערכת אופטימיזציה למיומנויות סוכני AI), גישה חדשנית ההופכת את תהליך כתיבת הפרומפטים לאימון פרמטרי מבוקר. המערכת שומרת על משקלי מודל השפה קפואים, ומאמנת שכבת מיומנויות טקסטואלית חיצונית באמצעות לולאת משוב המנתחת הצלחות וכישלונות. במבחני ביצועים מול מודלים מובילים כמו GPT-5.5, המערכת הציגה שיפור ממוצע של 23.5 נקודות במשימות מורכבות, ואיפשרה למודלים קטנים וזולים כמו Qwen3.5-4B לעקוף את ביצועי הבסיס של מודלים גדולים בהרבה ללא מיומנויות מותאמות.

קרא עוד
מערכת Data Formulator 0.7: מיקרוסופט חושפת AI לניתוח נתונים עסקיים
מוצר חדש
4 דקות
מ־Microsoft Research

מערכת Data Formulator 0.7: מיקרוסופט חושפת AI לניתוח נתונים עסקיים

מיקרוסופט הכריזה על שחרור גרסת 0.7 של פלטפורמת הקוד הפתוח Data Formulator. המערכת החדשה רותמת סוכני בינה מלאכותית מודעי-הקשר (Context-aware AI agents) במטרה לפשט תהליכי ניתוח נתונים מורכבים בארגונים. הפלטפורמה כוללת רכיב מתקדם של מחברי נתונים המאפשר הזרמת מידע באופן רציף ממסדי נתונים, קבצים מקומיים ומערכות בינה עסקית, תוך מניעת הצורך בעבודות אינטגרציה סיזיפיות מצד מחלקות ה-IT. בנוסף, סביבת העבודה הייחודית (Data Thread) מאפשרת למשתמשי הקצה לנהל שיח שוטף בשפה טבעית מול סוכני ה-AI, לתחקר נתונים, ליצור ויזואליזציות מתקדמות ולייעל את הליך קבלת ההחלטות העסקיות מבלי להזדקק לידע מוקדם בכתיבת קוד או שאילתות מורכבות.

קרא עוד
בינה מלאכותית כהרחבה של המוח האנושי: התובנות מהמחקר החדש של מיקרוסופט
מחקר
5 דקות
מ־Microsoft Research

בינה מלאכותית כהרחבה של המוח האנושי: התובנות מהמחקר החדש של מיקרוסופט

לפי דיווח ומחקר חדש ממעבדות מיקרוסופט, הפולמוס האם בינה מלאכותית מפתחת "תודעה" מחמיץ את העיקר. המערכות המודרניות אינן משכפלות אינטליגנציה אנושית באופן אותנטי, אלא פועלות כהרחבה ישירה של מבנים תודעתיים הקיימים בשפה ובקוגניציה האנושית. התגלית הזו, הנשענת על גישות מתחום הפנומנולוגיה, מסבירה מדוע פתרונות מתקדמים יכולים להתנסח ברהיטות מרשימה אך גם להציג "הזיות" בעובדות או להיכשל בהסקת מסקנות פשוטות מחוץ להקשר המוכר. עבור מנהלים וארגונים, המסקנה המיידית היא קריטית: בטיחות בסביבת AI אינה תלויה עוד רק במודל מתקדם וחף משגיאות, אלא מחייבת תכנון של שכבות מעטפת ובקרה מקיפות (Harnesses) סביבו, תוך שמירה על פיקוח אנושי הדוק בתהליכים העסקיים.

קרא עוד

עוד כתבות שיעניינו אותך

לכל הכתבות
הרחבת השימוש בסוכני פיתוח ב-Salesforce ל-15,000 מהנדסים
ניתוח
4 דקות
מ־Salesforce News

הרחבת השימוש בסוכני פיתוח ב-Salesforce ל-15,000 מהנדסים

בפוסט הנדסי שפורסם מטעם Salesforce מפורט כיצד הורחב השימוש בסוכני פיתוח בינה מלאכותית ל-15,000 מהנדסים בחברה. לפי הדיווח, המהלך לווה בעלייה של 90.5% בהשלמת משימות למפתח ועלייה של 200.3% במדד הפרודוקטיביות Effective Output שפותח עם אוניברסיטת סטנפורד. התהליך כלל פיילוט של 30 ימים, הגדרת מודל בשלות בן תשעה שלבים, ומשמעת ניהול הקשר וטוקנים שהביאה לחסכון כספי ולשיפור איכות הקוד.

קרא עוד
מילון מונחי AI מקיף: המושגים המרכזיים שצריך להכיר
ניתוח
4 דקות
מ־TechCrunch

מילון מונחי AI מקיף: המושגים המרכזיים שצריך להכיר

במדריך מושגים מקיף שפורסם ב-TechCrunch, מציגים כתבי האתר מילון מונחים מרכזי בעולם הבינה המלאכותית. המילון כולל הגדרות ברורות למונחים כמו AGI, סוכני AI, סוכני תכנות, ארכיטקטורת תערובת מומחים (MoE), פרוטוקול MCP לחיבור מקורות מידע, וטכניקת הישנות עמומה (Opaque recurrence) המייעלת עיבוד אך מעלה שאלות בטיחות ומעקב. בנוסף מפורטים תהליכי אימון, זיקוק, הסקה, מטמון זיכרון והשפעות המחסור בחומרת זיכרון המכונה RAMageddon.

קרא עוד
אבטחת תהליכי עבודה: בקרות לענפים מוסדרים לפי n8n
ניתוח
4 דקות
מ־n8n

אבטחת תהליכי עבודה: בקרות לענפים מוסדרים לפי n8n

בפוסט שפרסמה חברת n8n נסקרות שש בקרות אבטחה מרכזיות לתהליכי עבודה אוטומטיים בענפים מוסדרים כגון בריאות ופיננסים: בקרת גישה מבוססת תפקידים (RBAC), ניהול סודות, רישום יומני ביקורת, תושבות נתונים, בידוד סביבות ומערכות ניטור. המאמר מסביר כיצד כלי אוטומציה סגורים במודל SaaS עלולים להקשות על ביצוע הערכות אבטחה עצמאיות בשל היעדר שקיפות בקוד, ומנגד כיצד פלטפורמות עם קוד מקור זמין בהתקנה עצמית מאפשרות שליטה בהגדרות ובהרצה לצורך עמידה בתקני רגולציה כמו GDPR, HIPAA ו-SOC 2.

קרא עוד
העקרונות להטמעת סוכני בינה מלאכותית בשירות לקוחות לפי סיילספורס
ניתוח
4 דקות
מ־Salesforce News

העקרונות להטמעת סוכני בינה מלאכותית בשירות לקוחות לפי סיילספורס

במאמר שפורסם מטעם סיילספורס, נותחו הגורמים להצלחת הטמעת סוכני בינה מלאכותית בשירות לקוחות על בסיס נתוני תוכנית פרסי הלקוחות של החברה. הניתוח מציג שלושה עקרונות מרכזיים: התמקדות בבעיה תפעולית מוגדרת, בניית תשתית נתונים מוצקה ושיתוף העובדים בתהליך. המאמר מדגים עקרונות אלה באמצעות שלושה מקרים: מועדון הכדורגל טוטנהאם הוטספור שאיחד נתוני 4.6 מיליון אוהדים וקיצר את זמני המענה; רשת The Grout Guy שקיצרה את זמן הפקת הצעות המחיר מ-3–5 ימים ל-20 דקות; וחברת Sammons Financial Group שטיפלה ביותר מ-16,000 שיחות פוליסה באמצעות סוכן בינה מלאכותית ופיקוח אנושי.

קרא עוד