סוכני ה-AI בדפדפן עלולים להישלט בלי שתשימו לב: מה זו התקפת Prompt Injection, ומה זה אומר לעסק שלך
יותר ויותר בעלי עסקים משתמשים בעוזרי בינה מלאכותית שמשולבים ישירות בדפדפן, כמו Copilot ב-Edge או Gemini ב-Chrome, כדי לסכם דפים, למלא טפסים ואפילו לבצע פעולות בשמם. מחקרי אבטחה שפורסמו בשנה האחרונה מראים שכלים אלה ניתנים לחטיפה בקלות מפתיעה: מספיק שדף אינטרנט מכיל טקסט נסתר, ועוזר ה-AI עלול לבצע פעולות שלא ביקשתם, כולל שליחת מידע רגיש ישירות לתוקף. הנה מה שקורה בפועל, ולמה זה נוגע גם לעסק הקטן שלכם.
עוד לפני שנה, "בינה מלאכותית בדפדפן" הייתה בעיקר חלון צ'אט צדדי שעונה על שאלות. היום כלים כאלה גם פועלים בשם המשתמש. דוגמאות לכך הן Copilot ב-Edge ו-Gemini ב-Chrome. לצדם פועלים Comet של Perplexity ו-Atlas של OpenAI. הם קוראים דפים, ממלאים טפסים ולוחצים על כפתורים כדי להשלים משימות. באותו זמן המשתמש עשוי להיות מחובר לחשבונות רגישים, מהדוא"ל העסקי ועד לבנק. הנוחות הזו היא בדיוק מה שהופך את הכלים האלה למועדפים על בעלי עסקים עמוסים. עם זאת, היא גם פותחת דלת אחורית חדשה שרוב המשתמשים לא מודעים לה בכלל.
מה זה עוזר AI בדפדפן, ולמה הוא הפך לכלי עבודה יומיומי
עוזרי AI "אגנטיים" (agentic) פועלים בתוך תוספי דפדפן או בדפדפנים ייעודיים. הם קוראים ומסכמים, וגם מבצעים פעולות בשם המשתמש. למשל, הם יכולים לנווט בין דפים ולהזין נתונים בטפסים. בהתאם להרשאות, הם יכולים גם לרכוש מוצרים ולגשת לתיבת הדוא"ל. מיקרוסופט שילבה יכולות כאלה ב-Edge, וגוגל שילבה אותן ב-Chrome. גם דפדפנים כמו Comet ו-Atlas מאפשרים ל-AI לבצע משימות גלישה שלמות. לבעל עסק עמוס זו אפשרות נוחה. הוא יכול לבקש השוואת מחירים אצל שלושה ספקים ומילוי טופס, ולקבל תוצאה. כדי לבצע זאת, העוזר משתמש בהרשאות הגלישה של המשתמש. הגישה עשויה לכלול גם חשבונות שהמשתמש מחובר אליהם באותו רגע.
מה זו התקפת Prompt Injection עקיפה, ואיך היא עובדת בפועל
התקפת Prompt Injection עקיפה מתחילה בתוכן שהעוזר קורא לצורך המשימה. המשתמש עשוי לבקש סיכום של דף או ניתוח של מסמך. התוקף משתיל בתוך אותו מקור הוראות שמנסות לשנות את התנהגות העוזר. הסיכון נוצר כאשר העוזר מתייחס להוראות האלה כאל בקשה שעליו לבצע. התוכן הזדוני יכול להופיע בטקסט וגם בתמונה, ולא תמיד האדם מבחין בו. התוצאה האפשרית תלויה בכלים ובהרשאות של העוזר. היא יכולה להיות תשובה מטעה, חשיפת מידע או שימוש לא מאושר במערכת מחוברת. לכן צריך להפריד בין תוכן חיצוני לבין הוראות המשתמש, ולצמצם את הרשאות הכלי. OWASP ממליצה גם על אישור אנושי לפעולות בסיכון גבוה. לקריאה נוספת: הסבר OWASP על Prompt Injection.
ההוכחות בשטח: כך חוקרי Brave חטפו עוזרי AI מובילים
זה לא תרחיש תיאורטי. צוות האבטחה של דפדפן Brave מפרסם סדרת חשיפות מאז אוגוסט 2025. את העבודה מובילים שיוואן קאול סאהיב, סגן נשיא לפרטיות ואבטחה, ומהנדס האבטחה ארטם צ'ייקין. המחקרים מדגימים כיצד תוקפים יכולים לחטוף עוזרי AI. בחשיפה הראשונה, החוקרים השתמשו בתגובה תמימה לכאורה ברשת חברתית. התגובה הובילה את Comet של Perplexity לחשבון בנק או דוא"ל של המשתמש. בהמשך בדקו החוקרים גם צילומי מסך כערוץ תקיפה. הם הסתירו הוראות בתמונה, בטקסט תכלת דהוי על רקע צהוב. ההוראות הובילו את העוזר לפעול בדפדפן בלי לעורר את תשומת לב המשתמש. החוקרים זיהו חולשה דומה גם ב-Opera Neon וב-Fellou. המשתמש רק ביקש מהעוזר להיכנס לאתר. הטקסט שבדף הצליח להחליף את ההוראות המקוריות.
החשיפה העדכנית ביותר, מיוני 2026, הראתה שהבעיה לא נעלמת גם כשעוברים לארכיטקטורה אחרת. החוקרים בדקו את Tabstack של מוזילה. שירות הענן מאפשר לסוכני AI לגלוש באינטרנט. הם ביקשו ממנו משימה שגרתית: "סכם לי את הדף הזה". החוקרים שתלו בדף הוראה נסתרת. בעקבותיה, הסוכן פתח טופס באתר התוקף ומילא בו את כל היסטוריית השיחה. לאחר מכן הוא שלח את הטופס. כך הוא הדליף מידע בלי בקשה או ידיעה של המשתמש. לפי היומנים הפנימיים, הסוכן לא ביקש אישור לפעולה. הוא התייחס להוראה הזדונית כהמשך של המשימה המקורית. החוקרים בדקו גם את Cotypist, כלי להשלמת טקסט במק. הכלי פועל כולו על המכשיר עצמו. גם במסמך המקומי החוקרים שתלו הוראה. בעקבותיה, המודל הציע השלמות שגויות וחשף בהן פרטי התחברות. מסקנת החוקרים היא שעיבוד מקומי אינו פותר את הבעיה בפני עצמו. גם עוזר שפועל על המחשב צריך הגנות מפני הוראות זדוניות.
גם החברות עצמן מודות בסיכון: 31.5 האחוזים של Anthropic
אולי המדד המטריד ביותר הגיע דווקא מהחברה שמפתחת את המודל. ב-28 במאי 2026 פרסמה Anthropic דוח בטיחות מקיף. בין היתר, החברה בחנה עמידות בפני חטיפה של סוכן AI לדפדפן. הסוכן התבסס על Opus 4.8. צוותי בדיקת חדירה ניסו התקפות Prompt Injection ב-129 סביבות אינטרנט. ללא הגנות ייעודיות, שיעור החטיפה המוצלח היה 31.5 אחוז. לאחר הפעלת כל ההגנות, השיעור ירד ל-0.5 אחוז. זהו שיפור גדול. עם זאת, התוצאות מדגימות סיכון מדיד שמחייב שכבות הגנה פעילות. גם חברות אחרות נתקלו בבעיה דומה. בינואר 2026 תיקנה מיקרוסופט חולשת Prompt Injection ב-Copilot Studio. דירוג החומרה שלה היה 7.5 מתוך 10. גוגל תיקנה חולשה בחלונית Gemini ב-Chrome. באמצעותה, תוספי דפדפן יכלו לחטוף את החלונית ולגשת לקבצים מקומיים. גוגל דיווחה גם על עלייה של כ-32 אחוז בפעילות זדונית מסוג זה. הדיווח מתייחס לתקופה שבין נובמבר 2025 לפברואר 2026. הנתונים מצביעים על התרחבות הבעיה.
מה זה אומר לעסק קטן-בינוני בישראל
- עובד שמשתמש בעוזר AI בדפדפן בדרך כלל מחובר, באותו הרגע, לחשבונות רגישים. מייל עסקי, מערכת CRM, ולעיתים אפילו בנק עסקי או WhatsApp Business, כל אלה עלולים להיות חשופים אם העוזר נחטף באמצע משימה.
- ההתקפה לא דורשת שהעובד ילחץ על שום דבר חשוד. מספיק לבקש מהעוזר "תסכם לי את הדף הזה" כדי שהוראה נסתרת בדף תתפוס שליטה, בלי אזהרה ובלי בקשת אישור.
- עוזר AI שרץ על המחשב עצמו, ולא בענן, אינו פתרון בטוח יותר. כפי שהראה מקרה Cotypist, גם מודל מקומי חשוף לאותה חולשה מבנית.
- ההגנות הקיימות עדיין רחוקות משלמות, גם אצל היצרנים המובילים. אם ל-Anthropic יש שיעור חטיפה נמדד אפילו לאחר הגנות, ברור שאי אפשר לסמוך על "הבינה המלאכותית תדע להיזהר" כשכבת ההגנה היחידה.
- עסק בלי מדיניות ברורה לשימוש בכלי AI אגנטיים חשוף לסיכון שרוב העובדים בו לא מודעים לו בכלל. ההרגל להשתמש בעוזר AI כדי "לחסוך זמן" יכול בקלות להפוך לערוץ דליפת מידע.
מה עושים עכשיו: צ'קליסט מהיר
- להימנע משימוש בעוזרי AI בדפדפן במקביל לחיבור פעיל לחשבונות רגישים, כמו בנק עסקי או מערכות תשלומים, אלא אם קיימת הפרדה ברורה בין דפדוף רגיל לדפדוף אוטונומי.
- להפעיל את העוזר רק כשמדובר בבקשה מפורשת של המשתמש, ולא לאפשר לו לנווט לדפים או למלא טפסים ביוזמתו, אם הדפדפן מציע הגדרה כזו.
- לבדוק אילו הרשאות יש לכלי AI ארגוניים, כמו Copilot או Gemini, בחשבונות Microsoft 365 או Google Workspace של העסק, ולצמצם אותן למינימום ההכרחי.
- לעדכן באופן שוטף דפדפנים ותוספים, כדי לקבל תיקוני אבטחה כמו אלה שכבר פורסמו למיקרוסופט Copilot Studio ול-Gemini ב-Chrome.
- להדריך עובדים לזהות התנהגות חריגה: אם עוזר AI פותח דפים לא קשורים, ממלא טפסים בעצמו או מבקש אישור למשהו לא ברור, הכלל הוא לעצור ולבדוק לפני שממשיכים.
- לוודא אימות דו-שלבי על כל חשבון רגיש בעסק, כדי שגם אם עוזר AI כלשהו יחטף לרגע, הנזק האפשרי יישאר מוגבל.
סיכום
עוזרי AI בדפדפן יכולים לחסוך זמן בעבודה, אך הרשאות רחבות דורשות בקרה. התחילו ממשימות מוגדרות ובדקו את התוצאה לפני שימוש בה. קבעו אילו פעולות הכלי רשאי לבצע ומתי הוא צריך לעצור לאישור. בנוסף, הגדירו למי העובד מדווח אם העוזר פועל באופן לא צפוי. הגנות המוצר הן חלק מהתמונה, לצד ניהול ההרשאות והדרכת הצוות. בחנו את המדיניות מחדש כאשר מוסיפים כלי או מחברים מקור מידע. כך ההחלטה על שימוש ב-AI תתבסס על צורך עסקי ועל גבולות ברורים. לקריאה נוספת: Shadow AI ושימוש בטוח בכלי AI בעסק וגם בדיקה וביטול של הרשאות אפליקציות ישנות. לפרטי השירות: אבטחת מידע לעסקים.
איך זה פוגש את העסק שלך בפועל
ב-Hot PC אנחנו ממפים את כלי ה-AI בסביבת Microsoft 365 או Google Workspace של העסק. לאחר מכן מצמצמים הרשאות לפי הצורך ומוודאים אימות דו-שלבי בחשבונות רגישים. בנוסף, מדריכים את הצוות לזהות התנהגות חריגה של עוזר AI. המטרה היא לזהות סיכון מוקדם ולצמצם את הסיכוי לתקרית.
לא בטוחים אילו כלי AI פעילים כרגע אצלכם בעסק, ועם אילו הרשאות?
נבצע מיפוי קצר של כלי הבינה המלאכותית וההרשאות שלהם בעסק שלכם, ונוודא שההגנות הבסיסיות, מאימות דו-שלבי ועד מדיניות שימוש ברורה, כבר במקום.