עידן "סערת החולשות": מערך הסייבר הלאומי באזהרה דחופה לדירקטוריונים בישראל
פריצת הדרך של מודלי ה-AI ההתקפיים באפריל האחרון מעבירה את שדה הקרב הדיגיטלי מקצב אנושי לקצב מכונה. דוח מיוחד של מערך הסייבר קורא למנהלים לנטוש את שיטות ההגנה הישנות, להניח שהם כבר פרוצים – ולהיערך להתאוששות מהירה
מרחב הסייבר הישראלי ניצב בפני תמורה דרמטית, המערערת את הנחות היסוד של עולם אבטחת המידע. דוח המלצות מיוחד של מערך הסייבר הלאומי, מציג תמונת מצב מדאיגה: דור חדש של מודלי בינה מלאכותית, ובראשם המודלים Claude Mythos ו-GPT-5.4 Cyber שנחשפו באפריל 2026, פרץ את מחסום המורכבות הטכנולוגי. מודלים אלו מסוגלים כעת לאתר ולנצל חולשות אבטחה בקצב תעשייתי, ובכך הם מעבירים את לחימת הסייבר מ"קצב אנושי" ל"קצב מכונה".
על פי הדוח, שנשען על נתונים פנימיים ופרסומים רשמיים, מודל ה-Preview של Claude Mythos הציג יכולות פנומנליות. במהלך מספר שבועות בלבד של הרצה, הצליח המודל האוטונומי לאתר כמה אלפי חולשות Zero-day קריטיות בכל מערכות ההפעלה והדפדפנים הפופולריים. עוצמת המודל נחשפה עוד קודם לכן בשני אירועי דליפת ענק, שכללו זליגה של 3,000 קבצים פנימיים וקובץ קוד מקור נפרד המכיל כמעט 2,000 קבצים ומעל 512,000 שורות קוד.
יוסי כראדי, ראש מערך הסייבר הלאומי, מבהיר בפנייתו למנכ"לים ולחברי דירקטוריון כי המציאות השתנתה. אם בעבר תקיפות מורכבות היו נחלתן של מדינות או מומחים יחידי סגולה, הרי שכעת "מחיר הכניסה" לתקיפה איכותית צנח. המשמעות ברורה: כל ארגון, בכל סדר גודל, מהווה מטרה פוטנציאלית. התוקפים הממוכנים ינווטו אוטומטית לנקודה החלשה ביותר בשרשרת האספקה, וינצלו במהירות היעדר הגנות בסיסיות כמו הגדרות שגויות או היעדר אימות רב-שלבי (MFA).
במערך הסייבר קוראים למנהלים לשנות דיסקט: לעבור מתפיסה של "סגירת פרצות ומניעה" לתפיסה של "הכלה וחוסן תפעולי". במילים אחרות, על הארגונים לאמץ גישת "Breach Ready" – לצאת מנקודת הנחה שהרשת הפנימית תיפרץ, ולהשקיע את מרב המשאבים ביכולת להתאושש ולחזור לפעילות במהירות.
כצעד ראשון ודחוף, הדוח ממליץ לקבוע מועד מחייב עד ל-31 במאי 2026 להצגת האיום בפני הדירקטוריונים וועדות הביקורת, ולתקף את "תיאבון הסיכון" הארגוני. במקביל, הוקמה קואליציית חרום בינלאומית תחת פרויקט Glasswing, במסגרתה חברת Anthropic שיתפה 12 ענקיות טכנולוגיה (ובהן אפל, מיקרוסופט וגוגל) ולמעלה מ-40 ארגוני סייבר, במטרה לתקן את אלפי החולשות שנחשפו.
תוצרי הפרויקט יפורסמו בגלוי בתוך 90 יום מגילוים, וארגונים יידרשו לקצר דרמטית את זמני התגובה שלהם להתקנת עדכוני האבטחה כדי לא להישאר מאחור. המסקנה המהדהדת מהדוח ברורה: אל מול איום מבוסס AI, הדרך היחידה להגן על הארגון בטווח הארוך תהיה לשלב כלי AI וסוכנים חכמים גם במערכי ההגנה.