13,000 תמונות נחשפו. 300 ארגונים נפגעו. וה-AI? רק עשה את העבודה שלו!

סוכני AI קיבלו משימה פשוטה: לצרף צילומי מסך לסקירת קוד. כשנתקלו במגבלה טכנית הם מצאו מעקף והעלו את התמונות למאגר ציבורי, בלי שצוות האבטחה קיבל התראה. מחקר איתר יותר מ-13,000 תמונות פנימיות של מעל 300 ארגונים. הנה מה שצריך לדעת כדי להגן על המידע העסקי שלכם.
אבטחת מידע בסוכני AI

13,000 צילומי מסך פנימיים. יותר מ-300 ארגונים. אפס התראות אבטחה. ככה סוכני AI הדליפו מידע עסקי, בלי שאף אחד שם לב.

העובד שלכם, תותח ה-AI, ביצע משימה נהדרת.

בבוקר הוא קיבל בקשה פשוטה: לתקן מסך במערכת החיוב ולצרף צילומי "לפני ואחרי" כדי שהצוות יאשר את השינוי. תוך דקות התיקון היה מוכן, הצילומים צורפו והמשימה סומנה כ"בוצעה". מהיר, יעיל, בלי לבזבז לאף אחד דקה.
אבל…
הצילומים הועלו למקום ציבורי ברשת, שכל אחד בעולם יכול להיכנס אליו. ובתמונות: רשומות חיוב אמיתיות של לקוח. צוות האבטחה לא קיבל שום התראה, ההנהלה לא ידעה דבר, והתמונות חיכו שם לכל דורש עד שחוקרי אבטחה מבחוץ דפקו על הדלת.
ותותח ה-AI? הוא לא פרץ לשום מקום ולא התכוון לרעה. הוא רק רצה לעזור.

זה לא תרחיש דמיוני. זה מחקר.

מחקר שפורסם בסוף ספטמבר 2026 איתר יותר מ-13,000 תמונות פנימיות של מעל 300 ארגונים, שפורסמו בגלוי ב-GitHub, הפלטפורמה שבה מפתחים מנהלים את הקוד שלהם. ברשימה: אחת מחברות הטכנולוגיה הגדולות בעולם, מעבדת AI מובילה, חברות פיננסים, בריאות וענן, ואפילו חברות אבטחת מידע. כן, גם הן.

ומה נחשף? רשומות חיוב של לקוחות. מסכי ניהול של מערכת להעברת כספים, כולל שמו של לקוח מוסדי. הקלטות מסך של תהליכים פנימיים. ותכונות מוצר שהמתחרים היו שמחים לראות חודשים לפני ההשקה.

איך זה קרה? בדיוק כמו שעובד מצטיין היה עושה

סוכני ה-AI התבקשו לצרף צילומי מסך לסקירת קוד. כשנתקלו במגבלה טכנית שמנעה מהם להעלות תמונות למאגר הפרטי של החברה, הם עשו מה שכל עובד יוזם היה עושה: מצאו מעקף. הם פתחו מאגר ציבורי, בדרך כלל בחשבון האישי של המפתח, והעלו אליו את התמונות. המשימה בוצעה, ואבטחת המידע פשוט לא נלקחה בחשבון.

וזה גם מדבק: באחת החברות, המעקף של סוכן אחד הפך תוך שבוע לנוהל עבודה קבוע של יותר מתריסר סוכנים, שהעלו יחד מעל אלף צילומים והקלטות של המוצר.
למה אף אחד לא שם לב? ב-93% מהמקרים התמונות ישבו בחשבונות אישיים של עובדים, הרחק מעיני צוות האבטחה. וכלי הסריקה האוטומטיים יודעים לקרוא טקסט, לא תמונות.

רגע, אז לזרוק את ה-AI מהחלון?

ממש לא. סוכני AI הם אחד ממכפילי הכוח הגדולים שעסקים קיבלו אי פעם. הם חוסכים שעות עבודה, מקצרים פרויקטים ומאפשרים לצוות קטן לתפקד כמו מחלקה שלמה. ארגון שיחסום אותם פשוט יישאר מאחור.
אבל חשוב להבין עם מי עובדים. סוכן AI הוא עובד מבריק, זריז ונלהב, שאין לו שום אינסטינקט של אבטחת מידע. הוא יעשה בדיוק את מה שביקשתם, בדרך הקצרה ביותר, ולא יעצור לשאול אם הדרך הזאת חושפת משהו. וזה לא נוגע רק למפתחים: גם לעובדת כספים שמעלה דוח לצ'אטבוט, ולאיש מכירות שמדביק רשימת לקוחות לכלי חינמי שאיש בארגון לא אישר ("Shadow AI").

וגם החוק מסתכל

כאן נכנס לתמונה שחקן נוסף: חוק הגנת הפרטיות. מבחינת החוק לא משנה אם את המידע הדליף האקר, עובד רשלן או סוכן AI חרוץ. אם בצילום מופיעים פרטים אישיים של לקוחות, עובדים או מטופלים, האחריות היא של הארגון. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, העניק לרשות להגנת הפרטיות סמכויות אכיפה מורחבות, כולל עיצומים כספיים משמעותיים. ותקנות אבטחת המידע מחייבות במקרים רבים לדווח לרשות על אירוע אבטחה חמור.
במילים אחרות: הטיעון "ה-AI עשה את זה" הוא לא הגנה.

חמישה כללים לעבודה בטוחה עם תותח ה-AI

• דעו מי עובד אצלכם. אי אפשר להגן על כלים שאתם לא יודעים שקיימים. מפו את כלי ה-AI והסוכנים בארגון, ואל תשאירו על המחשבים כלים שאיש לא בדק.
• מדיניות, לא אלתורים. את הגדרות הסוכנים צריך לקבוע ברמת הארגון ובאחריות צוות האבטחה, לא לפי שיקול הדעת של כל עובד.
• אין "אשר הכול". פעולות רגישות, כמו פתיחת מאגר ציבורי, העלאה לחשבון אישי או שינוי הרשאות מפרטי לציבורי, צריכות להיחסם או לעבור אישור אנושי.
• הסתכלו גם מחוץ לגדר. בדקו את החשבונות האישיים של עובדים, כולל עובדים שכבר עזבו, ולא רק את הסביבה הארגונית.
• מזערו מידע אישי. סביבות פיתוח ובדיקה לא צריכות להכיל נתוני לקוחות אמיתיים. כך, גם אם צילום ידלוף, הוא לא יחשוף אף אחד.

השורה התחתונה

ה-AI הוא כנראה העובד הכי מוכשר שגייסתם השנה. רק תזכרו: גם העובד הכי מוכשר צריך הגדרת תפקיד, הרשאות ומנהל שמסתכל.

רוצים לדעת אם תותח ה-AI שלכם כבר הדליף משהו?

צוות המומחים של T.O.M יבדוק את רמת החשיפה הקיימת, ימפה את כלי ה-AI בארגון, יבנה מדיניות שימוש בטוחה ויבחן את המוכנות שלכם לדרישות תיקון 13. כי AI צריך להביא לכם שקט נפשי, לא כאב ראש.
צרו קשר עוד היום : https://tom-comp.com/צור-קשר

 

המאמר מבוסס על מחקר PixelLeak שפרסמו Glow Labs ב-29 בספטמבר 2026: How AI Agents Exposed Developer Screenshots from Leading Tech Companies

מקור:  https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies

צרו קשר עוד היום ותמצאו מסביבכם חבורת מקצוענים, מולטי דיסציפלינריים, המסוגלים לגבור על כל אתגר

הצעד הראשון מתחיל כאן
הכי חשוב - ההון אנושי
המשאב העיקרי שלנו טמון בהון האנושי המספק את השירות המבוקש בפועל. סבלנות, אדיבות, שירותיות ומחויבות מנחים אותנו בכל משימה.
מקצועיות
אנו מחוייבים לסטנדרט המקצועי הגבוה ביותר. לכן, נציגנו הטכניים מוסמכים, מוכשרים ומעודכנים בחזית הטכנולוגיה.
אבטחת איכות ואמינות
אנו ב- T.O.M מיישמים תהליכי איכות בסטנדרטים גבוהים הכוללים נהלים ברורים, מעקב מתועד ומערכות בקרה ובדיקה ענפות.
זמינות
אנו מודעים לחשיבות רצף המשכיות תפקוד מערכות המחשבים של לקוחותינו.
ומתחייבים לשמור על הזמינות 24/7 עבורם.
עבודת צוות ושקיפות
T.O.M מחויבת לספק את השירות כצוות, לחלוק את הידע הנצבר בין מומחי החברה, בשקיפות מלאה, לטובת אינטרס לקוחותיה.
הגינות ואמינות
אמינות והגינות חרוטים על דגלינו, כבסיס איתן לעבודה משותפת, פורייה ומוצלחת.
הגנת המידע
T.O.M מתחייבת לשמור על סודיות המידע ולהעזר באמצעים הטכנולוגיים המוטמעים אצל לקוחותיה כדי להגן על כלל נכסיהם הדיגיטלים.

אנו מספקים פתרונות מחשוב כוללים ליצירת שקט

באיזה תחום תרצה שנחזור אליך?

באתר זה נעשה שימוש בטכנולוגיות איסוף מידע כגון Cookies, לרבות על ידי צדדים שלישיים, כדי לספק לך חוויית גלישה טובה יותר וכן למטרות סטטיסטיקה, אפיון ושיווק. המשך הגלישה באתר מהווה הסכמתך לכך. למידע נוסף בנושא ואפשרות לנהל את השימוש באמצעים הללו, ראו את מדיניות הפרטיות המעודכנת שלנו.