חברת המחקר DepthFirst Labs הציגה הוכחת היתכנות (PoC) חסרת תקדים, במסגרתה סוכן בינה מלאכותית אוטונומי הצליח לגלות סדרת פגיבויות באפליקציית TikTok, לכבול אותן לשרשרת תקיפה מסוג Zero-Click Remote Code Execution (RCE), ולהשתלט מרחוק על המצלמה, המיקרופון ואלבום התמונות של המכשיר.

-
מנגנון התקיפה והכשל הטכני
הפגיעות אינה נובעת מליקוי בתשתית הענן של TikTok, אלא בספריות הקוד הפתוח שרצות במכשיר הקצה לקריאה ולעיבוד מדיה:
- גלישת חוצץ במפענחי מדיה (Heap Buffer Overflow): הסוכן זיהה פגיעות זיכרון (כגון גלישת חוצץ בזיכרון ה-Heap) במפענחי וידאו בקוד פתוח (פורמטים כדוגמת HEVC, AV1 או VP9), המשמשים את האפליקציה לרנדור תכנים בפיד.
- יצירת פאקט וידאו מבוסס-זדון: ה-AI ניתח את מבנה הזיכרון של האפליקציה, בנה קובץ וידאו זדוני שמשגר לתוך ה-Heap, ודרס מצביעי פונקציות בזיכרון (Function Pointers / Vtable). הזרקת הפאקט אינה דורשת אינטראקציה מהמשתמש ויכולה להגיע דרך הודעה פרטית או פרסומת בפיד.
- עקיפת הרשאות ברמת מערכת ההפעלה: לאחר הדריסה, ה-AI הריץ Shellcode בתוך תהליך העבודה של TikTok. מכיוון שלאפליקציה כבר הוענקו הרשאות גישה למצלמה, למיקרופון ולגלריה, ה-Shellcode ניצל את ה-APIs הרגילים של מערכת ההפעלה (כמו AVFoundation ב-iOS או Camera2 ב-Android) כדי להקליט ולשאוב מידע לשרת שליטה מרחוק (C2) – ללא התראה מצד מערכת ההפעלה.
-
המודל שמאחורי ההתקפה: GLM 5.2 ו-dfs-large1
הגורם המרכזי שמאפשר פריצת דרך זו הוא השימוש במודלי בינה מלאכותית בקוד פתוח/משקולות פתוחות (Open-Weight):
- התבססות על GLM 5.2: מעבד הליבה של DepthFirst, המכונה dfs-large1, נבנה על בסיס המודל GLM 5.2 שפותח על ידי מעבדת Z.ai בבייג'ינג. משקולות המודל זמינות להורדה חופשית, מה שמאפשר להסיר את מנגנוני הבטיחות (RLHF Alignment) ולבצע כוונון עדין (Fine-Tuning) על חומרי הנדסה לאחור וספריות אקספלויטים.
- אוטונומיה מלאה בסביבת Sandbox: הסוכן פועל בלולאת משוב עצמאית (RLEF): הוא מנתח את הקוד, כותב סקריפטי הזרקה (Fuzzing Harnesses) ב-Python/C++, מריץ אותם מול מהדרים ומנפיק Shellcode עובד עד להשגת RCE מלא.
- סגירת הפער מול מודלים סגורים: לפי מדד CyberGym של אוניברסיטת ברקלי, מודלים בקוד פתוח מגיעים כיום ליכולות פריצה אוטונומיות השוות למודלים המתקדמים והחסומים של חברות מערביות.
-
השלכות רוחביות והמלצות הגנה
צמצום חלון הזמנים לתגובה: החלון שבין חשיפת קוד פתוח או פגיעות לבין יצירת אקספלויט עובד על ידי AI התקצר מחדשים לשעות ספורות בלבד.
- המלצות למשתמשים
- צמצום הרשאות אקטיבי: שלילת הרשאות מצלמה, מיקרופון וגלריה מכל אפליקציה שאינה זקוקה להן באופן רציף. מכיוון שהתקיפה מנצלת את ההרשאות הקיימות של האפליקציה, הרשאה שלא ניתנה אינה ניתנת לניצול.
- עדכוני אבטחה מיידיים: התקנת עדכוני גרסה ואפליקציות ברגע שהם משוחררים.



