גלובס - עיתון העסקים של ישראלאתר נגיש

האם מכונות ביקורת הדרכונים בנתב"ג חשופות למתקפות סייבר?

מכונות "המסלול המהיר" מאפשרות להיכנס ולצאת מהארץ בלי תור וללא דרכון ביומטרי, אך הן מתבססות על ווינדוס XP, שהפסיקה לקבל עדכוני אבטחה כבר לפני 4 שנים ● חוקר סייבר: "זה מחדל" ● רשות שדות התעופה: "המערכת סגורה ומוגנת"

נתב"ג / צילום: שאטרסטוק
נתב"ג / צילום: שאטרסטוק

הנופשים הרבים שיחזרו לישראל בסוף חופשת הפסח ייתקלו, כרגיל, בתורים הידועים לשמצה של ביקורת הדרכונים בנתב"ג. לטובת מי שרוצים לזרז תהליכים קיימות שתי אפשרויות נוספות: מכונות הביקורת החדשות לדרכונים ביומטריים, ומכונות ביקורת במסלול המהיר של רשות שדות התעופה. כאשר עמית סרפר, חוקר בחברת הסייבר הישראלית סייבריזן, נחת בישראל לפני כשבוע, הוא ניגש לאחת המכונות הללו. הוא העביר את הכרטיס, הניח את כף-ידו - וקיבל הודעת שגיאה של מערכת ההפעלה ווינדוס XP, שיצאה לשוק לפני לא פחות מ-16 שנה. התמיכה הרשמית של חברת מיקרוסופט ב-XP, כולל מתן עדכוני אבטחה, הופסקה עוד ב-8 באפריל 2014, מה שעלול להפוך את השימוש בה למסוכן.

מכונות המסלול המהיר, שמפעילה רשות שדות התעופה, מאפשרות לצאת מהארץ ולהיכנס אליה באמצעות זיהוי ביומטרי של כף-היד גם לנושאי דרכון רגיל. כדי להשתמש במכונות אלה נדרש רישום חד-פעמי, ובסיומו מקבלים הנרשמים כרטיס מגנטי המאפשר לדלג על ההמתנה בתור ולעבור בעמדות האוטומטיות. בעת הרישום למסלול המהיר נלקחת תמונת כף-היד של הנוסע, וכאשר הוא מגיע לעמדת ביקורת הדרכונים ומניח את כף-ידו על המכונה, המערכת משווה אותה לסריקת כף-היד שנלקחה בזמן הרישום למערכת. אם התמונות תואמות, המכונה מדפיסה ברקוד שמאפשר פתיחה של שער המעבר.

המערכות מחוברות למחשב של ביקורת הגבולות במשרד הפנים, שם נמצא מאגר סריקות כפות ידיהם של הרשומים למסלול המהיר, המהווה מאגר ביומטרי לכל דבר ועניין (שאינו מהווה חלק מהמאגר הביומטרי הכללי של אזרחי ישראל). בנוסף, המערכת מחוברת למאגר המידע של רשות האוכלוסין, במטרה למנוע את כניסתם לארץ של אנשים שהדבר נאסר עליהם.

לדברי סרפר העובדה שהמכונות הללו מחוברות לרשת מחשבים, בשילוב עם העובדה שהן מריצות מערכת הפעלה שלא מקבלת עדכוני אבטחה כבר 4 שנים (חוץ מאשר במקרים חריגים כמו מתקפות סייבר נרחבות), עלולה לחשוף אותן למתקפות סייבר.

מרגע שחודרים לרשת, אין אתגר לתוקפים

"כנוסע יש לי גישה רק לעמדת הקצה, אז אני לא יכול לדעת בוודאות מה קורה מאחורה מבחינת אבטחה, אבל להשאיר בשימוש מערכת הפעלה שנים אחרי שמיקרוסופט הפסיקה לעדכן אותה, במכונות שירות עצמי שנמצאות בכניסה למדינה - זה מחדל בעיני", אומר סרפר ל"גלובס".

המכונות אמנם מאובטחות באופן פיזי בתוך קופסאות מתכת, וככל הנראה לא ניתן לחבר אליהן התקן USB למשל, אך הדבר לא מרגיע את סרפר: "המכונה הזאת מחוברת לאיזושהי רשת, כי היא צריכה לבדוק את סריקות כפות הידיים מול איזשהו שרת. אם גורם עוין יצליח לתקוף מחשב אחר לגמרי שמחובר לאותה הרשת, הוא יוכל לזוז ולהתפשט בתוכה. העובדה שהמכונות האלה מריצות ווינדוס XP גורמת לכך שלתוקפים לא יהיה כל אתגר".

תוקפים שיחדרו למערכת ביקורת הגבולות עשויים להוות סכנה כפולה: ראשית, הם יוכלו לאפשר לבעלי דרכון מזויף, או למנועי כניסה לישראל, לעבור בביקורת הדרכונים; ושנית, הדבר עשוי להעמיד בסכנה את כל המאגר הביומטרי של צילומי כף-היד המיועד למסלול המהיר.

פרוטוקול תקשורת שמצריך זהירות

זו לא בעיית האבטחה היחידה שמערכת המסלול המהיר, הנמצאות בשימוש כ-20 שנה, עלולה לסבול ממנה. המערכת פותחה בידי חברת EDS העולמית (שנרכשה בהמשך בידי HP) עבור רשות ההגירה של ארה"ב, והותאמה לצורכי רשות שדות התעופה הישראלית. לפי דיווח של המגזין הבריטי Professional Security, המערכת נעזרת בפרוטוקול DCOM של מיקרוסופט, המאפשר תקשורת בין רכיבי תוכנה הפועלים ברשתות מחשבים.

בינואר האחרון פורסם בבלוג של סייבריזן פוסט בשם "טכניקות חדשות של תוקפים בתנועה רוחבית מנצלות את טכנולוגית DCOM". מתקפות רוחביות הן כאלה שבהן ההאקר חודר לרשת מחשבים, ונע בתוכה בחיפוש אחר מידע רגיש. בפוסט הוצגו שיטות חדשות שזוהו במתקפות סייבר ומנצלות את חולשות הפרוטוקול, כך שאם ניתנת דרכו גישה לקובץ מסווג הוא עלול להיות חשוף לתוקפים. השימוש ב-DCOM, אומרים בחברה, אינו בהכרח בעייתי, אך דורש שימוש באמצעי זהירות מיוחדים נגד מתקפות. לא ברור אם במסגרת המסלול המהיר אכן ננקטים אמצעים כאלה - והדאגה מתחזקת לאור העובדה שהוא מתבסס על מערכת הפעלה שפג תוקפה.

מדוברות רשות שדות התעופה נמסר כי "מדובר במערכת סגורה ומוגנת המאובטחת בכל הממשקים הקיימים לרשות האוכלוסין".

עוד כתבות

מה צפוי בדוחות מטא? / צילום: Shutterstock

מניית מטא התרסקה ב-15% למרות נתונים חזקים, ואלו הסיבות

מטא, שמנייתה עלתה בכ-45% מתחילת השנה, הכתה את התחזיות בתוצאותיה הכספיות, הן בשורת הרווח והן בשורת ההכנסות ● האנליסטים היו אופטימיים לגבי הדוחות הערב, אך התחזית שפרסמה החברה להמשך השנה אכזבה את המשקיעים

צילומים: שלומי יוסף, עמית שאבי (ידיעות אחרונות), עיבוד: גלובס

2,800 שקל לשעה, תיקים מתוקשרים ותיבת פנדורה: החיים החדשים של השופט שבמחלוקת

הדיל שהוביל למינויו לנשיא בית המשפט המחוזי בתל אביב שב לאחרונה לרדוף את השופט בדימוס איתן אורנשטיין ● גלובס צולל לנבכי הקריירה החדשה שאימץ לעצמו כבורר–על, לחמ"ל שהקים כדי להתמודד עם ההקלטות המביכות ולשאלה המרחפת מעל לכל - איך תשפיע הפרשה על עתידו המקצועי?

מחנה פליטים ברפיח, רצועת עזה / צילום: ap, Fatima Shbair

לקראת כניסה לרפיח: מדוע מדובר במוקד משמעותי עבור חמאס?

מה מאפיין את רפיח, מה המשמעות של העיר עבור חמאס, ואיך ארגון הטרור ממשיך לתפקד כלכלית בימי המלחמה? ● גלובס עושה סדר

טסלה ונטפליקס. תוצאות הפוכות ותזכורת / צילומים: Shutterstock

שתי ענקיות, תוצאות הפוכות ותזכורת לכלל החשוב של עונת הדוחות

טסלה פרסמה ביום שלישי בלילה דוח רבעוני מאכזב, אבל המניה זינקה בפתיחת המסחר ב־13% ● בשבוע שעבר קרה בדיוק ההפך לענקית טכנולוגיה אחרת, נטפליקס, שמנייתה צנחה למרות תוצאות חיוביות ● הסיבה: המלכות האמיתיות של עונת הדוחות הן התחזיות

הבורסה בתל אביב / צילום: Shutterstock

נעילה אדומה בת"א; מניית בית זיקוק אשדוד זינקה בכ-9%

מדד ת"א 35 ירד ב-0.7% ות"א 90 איבד מערכו 0.9% ● התנודתיות בשקל נמשכת ● בלידר שוקי הון מעדיפים את האפיקים הצמודים בטווח קצר-בינוני בשוק האג"ח בישראל ● מטא פרסמה את תוצאותיה הכספיות והמניה צללה במסחר המאוחר ● בבלומברד אודייר חיוביים לגבי המניות אמריקאיות, בדגש על אנרגיה ושירותים ● עונת הדוחות בוול סטריט תופסת תאוצה: הערב יפרסמו דוחות אלפאבית ומיקרוסופט

חברת הייעוץ מקינזי / צילום: Shutterstock, T. Schneider

בגלל פרשת האופיואידים: מקינזי תחת חקירה פלילית בארה"ב

משרד המשפטים בארה"ב חוקר את העצות שנתנה מקינזי ליצרניות אוקסיקונטין ומוצרי אופיואידים אחרים

רונן דר ועומרי גלר, Run:AI / צילום: Run:AI

היזמים מכרו את הסטארט־אפ לחברה הלוהטת בעולם. כמה יקבלו העובדים?

בזמן שהיו דוקטורנטים להנדסת חשמל בתל אביב, הרבה לפני ש-AI הפך לטרנד הלוהט של השווקים, חברו להם יחד עמרי גלר ורונן דר להקמת חברה בתחום - Run:AI ● מי הייתה המשקיעה הראשונה שהביעה בהם אמון, מתי הבינו שבינה מלאכותית תהיה הדבר הבא, ואיך השפיעה עליהם המלחמה ● אתמול החברה נרכשה רשמית ע"י אנבידיה בסכום המוערך בכ-720 מיליון דולר

פרופ' אוריאל אבולוף / צילום: יוסי זמיר

די לפוליטיקה של פחדים: המומחה שמסביר איך ניתן להתמודד עם השסעים בחברה הישראלית

פרופ' אוריאל אבולוף, מומחה לפוליטיקה של הפחד, משוכנע שהחברה הישראלית מונעת מחשש תמידי לגורלה - מה שתורם לשסע הפנימי בה גם היום ● "ברגע שמתעורר הפחד, אנו מתקשים לחשוב ולהושיט יד לאנשים אחרים מחוץ למעגל" ● בראיון לגלובס הוא מסביר איך ניתן לשנות זאת ומה המפתח להשבת האמון בינינו

מדפי סופר. פתיחת שוק המזון ליבוא התקדמה חלקית / צילום: טלי בוגדנובסקי

פתיחת שוק המזון ליבוא: ההחלטה קודמה, אך הצלחתה חלקית בלבד

מדור "המוניטור", של גלובס והמרכז להעצמת האזרח, עוקב אחר ביצוע החלטות ממשלה משמעותיות, תוך בחינה מפורטת של יישום או היעדר יישום של סעיפי ההחלטה ● הפעם, בשיתוף המכון הישראלי לתכנון כלכלי: הגברת התחרות והסרת חסמי יבוא מזון

תחנת אוטובוס. מדלגים על תחנות או כלל לא מגיעים / צילום: איל יצהר

על חשבון הנוסעים: השיטה המעוותת שמקפיצה את רווחי חברות התחבורה

הסבסוד הממשלתי של נסיעות אוטובוסים גדל עם השנים, אך בשטח לא תמיד מורגש שיפור בשירות ● אחת הסיבות המרכזיות טמונה בבחירת המפעילות במכרזים לפי פרמטר של מחיר ● כעת, נוכח "המרוץ לתחתית" שמדרדר את איכות התחבורה הציבורית, גוברת הדרישה לשינוי המנגנון

יונדאי i20 מודל 2024 / צילום: יח''צ

החל מ-120 אלף שקל: מכונית קטנה עם תמורה טובה

ה–i20 החדשה היא מכונית זריזה, מרווחת יחסית לקטגוריה וחסכונית. יש נוחות ממנה, אבל בעידן שבו אפילו משפחתיות "עממיות" כבר נושקות ל-170 אלף שקל, ה-i20 היא בחירה הגיונית לבעלי תקציב מוגבל

ישראל לשם וקרן כהן חזון / צילום: רמי זרנגר

"לידה אני תלמיד בכיתה א": העורך דין הבכיר והיזמת המצליחה חושפים את השותפות

20 שנה שישראל (רלי) לשם וקרן כהן חזון הולכים יחד, וחברת תורפז תעשיות שהקימו, שמפתחת ומייצרת תמציות טעם וריח, כבר שווה 1.7 מיליארד שקל וחולשת על 17 חברות ● הוא בעל אחד ממשרדי עורכי הדין הגדולים בארץ אבל מרגיש לידה "כמו בכיתה א'" ● היא תעשיינית בנשמה אבל זוקפת לו הרבה מההצלחה ● זה ראיון זוגי ראשון

רכב של חברת מובילאיי / צילום: יח''צ

מוביליאיי הציגה דוחות מעורבים; החברה לא צופה שיפור מהותי בהמשך השנה

לאחר שפרסמה בתחילת השנה אזהרת רווח ושלחה את המניה ליום הגרוע בתולדותיה, מוביליאיי מציגה תוצאות מעורבות לרבעון הראשון של 2024 ● מובילאיי נמנעת מלפרסם תחזית לרבעון השני של השנה, אך נראה שהחברה לא צופה שיפור מהותי בשנת 2024 ● למרות אזהרת הרווח, האנליסטים עדיין אופטימיים לגבי ביצועי החברה

ריי דליו / צילום: Reuters, Thomas Mukoya

המשקיעים בקרן הגידור המפורסמת לא מרוצים ודורשים את הכסף

משקיעים בקרן של ריי דליו טוענים שהם מתוסכלים מהתשואות בשנים האחרונות ● רבים מהמשקיעים המוסדיים שהשקיעו סכומי כסף גדולים מושכים את כספם ● "יש לנו אכזבה לאורך תקופה ארוכה", מספרת אחת מהמשקיעות בקרן

מערכת הספיידר של רפאל / צילום: רפאל

הפגישה באתונה, החשש מטורקיה ומערכות ההגנה שיוון רוצה מישראל

מערכת ההגנה האווירית "ספיידר" של רפאל מספקת פתרונות הגנה אווירית בטווחים שונים, לרבות מל"טים וטילים בליסטיים לטווחים קצרים ● ההתעניינות מצידה של יוון במערכת הגיעה לאחר שארה"ב הודיעה לאתונה כי אושרה להם מכירת 40 מטוסי קרב מדגם F-35

סאטיה נאדלה, מנכ''ל ויו''ר מיקרוסופט / צילום: Associated Press, Mark Lennihan

מיקרוסופט עקפה את הציפיות; המניה מזנקת במסחר המאוחר

הכנסות החברה היו 61.9, ב-19% לעומת הרבעון המקביל אשתקד ● הרווח למניה 2.94 דולר למניה, מעל הצפי ● המניה עולה ב-5% במסחר המאוחר

רחפן Autel EVO 2 Enterprise / צילום: Reuters, Steve Marcus

אלפי רחפנים מתוצרת סין בדרך לצה"ל. אלו החששות

אלפי רחפנים תוצרת DJI ואוטל הסיניות נרכשו כדי למלא את השורות בצבא, לאחר ערב רב של דגמים שהגיעו מתרומות ואנשי מילואים ● למרות האיסור בארה"ב ובעוד שצבאות מערביים חוששים מריגול סיני, בצה"ל מבהירים: "נעשו התאמות כדי לשמור על ביטחון המידע"

מטוס B-52 שנושא עליו את טילי המיקרו־גל / צילום: Reuters, Michael Clevenger / Courier Journal / USA TODAY NETWORK

חודר בונקרים ומשבית כורים גרעיניים, ללא פגיעות בנפש: הנשק האמריקאי שיכול לשנות את מאזן הכוחות מול איראן

הכתבה הזו הייתה הנצפית ביותר השבוע בגלובס, ועל כן, אנחנו מפרסמים אותה מחדש כשירות לקוראינו ● לפי חשיפת "דיילי מייל" הבריטי, ארה"ב פרסה בחשאי מערכת טילי מיקרו-גל, שהפעימות האלטקרו-מגנטיות שהם פולטים יכולים להשבית כל מכשיר אלקטרוני – כולל מתקני גרעין תת קרקעיים ● איך היא עובדת?

חשיפת הבעלים האמיתיים של חברה בע''מ בזמן גירושים / צילום: Shutterstock

העביר מניות לאחיו ללא תמורה, הגרושה תבעה מחצית. מה קבע ביהמ"ש?

האם מניות החברה שבבעלותו, שהעביר הבעל לאחיו במהלך הנישואים, נעשתה בתום-לב - או שמא מדובר בהעברה פיקטיבית לצורך הברחת החברה מאיזון המשאבים שנערך בין הבעל לאישה בעת הגירושים? בשאלה זאת דן בית המשפט לענייני משפחה בקריות במשך 12 שנה ● מה נפסק בסופו של דבר?

סונדאר פיצ'אי, מנכ''ל גוגל / צילום: Shutterstock, photosince

מה אפשר ללמוד מגוגל? ארבע תובנות מדוחות ענקיות הטכנולוגיה

שלוש ענקיות טכנולוגיה פרסמו אמש את דוחותיהן לרבעון הראשון והציגו תוצאות מרשימות עם הכנסות ורווחים של עשרות מיליארדי דולרים כל אחת: מיקרוסופט, גוגל ואינטל ● התנודתיות הקיצונית במניות הענק הללו יכולה להזכיר למשקיעים מספר תובנות שחשוב לשים לב אליהן בשוק ההון