גלובס - עיתון העסקים של ישראלאתר נגיש

פירצת אבטחה חמורה בזאפ: "אין ספק שיש מי שניצל אותה"

פרטיהם האישיים של כמיליון ישראלים היו חשופים עד השבוע בגלל פירצת אבטחה ■ "לא נדרש תחכום טכני כדי לעלות על הפירצה הזאת", אומר רן בר זיק, שחשף אותה ■ זאפ: "הנושא בבדיקה מקיפה. לא זיהינו כל שימוש לרעה בפירצה"

רן בר זיק, מתכנת במרכז הפיתוח הישראלי של Oath (חברת הדיגיטל של ורייזון), ניצל את הפסקת משחק הכדורשת שבו השתתפה אישתו בשבוע שעבר כדי להיכנס לאתר זאפ ולחפש מקרר. החיפוש הציף בתוך דקות ספורות פירצת אבטחה חמורה, שאפשרה תיאורטית לשלוף מידע אישי על כמיליון הישראלים הרשומים באתר: שמות מלאים, מספרי טלפון, כתובות מייל, כתובות מגורים, חשבונות פייסבוק, תמונות משתמשים וביקורות שהם כתבו. למרבה המזל, מאגר הנתונים של זאפ אינו כולל פרטי כרטיסי אשראי. הפירצה, שנסגרה השבוע בעקבות הגילוי, איפשרה גם למחוק או לשנות פרטי מידע מהמאגר.

"חשוב לי להבהיר שאני לא כזה מתוחכם טכנית, לקח כמה דקות לעלות על זה באופן הכי פשוט שיש", אומר בר זיק, אושיית רשת ותיקה ומנהל אתר "אינטרנט ישראל". אף שחשף בעבר פירצות אבטחה נוספות, בין השאר באתר רמי לוי תקשורת, ברשות האוכלוסין ובזכיינית הטלוויזיה קשת, בר זיק מדגיש כמה פעמים שלכנות אותו חוקר אבטחה תהיה הגזמה. במקרה הנוכחי הוא אף שלח את המידע על הפירצה לחוקר האבטחה עידו פרידלנדר, שביצע בדיקת עומק ואישר את הערכת בר זיק שמדובר בפירצה משמעותית.

"כשחושבים על האקרים חושבים על אנשים שיושבים עם קפוצ'ונים, אבל זה לא המקרה", אומר בר זיק. "לא נדרש תחכום טכני כדי לעלות על הפירצה הזאת, לכן אני בטוח שיש אנשים שניצלו את מאגר המידע הזה. כשאני אומר 'אנשים', אלה יכולות להיות גם חברות שכורות מידע ואוספות מיילים, אבל גם ארגוני טרור. החמאס ששולח סמסים לישראלים בכל מבצע צבאי, 'היזהרו היזהרו, הנה אנחנו באים' - זה קצת מצחיק לפעמים, אבל מלחיץ במקרים אחרים. הוא מקבל את מספרי הטלפון האלה מאיזשהו מקום, ממקומות כאלה. זה כל-כך פשוט, קשה אפילו לקרוא לזה פירצות".

פירצת האבטחה, לדבריו, נבעה מפיתוח רשלני של שרתי החברה. "החולשה באפליקציה ובאתר של זאפ היא בשידור לא מוגן לשרתים. יש נטייה בקרב אלה שכותבים את האפליקציות לחשוב שכל תשדורת בין אפליקציה לשרת היא מוצפנת ומוגנת היטב, אבל זה לא המצב. כשאני משתמש בג'ימייל אני נדרש להכניס שם משתמש וסיסמה כדי לגשת לשרתים של גוגל ולבדוק את המיילים שלי. בזאפ, במקום להכניס שם משתמש וסיסמה ייחודיים לכל משתמש, שם המשתמש והסיסמה בכניסה לשרת הם אחידים לכולם. כל עוד אני משתמש באפליקציה ומושך את המיילים שלי זה בסדר, אבל אם אם אני מאזין לתשדורת, ואני יודע דרך איזו קריאה לגשת לשרת, אני יכול לגשת גם למיילים שלך או של כל אחד אחר.

"בנוסף, בדרך-כלל יש מגבלה של כמות קריאות שאפשר לקרוא לשרת. אם אנסה להשתמש בג'ימייל כמה פעמים ברציפות, אפילו אם אכנס לחשבונות אחרים, הוא ינסה לעצור אותי, יעשה איזו בדיקת זהות נוספת או יחסום אותי לגמרי. במקרה הזה אין שום דבר כזה. אלה חולשות מאוד בסיסיות ומפתיעות כשמדובר באפליקציה בסדר גודל כזה. זה כל-כך עצוב. יש המון חוקרי אבטחה מוכשרים בישראל, שעושים מחקרים ומגיעים לתוצאות יפות, ולעומת זאת יש מתכנתים שבונים כל מיני ממשקים קקמייקה, באופן הכי רשלני שאפשר, וחושפים מידע בצורה מטורפת".

ויש עוד היבט, ציבורי, שכרוך במחדל אבטחת המידע של זאפ. בעוד שבעולם מקובל לתגמל האקרים או אנשי אבטחה המדווחים לחברות על פירצות שהתגלו אצלן, משום שהאינטרס של החברות הוא לגלות את הפירצות מוקדם ככל האפשר, המציאות בישראל שונה. "ברגע שמתכנת כמוני או חוקר אבטחה פונה לחברות ישראליות, הדבר הראשון שהן עושות זה להכחיש, והדבר השני שהן עושות זה לשלוח כתב תביעה או מכתב אזהרה לפני תביעה", אומר בר זיק. לכן למד עם השנים לחשוף את הפירצות בתקשורת.

בהקשר זה ראוי להזכיר את כללי ה-GDPR של האיחוד האירופי (General Data Protection Regulation), שייכנסו לתוקף בסוף חודש מאי השנה. הרגולציה החדשה מחמירה מאוד את נהלי ההגנה על מאגרי מידע שבהם מידע אישי על אזרחים, ומחייבת בין השאר לדווח על כל פירצת אבטחה משמעותית, לשמור תיעוד מפורט של כל תהליכי עיבוד המידע, ולאפשר לאזרחים את "הזכות להישכח" באמצעות מחיקת המידע עליהם. הכללים יחולו גם על חברות לא אירופיות המחזיקות מידע על אזרחי האיחוד, והפרתם עלולה לגרור קנסות בגובה 4% מהכנסותיהן, עד רף של 20 מיליון יורו, ללא צורך באישור בתי המשפט. בישראל ממונה על הנושא הרשות להגנה על הפרטיות במשרד המשפטים, שניסחה תקנות חדשות לחוק הגנת הפרטיות, שייכנסו לתוקף במקביל ל-GDPR, ופועלת להגביר משמעותית את האכיפה בנושא.

מזאפ נמסר בתגובה: "זאפ מקפידה על שמירת מאגרי המידע שלה ופועלת על פי הכללים הקיימים בחוק לרבות כללי אבטחת המידע. אנו מודים לכם על הבדיקה והפניית תשומת הלב. מדובר במערכת ניהול חוות הדעת, והגישה אליה נחסמה מידית עם קבלת הפנייה. הנושא נמצא כעת בבדיקה מקיפה ונעשה את כל הפעולות הנדרשות על מנת שהדבר לא יחזור על עצמו. לאחר בדיקה מקיפה שביצעה קבוצת זאפ, גם לאחר פניית גלובס לפני 4 ימים, לא זיהינו כל שימוש לרעה בפירצה".

עוד כתבות

מייסדי Deci / צילום: יח''צ

דיווח: אנבידיה בדרך לרכוש חברה ישראלית נוספת

חברת הסטארט-אפ דסי (Deci AI), אחת משלוש החברות הישראליות המפתחות מודלים של שפה, הוקמה לפני ארבע שנים בלבד וגייסה עד כה 55 מיליון דולר ● אמש רכשה אנבידיה את ראן איי.איי (Run:AI) הישראלית, בכ-680 מיליון דולר

וול סטריט / צילום: Shutterstock

וול סטריט ננעלה בירידות; מטא צללה ב-10%, אנבידיה עלתה ב-4%

נאסד"ק ירד בכ-1% ● הערב יפרסמו אלפאבית, מיקרוסופט ואינטל את דוחות הרבעון הראשון, מה צפוי? ● מיזוג ענק בשוק כריית הנחושת ● מניות השבבים עולות ● IBM ירדה ב-9%, רוכשת את האשי קורפ ● המניה המועדפת על ביל אקמן זינקה לאחר הדוחות ● הצמיחה בארה"ב ירדה במפתיע, מחר יתפרסם מדד מחירי ההוצאה הפרטית, מדד האינפלציה המועדף על ידי הפררל ריזרב

רצפת המסחר בבורסת וול סטריט / צילום: ap, Richard Drew

הבורסה האמריקאית בדרך למטה? זה מה שחושבים בבנקים הגדולים

הימים האחרונים בבורסה האמריקאית אופיינו בתנודתיות גבוהה - ירידות חדות שהתחלפו בעליות מרשימות ● בסיטיבנק, ג'יי. פי מורגן וגולדמן זאקס מספקים תחזיות סותרות לגבי ההמשך ● וגם: הסיבות לרכבת ההרים והכיוון של הבורסה בתל אביב

מה צפוי בדוחות מטא? / צילום: Shutterstock

מניית מטא התרסקה ב-15% למרות נתונים חזקים, ואלו הסיבות

מטא, שמנייתה עלתה בכ-45% מתחילת השנה, הכתה את התחזיות בתוצאותיה הכספיות, הן בשורת הרווח והן בשורת ההכנסות ● האנליסטים היו אופטימיים לגבי הדוחות הערב, אך התחזית שפרסמה החברה להמשך השנה אכזבה את המשקיעים

וול סטריט / צילום: Unsplash, Roberto Júnior

מסחר מסביב לשעון? בוול סטריט שוקלים שינוי קיצוני

בורסת ניו יורק שלחה סקר לסוחרים בנושא מפתיע במיוחד ● על פי דיווח בפייננשל טיימס, הבורסה בדקה מה דעתם על מסחר מסביב לשעון - 24/7, או 24 שעות בשבוע המסחר ● ומי מציע את זה כבר היום?

רה''מ בנימין נתניהו / צילום: מארק ישראל סלם - הג'רוזלם פוסט

ההצעה החדשה: 20 חטופים תמורת חזרה לצפון

גורם בכיר בממשל ביידן: יש עסקה על השולחן, בקרוב נדע יותר ● בכיר בזרוע המדינית של חמאס ל-AP: נניח את נשקנו אם תקום מדינה פלסטינית בגבולות 67' • צה"ל תקף הלילה מטרות חיזבאללה במרחב מרון א-ראס • דובר צה"ל: סרטון החטוף מהשבי - קריאה דחופה לפעולה • עדכונים שוטפים

מאהל המחאה הפרו פלסטיני באוניברסיטת קולומביה (עיבוד: טלי בוגדנובסקי) / צילום: ap, Ted Shaffrey

המוחים הפרו-פלסטיניים עוטים מסכות קורונה כדי להיות חופשיים לבעוט

הלוק החדש של המפגינים מאפשר להם לחרוג מהשורות ● צה"ל נדרש לענות על שאלות קשות ● והאמריקאים מודאגים מהכוח של טיקטוק ● זרקור על כמה עניינים שעל הפרק

סונדאר פיצ'אי, מנכ''ל גוגל / צילום: Associated Press, Tsering Topgyal

גוגל את היכתה את הציפיות ותחלק לראשונה דיבידנד; המניה מזנקת ב-13% במסחר המאוחר

הכנסות החברה היו הרבה מעל הציפיות, 80 מיליארד דולר לעומת צפי של 78.6 מיליארד ● הרווח היה 1.89 דולר למניה, ב-20% מעל הצפי ● החברה תחלק לראשונה בתולדותיה דיבידנד ותבצע רכישה חוזרת של מניות

מארק צוקרברג / אילוסטרציה: גלובס

הסיבות לצניחה של מניית מטא למרות תוצאות חזקות, והחשש מאפקט דומינו שיגיע עד לגוגל

מטא אכזבה בגדול את המשקיעים עם תחזית פושרת לרבעון הבא, למרות שהכתה את התחזיות בשורת הרווח וההכנסות ● אוראל לוי, מור קרנות נאמנות: "השוק חושש שטרנד ה-AI לא מצליח לייצר הכנסות" ● וגם: למה אחרי פרסום הדוח של מטא צנחה מניית אלפאבית במסחר המאוחר ומי עוד צפוי להיפגע מאפקט הדומינו?

חייל אוקראינה מכין כטב''מ פוסידון לשימוש / צילום: ap, Efrem Lukatsky

טילים במקום מטוסים: המדינה שקונה נשק ב-50 מיליארד דולר

בצל היקף השימוש בכטב"מים במלחמת רוסיה־אוקראינה, לטביה תספק לאוקראינה כטב"מים • צבא הפיליפינים קנה טילי שיוט מהודו בעלות של כ-375 מיליון דולר ● פולאריס משיקה אופנועי שלג צבאיים חדשים ● השבוע בתעשיות הביטחוניות 

הבורסה בתל אביב / צילום: Shutterstock

נעילה אדומה בת"א; מניית בית זיקוק אשדוד זינקה בכ-9%

מדד ת"א 35 ירד ב-0.7% ות"א 90 איבד מערכו 0.9% ● התנודתיות בשקל נמשכת ● בלידר שוקי הון מעדיפים את האפיקים הצמודים בטווח קצר-בינוני בשוק האג"ח בישראל ● מטא פרסמה את תוצאותיה הכספיות והמניה צללה במסחר המאוחר ● בבלומברד אודייר חיוביים לגבי המניות אמריקאיות, בדגש על אנרגיה ושירותים ● עונת הדוחות בוול סטריט תופסת תאוצה: הערב יפרסמו דוחות אלפאבית ומיקרוסופט

מטוס B-52 שנושא עליו את טילי המיקרו־גל / צילום: Reuters, Michael Clevenger / Courier Journal / USA TODAY NETWORK

חודר בונקרים ומשבית כורים גרעיניים, ללא פגיעות בנפש: הנשק האמריקאי שיכול לשנות את מאזן הכוחות מול איראן

הכתבה הזו הייתה הנצפית ביותר השבוע בגלובס, ועל כן, אנחנו מפרסמים אותה מחדש כשירות לקוראינו ● לפי חשיפת "דיילי מייל" הבריטי, ארה"ב פרסה בחשאי מערכת טילי מיקרו-גל, שהפעימות האלטקרו-מגנטיות שהם פולטים יכולים להשבית כל מכשיר אלקטרוני – כולל מתקני גרעין תת קרקעיים ● איך היא עובדת?

תחנת אוטובוס. מדלגים על תחנות או כלל לא מגיעים / צילום: איל יצהר

על חשבון הנוסעים: השיטה המעוותת שמקפיצה את רווחי חברות התחבורה

הסבסוד הממשלתי של נסיעות אוטובוסים גדל עם השנים, אך בשטח לא תמיד מורגש שיפור בשירות ● אחת הסיבות המרכזיות טמונה בבחירת המפעילות במכרזים לפי פרמטר של מחיר ● כעת, נוכח "המרוץ לתחתית" שמדרדר את איכות התחבורה הציבורית, גוברת הדרישה לשינוי המנגנון

גיל שויד / צילום: כדיה לוי

צ'ק פוינט הציגה דוח חזק; אך התחזית מאכזבת

צ'ק פוינט עקפה את תחזיות האנליסטים בשורת הרווח וההכנסות ● החברה מפספסת את צפי האנליסטים לרבעון השני של השנה והמניה יורדת ● בחברה עדיין מחפשים מנכ"ל חדש שיחליף את גיל שויד

נתב''ג. השהייה נוספת של הקווים לתל אביב / צילום: טלי בוגדנובסקי

חברות התעופה שמאריכות את ביטולי הטיסות לישראל

רוב חברות התעופה חזרו לפעול בישראל לאחר שהפסיקו את הטיסות בעקבות המתקפה מאיראן, אך עדיין יש כאלה שמהססות ● שתי חברות תעופה האריכו היום את תוקף השהיית הטיסות לארץ

סאטיה נאדלה, מנכ''ל ויו''ר מיקרוסופט / צילום: Associated Press, Mark Lennihan

מיקרוסופט עקפה את הציפיות; המניה מזנקת במסחר המאוחר

הכנסות החברה היו 61.9, ב-19% לעומת הרבעון המקביל אשתקד ● הרווח למניה 2.94 דולר למניה, מעל הצפי ● המניה עולה ב-5% במסחר המאוחר

אסדת הקידוח איתקה. בעיגול: יצחק תשובה / צילום: אתר החברה, שלומי יוסף

האם העסקה הזו תשנה את מומנטום המניה של יצחק תשובה?

החברה הבת של קבוצת דלק סיכמה על רכישת פעילות נפט וגז בים הצפוני, לפי שווי של קרוב למיליארד דולר, בדרך של מיזוג ● איתקה צופה כי בעקבות הרכישה תחלק דיבידנדים שמנים לבעלי המניות שלה בשנתיים הקרובות ● אז למה מניית החברה נופלת בבורסת לונדון?

מערכת הספיידר של רפאל / צילום: רפאל

הפגישה באתונה, החשש מטורקיה ומערכות ההגנה שיוון רוצה מישראל

מערכת ההגנה האווירית "ספיידר" של רפאל מספקת פתרונות הגנה אווירית בטווחים שונים, לרבות מל"טים וטילים בליסטיים לטווחים קצרים ● ההתעניינות מצידה של יוון במערכת הגיעה לאחר שארה"ב הודיעה לאתונה כי אושרה להם מכירת 40 מטוסי קרב מדגם F-35

צבי לנדו, מנכ''ל סולאראדג' / צילום: איל יצהר

מניית סולאראדג' הידרדרה לשפל של 5 שנים בעקבות תוצאות פושרות של המתחרה

דוחות אנפייז האמריקאית לימדו על התאוששות איטית מהצפוי בשוק הסולארי שבו פועלת החברה מישראל ● מניית סולאראדג' צנחה ב-41% מתחילת השנה

"מדינה קטנה, הגנה אדירה": בעולם עדיין מתפעלים מישראל

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל במלחמה • והפעם: נשיא סוריה בשאר אסד מנסה לשדר עסקים כרגיל, איראן ממשיכה לפתח את תוכנית הגרעין, בכירה בריטית קוראת לממלכה ללמוד מירושלים כיצד מפתחים מערך הגנה ראוי, ואונר"א שחלק מאנשיה התגלו כטרוריסטים באה בטענות לישראל ● כותרות העיתונים בעולם