גלובס - עיתון העסקים של ישראלאתר נגיש

חברה ישראלית: שירות גוגל נגד וירוסים עלול לעזור להאקרים

מחקר של הסטארט-אפ SafeBreach, שגייס הון מסקויה, HP ושלמה קרמר, מעלה שאפשר להוציא מידע רגיש ממחשבים שלא מחוברים לרשת ■ היכולת מתאפשרת בעזרת תוכנות האנטי-וירוס המותקנות בהם

איציק קוטלר / צילום: באדיבות SafeBreach
איציק קוטלר / צילום: באדיבות SafeBreach

כבר ארבע שנים שחברת הסייבר הישראלית SafeBreach, שהקימו גיא בז'רנו ואיציק קוטלר, מדמה מתקפות של האקרים על ארגונים כדי לזהות נקודות תורפה ולטפל בהן. בחודשים האחרונים נושא אחד תופס את תשומת לבם במיוחד: הדרך שבה האקרים עלולים להיעזר דווקא באנטי-וירוסים, ובכלים מקוונים לניתוח וירוסים, כדי לחלץ מידע רגיש ממחשבים.

ביולי האחרון הציגו סמנכ"ל הטכנולוגיה קוטלר וסמנכ"ל המחקר עמית קליין מחקר שערכו, בכנס הסייבר BlackHat בלאס וגאס. "עסקנו בדרכי זליגת מידע ממחשבים שאינם מחוברים ישירות לאינטרנט, המאפיינים חברות מאוד מאובטחות או גופים כמו משרד הביטחון", אומר קוטלר ל"גלובס". המחקר השני, שמתפרסם כאן לראשונה, נערך בידי דור עזורי, חוקר בחברה. הוא מציג דרכים שבהן תוקפים יכולים לאסוף את המידע מהמחשבים הלא מחוברים מבלי להיחשף - שוב, תוך הסתייעות בפלטפורמות שאמורות דווקא לבלום את ההאקרים, ובראשן Virus Total של גוגל.

"הדרכים שבהן התוקפים יכולים להגיע למחשבים לא מחוברים מגוונות", אומר קוטלר, "אירועים כאלה בדרך כלל לא מדווחים, אבל זה יכול להיות עובד בארגון שפועל נגדו, או הדבקה באמצעות דיסק און קי או התקן חיצוני אחר. זה לא שהחברה מנותקת לחלוטין".

האתגר הכפול של התוקף

במרכז המחקרים עמדו מוצרי אנטי וירוס העושים שימוש בשירותי "ארגז חול" - פלטפורמות ענן המאפשרות לאנשי אבטחת מידע להזין אליהן קבצים חשודים ולקבל אנליזות. "הראינו איך תוקף יכול לייצר וירוס שמטרתו להיחשף, ובתוכו לשתול את המידע הרגיש שהוא גנב מהארגון", אומר קוטלר. "האנטי-וירוס מעביר את הווירוס לענן לצורך בדיקה, ותוך כדי שהוא מריץ אותו ומנתח אותו, הווירוס מתקשר את המידע לתוקף".

כך עובדת השיטה

בתרחיש אחר לא האנטי-וירוס מעלה את הקוד החשוד לענן, אלא איש אבטחת מידע. לדברי עזורי, "הכי סביר שאיש האבטחה ישתמש בשירות הכי נפוץ בתחום הזה, בפער גדול: Virus Total. זה אתר שהוא שם נרדף ל'ארגז חול', הוא מציג אנליזה מעשרות אנטי-וירוסים וגם כזו שהוא עורך בעצמו. המידע שנבדק הוא בדיוק זה שהתוקף ניגש אליו כדי להוציא את מה שהוא צריך".

קליין וקוטלר הציגו דרכים שבהן הווירוס יכול לתקשר עם התוקף באמצעות שרת שהוכן מראש או פרוטוקולים מקובלים, אך דרכים אלה מאפשרות לחשוף את ההאקר. עזורי גילה שיטה נוספת, שמקשה על הגילוי: "התוקף נכנס לארגז החול כאחד מעשרות אלפי המשתמשים, מתשאל את המערכת ומקבל את המידע מהקובץ שהשתיל".

האתגר של התוקף בשלב הזה כפול. מצד אחד, עליו לזהות שהקובץ הזדוני שהשתיל במחשב הלא-מחובר עלה לענן. "הוא צריך שיהיה לו איזה סמן, שמאפשר לשלוף את הקובץ כמו מחט בערימת שחת מתוך עשרות מיליוני הקבצים שמסתובבים בארגז החול", אומר קליין. סמן כזה יכול להיות מחרוזת כמו 1x2y3z4, שאותה יחפש עד שיקבל תוצאה שתסמן לו שהקובץ עלה לאתר.

מצד שני, ההאקר רוצה להיות היחיד שמסוגל לפענח את המידע שנאסף על הקובץ, ולפעול כ"נוסע סמוי" בתוך ארגז החול הציבורי. "הוא יכול להשתמש בטכניקות כמו הצפנת המידע שהוא מעוניין בו, קידוד שלו, או חלוקתו בדרכים מאוד ספציפיות. אז המידע חשוף לכולם, אבל הוא מוצג בצורה מאוד טכנית. כל משתמש יכול לראות אותו, אבל הוא לא יודע מה הוא רואה".

יש דרך לדעת אם נעשה שימוש בפרצה שאתם חושפים?

קוטלר: "אין מחקרים של האקרים אחרים על הדבר הזה. האם יש משתמש שמצא את זה ולא סיפר? אנחנו לא יכולים לדעת".

מה אמרו לכם בגוגל?

קוטלר: "ניסינו להסב את תשומת לבם כמה פעמים ובדרכים שונות, אבל לא שמענו מהם". מגוגל לא התקבלה תגובה לפניית "גלובס" בנושא עד סגירת הגיליון.

מה פלטפורמות ארגז חול יכולות לעשות כדי להתמודד עם הבעיה?

עזורי: "הפתרון נראה מאוד טריוויאלי: להגביל את החיפוש או לא לאפשר מלכתחילה את שיתוף המידע. הפרדוקס הוא שהגבלת היכולות האלה היא בעצם מניעה של השירות שארגזי החול מספקים".

קליין: "במחקר המקורי דיברנו על סוג של פתרון, והוא שהארגון צריך לשים לב איזה קובץ הוא מעלה לווירוס טוטאל. זה תקין להעלות קובץ שהגיע מהאינטרנט, כי הוא לא שייך לארגון. אבל אם הוא לא הגיע מהאינטרנט, אלא נוצר או עבר שינוי על אחד ממחשבי הארגון, קיימת סכנה שנצרב בו חומר רגיש ששייך לארגון ואותו צריך לא להעלות לווירוס טוטאל. זה פתרון ברמת הארגון, לא משהו שארגזי החול יכולים לתת".

שיטה קשה מאוד לחסימה

גיל כהן, מנהל הטכנולוגיות של חברת ייעוץ הסייבר קומסק מגדיר את הגילוי "מלהיב מבחינה טכנית", אם כי מסייג ואומר כי הוא לא ישנה את השוק. "זה עוד כלי בארגז הכלים של האקרים, ויכול להיות איום במסגרת ניתוח איומים שיבצעו ארגונים מאוד מסווגים ומאוד מוגנים, שינסו לתת לזה מענה נוסף. אולי הם יעשו ניתוח של קבצים מוגנים אצלם בבית לפני שמוציאים החוצה. הוצאת מידע לצורך ניתוח אבטחה פורנזי הוא כיום נוהל מקובל".

קומסק, כמו SafeBreach, מבצעת מתקפות יזומות על לקוחותיה כדי לנתח את מצב האבטחה בהם, ובין היתר עוסקת במציאת ערוצים סמויים להוצאת מידע מארגונים בעלי שכבות הגנה עבות. "קיימים מספר ערוצים המתחזים ללגיטימיים, למשל לרשתות חברתיות או לפלטפורמות שיתוף קבצים כמו גוגל דרייב. התגלית האחרונה מהווה ערוץ סמוי נוסף, כזה שלא יחשבו עליו ושיהיה קשה מאוד לחסום, בניגוד לרשתות חברתיות ושירותים אחרים".

כהן מזכיר כי תקיפה של רשתות מנותקות לחלוטין ושל תשתיות קריטיות לא תרחיש תיאורטי, אלא התרחשה כמה פעמים בעבר, לרבות בשנה האחרונה. דוגמאות לכך הן תקיפת תשתית חשמל באוקראינה שגרמה להשבתות ותקיפת המטרו בסן פרנסיסקו, שגרמה לכך שבמשך סוף שבוע שלם הנוסעים לא שילמו תמורת הכרטיסים.

כך עובדת השיטה ש-SafeBreach מזהירה מפניה:

1. התוקף משתיל תוכנה זדונית על מחשב מוגן בארגון

2. התוכנה אוספת מידע רגיש מהמחשב ומצפינה אותו

3. קובץ זדוני עם המידע שנאסף נחשף בכוונה בפני אנטי וירוס

4. הקובץ עולה לניתוח ב"ארגז חול", פלטפורמה שיתופית לזיהוי וירוסים

5. התוקף מאתר את הקובץ באמצעות סימן זיהוי שהטביע בו

6. התוקף מחלץ את המידע המוצפן שנגנב מהמחשב המוגן

SafeBreach

■ תחום: אבטחת מידע

■ הקמה: 2014

■ מייסדים: גיא בז'רנו (מנכ*ל), איציק קוטלר (סמנכ*ל טכנולוגיות)

■ עובדים: 50, 30 מהם בתל אביב

■ גיוסי הון: 19 מיליון דולר

■ משקיעים: סקויה, דויטשה טלקום קפיטל, HP Ventures, שלמה קרמר, Maverick Ventures

עוד כתבות

עשן בבחריין לאחר התקיפות מאיראן / צילום: Reuters

כטב"מים בבחריין, טילים בקטאר: איראן תוקפת בסיסים אמריקאיים במפרץ

המתקפה האיראנית מתרחבת מעבר לישראל, כשדיווחים מבחריין, קטאר ואיחוד האמירויות מצביעים על תקיפות לעבר בסיסים אמריקאיים, יירוטים והנחיות חירום לתושבים ● לפי הערכות קודמות, עשרות בסיסים של ארה”ב הפרושים במזרח התיכון היו צפויים להפוך ליעד במקרה של הסלמה, והאיומים האיראניים למקד פגיעה ב"נקודות התורפה" האמריקאיות מתממשים כעת בשטח

מערכת ynet (ארכיון) / צילום: דור מלכה

יואב זיתון הוא איש התקשורת שנעצר בחשד שביצע מעשה סדום בקטין בן 15

זיתון, הכתב הצבאי של Ynet נעצר בשבוע שעבר ● מחקירת המשטרה התברר כי הוא הכיר את הקורבן באפליקציית היכרויות - וזה סיפר לו על גילו הצעיר ● הקטין סיפר למשטרה שזיתון הפיל אותו על הקרקע ואנס אותו באלימות קשה

אזור הפגיעה בגוש דן / צילום: מד''א

הרוגה ו-20 פצועים בפגיעה ישירה בת"א

אחד נפצע קשה, היתר בינוני וקל ● גופת המנהיג העליון אותרה בין ההריסות. התיעוד הוצג לנתניהו ● טראמפ אישר שחמינאי חוסל ● אזעקות רבות לשטח ישראל משעות הבוקר • משמרות המהפכה תקפו עם כטב"מים וטילים בסיסים אמריקאיים במזרח התיכון; בדובאי, כוויית ובחריין נרשמו פגיעות ישירות • חיל האוויר ביצע את מטס התקיפה הגדול ביותר אי-פעם • עדכונים שוטפים

עומאן / צילום: Shutterstock

המדינה היחידה במפרץ שנותרה חסינה מאיראן

בעוד שערב הסעודית, בחריין ואיחוד האמירויות הותקפו בשעות האחרונות על ידי משטר האייתולות, עומאן – המתווכת המרכזית בשיחות בין טהרן לוושינגטון – נותרה חסינה ● האם המלחמה הנוכחית מסייעת לה?

פטריית עשן כתצואה מהפצצות בטהרן, אתמול / צילום: Reuters, רויטרס

חיל האוויר תוקף מוסדות שלטון בלב טהרן. כך זה נראה

בניין רשות השידור האיראנית הותקף בטהרן ● ירי בלתי פוסק הבוקר לישראל; גל תקיפות בטהרן ● אזעקות הופעלו בגוש דן, בירושלים ובבקעת הירדן ● דיווחים על פיצוצים עזים גם בדובאי ● נקבע מותה של הפצועה אנוש בפגיעה בת"א ● באיראן הודיעו על 40 ימי אבל בשל מותו, שדרן טלוויזיה פרץ בבכי ● משמרות המהפכה איימו: "בעוד רגעים תחל הפעולה ההרסנית בהיסטוריה" ● עדכונים שוטפים

וורן באפט / צילום: ap, Nati Harnik

אכזבה ברבעון האחרון של באפט: הרווח התפעולי של ברקשייר נחתך בכ-30%

הרווח התפעולי של ברקשייר האת'ווי צנח בכמעט 30% ברבעון האחרון של באפט ● קופת המזומנים הדשנה של החברה הצטמצמה מעט ל-373 מיליארד דולר ברבעון האחרון

משמרות המהפכה באיראן / צילום: ap, Vahid Salemi

בני סבטי: "האיראנים הרבה יותר חצופים, נועזים ומאיימים ביחס לשנה שעברה"

הטרמינולוגה האיראנית כנגד ארה"ב החריפה בשבועות האחרונים, וזאת למרות מלחמת 12 הימים בה הופצצו ונפגעו אתרים אסטרטגיים ברחבי המדינה ע"י ממשל טראמפ וישראל ● "ההבדל הגדול בין מבצע עם כלביא לימים אלו, הם הפגנות ההמונים כנגד המשטר בה נטבחו עשרות אלפי מפגינים", מציין בני סבטי, מומחה לענייני איראן

אזור נפילת טיל איראני במרכז הארץ / צילום: ap, Oded Balilty

רשות המסים פתחה מחדש את "המסלול המהיר" להגשת תביעות לנזק ישיר עד 30 אלף שקל

במסגרת מסלול זה ניתן לקבל אישור על תביעה ללא המתנה לשמאי, עד 7 ימים מהשלמת התביעה על כל פרטיה ● המסלול מיועד להגשת תביעות בגין נזק למבנה ותכולה בלבד בסכום שאינו עולה על 30 אלף שקל לניזוקים פרטיים או עסקיים

דונלד טראמפ, נשיא ארה''ב / צילום: Reuters, Anadolu

למה טראמפ העדיף לתקוף דווקא בתזמון הזה?

בחינת התנהלותו של נשיא ארה״ב מצביעה על נטייה ברורה להכריז על צעדים נפיצים כשהבורסה סגורה ● מה עומד מאחורי ״אפקט סוף השבוע״ וכך תהנה ממנו הפעם גם ישראל

דירה להשכרה / צילום: איל יצהר

קפיצה של 40%: למה יותר מ-1,500 משקיעים קנו דירה בדצמבר?

מחירי הדירות תקועים, ושוק השכירות רותח ומזניק את האינפלציה - כמו שקרה גם בעשור שהחל ב-1998 ● אבל בזמן שהשוכרים יושבים על הגדר וסופגים עליות במחירי החוזים, המשקיעים שמזהים את הפרצה וחוזרים לשוק עם מבצעי מימון אגרסיביים וקוצרים תשואות גבוהות יותר

אנשים מנסים לתפוס מחסה בעקבות פיצוץ, טהרן הבוקר. ניו יורק טיימס מדגיש כי התקיפה התבצעה בשעת העומס / צילום: Reuters

דיווחים על מבצע שתוכנן חודשים ופינוי חמינאי: כך מתפתח הסיקור העולמי

כלי תקשורת מובילים בארה"ב מדווחים על תקיפות אמריקאיות ישירות, ועל ריכוז כוחות חסר תקדים באזור, הגדול מאז 2003 ● באירופה שונה המסגור הראשוני כדי לכלול את וושינגטון כשותפה מלאה למהלך, וכן דווח כי המנהיג העליון חמינאי הובל למקום בטוח מחוץ לבירה ● הניו יורק טיימס מציין כי התקיפות התרחשו בשעה שמיליונים בדרכם למקומות עבודה ולבתי ספר, וב-CNN מתמקדים גם בהשלכות הכלכליות

נשיא ארה''ב דונלד טראמפ והמנהיג העליון של איראן עלי חמינאי / צילום: ap, Alex Brandon, khamenei.ir

שורת מדינות קראו לאזרחיה לעזוב את איראן, ולא להגיע לישראל

טראמפ: אני רוצה לעשות עסקה עם איראן, לא רוצה להשתמש בכוח צבאי אבל לפעמים חייבים ● אייר אינדיה מבטלת את הטיסות לישראל מיום ראשון למשך שבוע ● ארה"ב קוראת לעובדים לא חיוניים לעזוב את ישראל ● בתיאום מלא עם ארה"ב: דריכות שיא במערכת הביטחון ● משרד החוץ של קנדה: קוראים לאזרחינו לעזוב את איראן עכשיו כל עוד ניתן לעשות זאת בבטחה, בריטניה פינתה את עובדיה מאיראן ומבקשת מאזרחיה להימנע מנסיעות לישראל ● עדכונים שוטפים

''אחרי המסיבה''. הצעקה שמטלטלת הכול / צילום: באדיבות סלקום טי.וי

הדרמה שנחשבת לאחת הטובות של השנה ומגיעה מניו זילנד

"אחרי המסיבה" היא מיני־סדרה ניו זילנדית שהגיעה למסך הישראלי ומציעה דרמה מטלטלת על אמת שנאמרת בקול רם מדי עבור קהילה שמעדיפה שקט ● מורה לביולוגיה מאשימה את בעלה בהטרדת נער, חייה מתפרקים והעיירה כולה נאלצת לבחור צד

הר תנופה. יש גם סחלבים / צילום: יובל אינהורן

כלניות בשלושה צבעים וסחלב במופע נדיר: מסלולי הפריחה שלא הכרתם

בימים שבהם נדמה שעל כל כלנית צצים עשרה מדריכים שיסבירו לכם איך להגיע אליה באפס מאמץ, הכנו לכם שלוש המלצות לטיולי פריחה דווקא למיטיבי הלכת

יהלי רוטנברג, החשב הכללי באוצר / צילום: יוסי זמיר

הבכיר לשעבר שבטוח: "אנחנו הכי קרובים להשבתת פעילות הממשלה מאי פעם"

כחשב הכללי באוצר יהלי רוטנברג גייס חוב חסר תקדים, התמודד עם הורדת הדירוג הראשונה של ישראל ונדרש לצנן את הוצאות הביטחון: "אמרתי - אל תאלצו אותי לבחור בין צה"ל לעמידה בתקציב" ● עכשיו הוא חושף את הפינות האפלות שדורשות פיקוח - ומתכנן את הטרק בנפאל

עיבוד: טלי בוגדנובסקי, צילומים: AP,shutterstock

כמה זמן לוקח לכטב"מים להגיע מאיראן לישראל וכמה לטיל בליסטי?

איראן הודיעה כי גל של עשרות כטב״מים נמצא בדרכו לישראל ● כמה זמן ייקח להם להגיע, מה ההבדל בין סוגי הטילים השונים ומה כולל מערך ההגנה האווירית של ישראל? ● גלובס עושה סדר

נתב''ג / צילום: Shutterstock

המרחב האווירי נסגר: מה לעשות אם יש לכם טיסה בקרוב?

בעקבות מתקפת המנע באיראן המרחב האווירי של ישראל נסגר ל-48 שעות ● נעצרו המראות ונחיתות ● נוסעים ישראלים שנתקעו בחו"ל מתבקשים ליצור קשר עם חברות התעופה שלהם

כבר לא "רוקי" ו"קראטה קיד": לספורטאים בקולנוע היום יש נקודות חולשה

מסימון ביילס ועד הקאמבק של אליסה ליו - מהפכת הספורטאיות של העשור האחרון לא נולדה על הפודיום, אלא בהחלטה לעצור ולחזור לתחרות בתנאים שהן מנסחות לעצמן ● התופעה לא פוסחת על המסך ההוליוודי, שמחליף את הפוקוס מהשאלה "איך הם מנצחים?" ל-"מה נשאר מהם אחרי הניצחון?"

יירוטים / צילום: Shutterstock, GERSHBERG Yuri

המומחית שמסבירה: למה איראן לא מצליחה לייצר מטחים משמעותיים

"אם לאיראן הייתה יכולת להוציא מטח כבד היינו רואים אותה כבר", אומרת הילה חדד־חמלניק, מנכ"לית Moonshot ובעבר חברה בצוות הפיתוח של כיפת ברזל ● לדבריה, מערך הטילים האיראני נפגע קשות ביוני האחרון - נתון שמקל על ההגנה האווירית הישראלית ● עם זאת, היא מדגישה: הסכנה לא חלפה, וגם שברי טילים עלולים לגרום לנזק כבד

מתקן נפט באיראן / צילום: Reuters, Essam Al-Sudani

לאיראן יש מהלך אחד שיכול לטלטל את שוק הנפט

המתיחות הביטחונית מחזירה את פרמיית הסיכון לשוק האנרגיה: אף שחלקה של איראן באספקה העולמית הצטמצם לכ-3% בלבד, שליטתה הגיאוגרפית בסמוך למיצרי הורמוז - דרכם עוברים כ-30% מהנפט המשונע בים - מעניקה לה מנוף השפעה משמעותי על המחירים ● פגיעה בנתיבי השייט עלול לזעזע בראש ובראשונה את אסיה, ובמיוחד את סין, אך גם להקפיץ את מחיר הברנט מעבר לרמות שנרשמו בימים האחרונים