גלובס - עיתון העסקים של ישראלאתר נגיש

חברה ישראלית: שירות גוגל נגד וירוסים עלול לעזור להאקרים

מחקר של הסטארט-אפ SafeBreach, שגייס הון מסקויה, HP ושלמה קרמר, מעלה שאפשר להוציא מידע רגיש ממחשבים שלא מחוברים לרשת ■ היכולת מתאפשרת בעזרת תוכנות האנטי-וירוס המותקנות בהם

איציק קוטלר / צילום: באדיבות SafeBreach
איציק קוטלר / צילום: באדיבות SafeBreach

כבר ארבע שנים שחברת הסייבר הישראלית SafeBreach, שהקימו גיא בז'רנו ואיציק קוטלר, מדמה מתקפות של האקרים על ארגונים כדי לזהות נקודות תורפה ולטפל בהן. בחודשים האחרונים נושא אחד תופס את תשומת לבם במיוחד: הדרך שבה האקרים עלולים להיעזר דווקא באנטי-וירוסים, ובכלים מקוונים לניתוח וירוסים, כדי לחלץ מידע רגיש ממחשבים.

ביולי האחרון הציגו סמנכ"ל הטכנולוגיה קוטלר וסמנכ"ל המחקר עמית קליין מחקר שערכו, בכנס הסייבר BlackHat בלאס וגאס. "עסקנו בדרכי זליגת מידע ממחשבים שאינם מחוברים ישירות לאינטרנט, המאפיינים חברות מאוד מאובטחות או גופים כמו משרד הביטחון", אומר קוטלר ל"גלובס". המחקר השני, שמתפרסם כאן לראשונה, נערך בידי דור עזורי, חוקר בחברה. הוא מציג דרכים שבהן תוקפים יכולים לאסוף את המידע מהמחשבים הלא מחוברים מבלי להיחשף - שוב, תוך הסתייעות בפלטפורמות שאמורות דווקא לבלום את ההאקרים, ובראשן Virus Total של גוגל.

"הדרכים שבהן התוקפים יכולים להגיע למחשבים לא מחוברים מגוונות", אומר קוטלר, "אירועים כאלה בדרך כלל לא מדווחים, אבל זה יכול להיות עובד בארגון שפועל נגדו, או הדבקה באמצעות דיסק און קי או התקן חיצוני אחר. זה לא שהחברה מנותקת לחלוטין".

האתגר הכפול של התוקף

במרכז המחקרים עמדו מוצרי אנטי וירוס העושים שימוש בשירותי "ארגז חול" - פלטפורמות ענן המאפשרות לאנשי אבטחת מידע להזין אליהן קבצים חשודים ולקבל אנליזות. "הראינו איך תוקף יכול לייצר וירוס שמטרתו להיחשף, ובתוכו לשתול את המידע הרגיש שהוא גנב מהארגון", אומר קוטלר. "האנטי-וירוס מעביר את הווירוס לענן לצורך בדיקה, ותוך כדי שהוא מריץ אותו ומנתח אותו, הווירוס מתקשר את המידע לתוקף".

כך עובדת השיטה

בתרחיש אחר לא האנטי-וירוס מעלה את הקוד החשוד לענן, אלא איש אבטחת מידע. לדברי עזורי, "הכי סביר שאיש האבטחה ישתמש בשירות הכי נפוץ בתחום הזה, בפער גדול: Virus Total. זה אתר שהוא שם נרדף ל'ארגז חול', הוא מציג אנליזה מעשרות אנטי-וירוסים וגם כזו שהוא עורך בעצמו. המידע שנבדק הוא בדיוק זה שהתוקף ניגש אליו כדי להוציא את מה שהוא צריך".

קליין וקוטלר הציגו דרכים שבהן הווירוס יכול לתקשר עם התוקף באמצעות שרת שהוכן מראש או פרוטוקולים מקובלים, אך דרכים אלה מאפשרות לחשוף את ההאקר. עזורי גילה שיטה נוספת, שמקשה על הגילוי: "התוקף נכנס לארגז החול כאחד מעשרות אלפי המשתמשים, מתשאל את המערכת ומקבל את המידע מהקובץ שהשתיל".

האתגר של התוקף בשלב הזה כפול. מצד אחד, עליו לזהות שהקובץ הזדוני שהשתיל במחשב הלא-מחובר עלה לענן. "הוא צריך שיהיה לו איזה סמן, שמאפשר לשלוף את הקובץ כמו מחט בערימת שחת מתוך עשרות מיליוני הקבצים שמסתובבים בארגז החול", אומר קליין. סמן כזה יכול להיות מחרוזת כמו 1x2y3z4, שאותה יחפש עד שיקבל תוצאה שתסמן לו שהקובץ עלה לאתר.

מצד שני, ההאקר רוצה להיות היחיד שמסוגל לפענח את המידע שנאסף על הקובץ, ולפעול כ"נוסע סמוי" בתוך ארגז החול הציבורי. "הוא יכול להשתמש בטכניקות כמו הצפנת המידע שהוא מעוניין בו, קידוד שלו, או חלוקתו בדרכים מאוד ספציפיות. אז המידע חשוף לכולם, אבל הוא מוצג בצורה מאוד טכנית. כל משתמש יכול לראות אותו, אבל הוא לא יודע מה הוא רואה".

יש דרך לדעת אם נעשה שימוש בפרצה שאתם חושפים?

קוטלר: "אין מחקרים של האקרים אחרים על הדבר הזה. האם יש משתמש שמצא את זה ולא סיפר? אנחנו לא יכולים לדעת".

מה אמרו לכם בגוגל?

קוטלר: "ניסינו להסב את תשומת לבם כמה פעמים ובדרכים שונות, אבל לא שמענו מהם". מגוגל לא התקבלה תגובה לפניית "גלובס" בנושא עד סגירת הגיליון.

מה פלטפורמות ארגז חול יכולות לעשות כדי להתמודד עם הבעיה?

עזורי: "הפתרון נראה מאוד טריוויאלי: להגביל את החיפוש או לא לאפשר מלכתחילה את שיתוף המידע. הפרדוקס הוא שהגבלת היכולות האלה היא בעצם מניעה של השירות שארגזי החול מספקים".

קליין: "במחקר המקורי דיברנו על סוג של פתרון, והוא שהארגון צריך לשים לב איזה קובץ הוא מעלה לווירוס טוטאל. זה תקין להעלות קובץ שהגיע מהאינטרנט, כי הוא לא שייך לארגון. אבל אם הוא לא הגיע מהאינטרנט, אלא נוצר או עבר שינוי על אחד ממחשבי הארגון, קיימת סכנה שנצרב בו חומר רגיש ששייך לארגון ואותו צריך לא להעלות לווירוס טוטאל. זה פתרון ברמת הארגון, לא משהו שארגזי החול יכולים לתת".

שיטה קשה מאוד לחסימה

גיל כהן, מנהל הטכנולוגיות של חברת ייעוץ הסייבר קומסק מגדיר את הגילוי "מלהיב מבחינה טכנית", אם כי מסייג ואומר כי הוא לא ישנה את השוק. "זה עוד כלי בארגז הכלים של האקרים, ויכול להיות איום במסגרת ניתוח איומים שיבצעו ארגונים מאוד מסווגים ומאוד מוגנים, שינסו לתת לזה מענה נוסף. אולי הם יעשו ניתוח של קבצים מוגנים אצלם בבית לפני שמוציאים החוצה. הוצאת מידע לצורך ניתוח אבטחה פורנזי הוא כיום נוהל מקובל".

קומסק, כמו SafeBreach, מבצעת מתקפות יזומות על לקוחותיה כדי לנתח את מצב האבטחה בהם, ובין היתר עוסקת במציאת ערוצים סמויים להוצאת מידע מארגונים בעלי שכבות הגנה עבות. "קיימים מספר ערוצים המתחזים ללגיטימיים, למשל לרשתות חברתיות או לפלטפורמות שיתוף קבצים כמו גוגל דרייב. התגלית האחרונה מהווה ערוץ סמוי נוסף, כזה שלא יחשבו עליו ושיהיה קשה מאוד לחסום, בניגוד לרשתות חברתיות ושירותים אחרים".

כהן מזכיר כי תקיפה של רשתות מנותקות לחלוטין ושל תשתיות קריטיות לא תרחיש תיאורטי, אלא התרחשה כמה פעמים בעבר, לרבות בשנה האחרונה. דוגמאות לכך הן תקיפת תשתית חשמל באוקראינה שגרמה להשבתות ותקיפת המטרו בסן פרנסיסקו, שגרמה לכך שבמשך סוף שבוע שלם הנוסעים לא שילמו תמורת הכרטיסים.

כך עובדת השיטה ש-SafeBreach מזהירה מפניה:

1. התוקף משתיל תוכנה זדונית על מחשב מוגן בארגון

2. התוכנה אוספת מידע רגיש מהמחשב ומצפינה אותו

3. קובץ זדוני עם המידע שנאסף נחשף בכוונה בפני אנטי וירוס

4. הקובץ עולה לניתוח ב"ארגז חול", פלטפורמה שיתופית לזיהוי וירוסים

5. התוקף מאתר את הקובץ באמצעות סימן זיהוי שהטביע בו

6. התוקף מחלץ את המידע המוצפן שנגנב מהמחשב המוגן

SafeBreach

■ תחום: אבטחת מידע

■ הקמה: 2014

■ מייסדים: גיא בז'רנו (מנכ*ל), איציק קוטלר (סמנכ*ל טכנולוגיות)

■ עובדים: 50, 30 מהם בתל אביב

■ גיוסי הון: 19 מיליון דולר

■ משקיעים: סקויה, דויטשה טלקום קפיטל, HP Ventures, שלמה קרמר, Maverick Ventures

עוד כתבות

אולפני הרצליה / צילום: דוד שי, מתוך ויקיפדיה

אפריקה, תדהר ולוזון זכו בקרקע בהרצליה תמורת כ־142 מיליון שקל

שלוש החברות זכו בשטח של 3.8 דונם שהיה ברשות רמ"י, כחלק מהתוכנית להפיכת אולפני הרצליה למתחם מגורים ● הן היו המציעות היחידות במכרז, והצעתן גבוהה בכ־20 מיליון שקל ממחיר המינימום ● מדובר באותו מתחם שבו הן מקדמות בנייה ל־350 יח"ד

המתקפה הישראלית ברפיח העירה את יצרני הפייקים בעולם

העולם דרוך לקראת פעולה צבאית רחבה ברפיח, והפייקים מופצים בהתאם ● המשרוקית של גלובס

דרור מרמור, גורי נדלר, רות שוורץ, ארז קמיניץ וענאיה בנא, בפאנל בנייה, דיור והתחדשות עירונית כמנוע צמיחה / צילום: תמר מצפי

בנייה עירונית במרכזי יישובים ערביים גדולים כמפתח לצמיחה

בכנס גלובס שוחחו בכירים בפאנל על האתגרים בתכנון ובנייה בחברה הערבית ● עוד נידונה השאלה: האם נכון להמשיך לבנות יישובים מגזריים? המשתתפים הסכימו כי הגיע הזמן לשינוי

סין שורפת את כל הגשרים עם ישראל, וחמאס מתחזק ביהודה ושומרון

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל במלחמה • והפעם: איך תיראה איראן אחרי מותו של ראיסי, היחסים של ישראל וסין במשבר ולמה חמאס מתחזק ביהודה ושומרון ● כותרות העיתונים בעולם 

בורסת תל אביב / צילום: שלומי יוסף

נעילה חיובית בת"א; פז נפט זינקה בכ-8.5%, דלתא מותגים ב-8%

מדד ת"א 35 עלה ב-1.1% • מימושים בנקסט ויז'ן ● סלקום: ירידה של 87% ברווח הנקי ● מותו של נשיא אירן עלול להשפיע על השווקים, ובפרט על שוק הנפט ● אופנהיימר: "החולשה במניית נייס היא הזדמנות השקעה אטרקטיבית" ● מיטב: "בשוק האג"ח המקומי מתעלמים מהסיכונים של חברות הנדל"ן" • יוליוס בר: "ביקוש אסייתי חזק דוחף את מחירי הזהב והכסף כלפי מעלה"

האם עישון במרפסות ייאסר? / צילום: איל יצהר

עישון במרפסת ייאסר? בג"ץ שוקל להתערב בשאלה האם מדובר במפגע

בג"ץ דן היום בעתירה הדורשת לאסור עישון בדירות מגורים החודר לדירות הסמוכות ● השופטים הציגו את ההתלבטות שלהם אם להתערב בנושא, בשל הקושי להגדיר מתי קיים מפגע שיש לאכוף אותו

מנכ''ל חברת נייס ברק עילם / צילום: שלומי יוסף

המנכ"ל עזב והמניה נפלה: האם זה הזמן להשקיע בנייס?

בתוך יומיים לאחר הודעת הפרישה של המנכ"ל ברק עילם, איבדה מניית הטכנולוגיה הישראלית כ־15% ● האנליסטים הופתעו ובג'פריס הפחיתו את מחיר היעד למניה בכ־18% ● באופנהיימר מזהים הזדמנות השקעה "לאור מובילותה של נייס בענן ו־AI"

אודי מוקדי, מייסד ויו''ר סייברארק / צילום: דיויד שופר

תמורת 1.54 מיליארד דולר: סייברארק הישראלית רוכשת את חברת Venafi

סייברארק תשלם כ-1 מיליארד דולר במזומן וכ-540 מיליון דולר במניות עבור Venafi, חברה העוסקת בניהול זהויות מכונה ● העסקה צפויה להיסגר במחצית השנייה של 2024 בכפוף לאישורים רגולטוריים

מגדל בין ערים / הדמיה: מילוסלבסקי אדריכלים

מגדל של 100 קומות על גבול ת"א: פרויקט חסר תקדים יוצא מהקפאה

הוועדה המקומית לתכנון ובנייה ת"א תביא לאישור מהלך שיאפשר להקים את הפרויקט גם ללא השלמת גשר סמוך - שהיה עד כה תנאי לבנייה ● המטרה: לאפשר את שחרור המכרז לפרסום

צעדת ''אחים לנשק'' במחלף שער הגיא / צילום: אביב אטלס

חסימות כבישים ומעצרים עם פתיחת מושב הקיץ של הכנסת: ימי השיבושים חוזרים

המחאה נגד הממשלה הוציאה לפועל שיירות רכבים הנוסעות במהירות איטית מהצפון, מהדרום ומהמרכז ● עימותים בין שוטרים למפגינים שניסו לחסום את כביש 1, 12 מוחים נעצרו ● בין מובילי ההפגנה ישנן משפחות נרצחים וחטופים, והיא צפויה להמשיך בערב למעון ראש הממשלה ברחוב עזה בירושלים

חנן מור / צילום: אייל טואג

אחרי חצי שנה: ביהמ"ש אישר את הסדר החוב בחנן מור

עיקרי הצעת ההסדר הם השלמת פרויקטים של בנייה, מכירה ואכלוס של מאות יחידות דיור, מה שיאפשר פירעון חובות לחלק מהנושים ● כחלק מההליך ידוללו חנן מור ושותפו מאור לאחוזים בודדים בחברה הציבורית ● ביהמ"ש: "המרת החוב להון תאפשר לקבוצה לצאת לדרך חדשה תחת מינוף מוקטן"

אילוסטרציה: shutterstock

רוב שוקי המניות בשיא כל הזמנים. זה מה שחושבים האנליסטים

שוקי המניות ב-14 מתוך 20 הכלכלות המובילות בעולם נמצאים כעת בשיא כל הזמנים או קרובים אליו ● רינת אשכנזי, הכלכלנית הראשית של הפניקס בית השקעות: הראלי התרחש לא רק בשוק המניות השנה, אלא כמעט בכל אפיקי ההשקעה

סטודנטים מאוניברסיטת גרנדה בספרד מפגינים נגד המלחמה בעזה / צילום: Reuters, Arsenio Zurita

החרם האקדמי על ישראל מתרחב לספרד, ובקמפוסים בבריטניה "מבינים" את חמאס

שתי אוניברסיטאות בספרד החליטו לנתק את הקשרים עם מוסדות בישראל, ולעזור לפלסטינים ● סקר בבריטניה: כמעט מחצית מהסטודנטים במדינה רואים במתקפת 7 באוקטובר "פעולה מובנת"

מה חדש בדוחות / אילוסטרציה: טלי בוגדנובסקי, חומרים: shutterstock

הפתיעה אפילו את עצמה: דוחות טובים לוויקס


מדור חדש של גלובס יביא את הסיפורים של עונת הדוחות בבורסת ת"א שאולי פספסתם • וויקס עקפה את הציפיות הן בהכנסות והן ברווח; מעדכנת את התחזיות כלפי מעלה • מדור חדש

קניות אונליין / איור: גיל ג'יבלי

מיהן קמעונאיות המזון שהתחזקו באונליין, ומי עדיין לא בתמונה?

בין 15 אתרי הקניות הישראלים הבולטים באפריל נמנות שש רשתות מזון: שופרסל, רמי לוי, ויקטורי, קשת טעמים, טיב טעם וחצי חינם - בעוד יוחננוף וקרפור בחוץ ● הדירוג החודשי של אתרי האונליין

נשיא איראן, איברהים ראיסי / צילום: ap, Vahid Salemi

קיצוני אפילו במונחים של איראן וכזה ששלח אלפים למותם. הכירו את הנשיא שנהרג בהתרסקות מסוק

מסוקו של איברהים ראיסי התרסק אתמול בגבול עם אזרבייג'ן, ולאחר דיווחים סותרים, באיראן הודיעו הבוקר רשמית על מותו, יחד עם שר החוץ האיראני ● הוא נחשב מהקשים שבין השמרנים האיראנים, לאחד מגדולי שונאי ישראל ומי שזוהה כאחד מהמועמדים הבולטים לרשת את המנהיג העליון עלי חמינאי עם מותו

גל הרשקוביץ / צילום: תמונה פרטית

היועץ שהוביל את מכירת הדואר עונה לביקורות: "הערכות השווי תואמות למחיר שהושג"

ראש אגף התקציבים לשעבר ומי שייעץ לרשות החברות בהליך הפרטת הדואר, גל הרשקוביץ, נחוש בדעתו כי תוצאות המכרז מיטיבות עם הציבור ● בריאיון לגלובס הוא מבטיח שהמחירים לא יעלו ומתייחס לניסיונות ההדחה של היו"ר מישאל וקנין

מחשב העל Israel-1 של אנבידיה

העולם נכנס לעידן ה-ChatGPT, איך יכול להיות שלישראל אין מחשב על?

התוכנית להקמת מחשב־על לאומי עברה גלגולים רבים מאז שנכללה בהמלצות ועדת הבינה המלאכותית ב־2021, וטרם נבחר זכיין או מיקום ● זאת בזמן שהצרכים והדרישה לתשתיות מחשוב רק הולכים ומתעצמים בעידן ה־ChatGPT ● בינתיים, לוואקום הממשלתי נכנסים יזמים פרטיים

מוחמד מוחבר, צפוי להיות ממלא מקום הנשיא באיראן / צילום: Reuters, Pacific Press

מפעילות גרעינית ועד טילים בליסטיים: הכירו את הנשיא הזמני של איראן

כאשר נשיא מת או אינו כשיר למלא את תפקידו, החוק באיראן קובע כי ממלא מקומו יהיה הסגן הראשון ● עם מותו של איברהים ראיסי מונה סגנו הראשון מוחמד מוחבר ● בחירות לנשיאות יש לקיים תוך פרק זמן מקסימלי של 50 יום

אבי לוי, מנכ''ל דיסקונט / צילום: ישראל הדרי

רווחי בנק דיסקונט ירדו ב-17% ברבעון; שיפור ניכר בהוצאות בגין הפסדי אשראי

הירידה ברווח הנקי מוסברת על ידי הבנק בשינוי בעליית המדד ומצמצום פער הריבית ● הכנסות הבנק ירדו ב-5% ● דירקטוריון הבנק החליט על חלוקת דיבידנד בשיעור של 30%, בסך של 315 מיליון שקל