גלובס - עיתון העסקים של ישראלאתר נגיש

כל הפרטים שלכם חשופים: אירוע אבטחה חמור באתר איתוראן

אירוע אבטחה באתר איתוראן איפשר חדירה למערכות החברה ע"י גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות, כולל מספרי תעודות זהות, חשבונות בנק, פרטי אשראי ועוד ● איתוראן לא דיווחה על כך לרשות להגנת הפרטיות, והרשות פתחה בהליך אכיפה וקבעה כי החברה הפרה את חובות הגנת המידע של לקוחותיה

אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום:  תמר מצפי
אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום: תמר מצפי

אירוע אבטחה חמור באתר חברת איתוראן חשף חולשות של מערכת האבטחה של החברה ואיפשר חדירה למערכות על-ידי גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות של החברה, ובין היתר מספרי תעודות זהות, פרטי חשבון בנק, פרטי אשראי ועוד - כך העלו ממצאי בדיקה שערכה הרשות להגנת הפרטיות במשרד המשפטים בחברת איתוראן איתור ושליטה בע"מ, במסגרת הליכי אכיפה מינהליים שנפתחו נגד החברה.

מדובר באירוע המכונה "האקר לבן" (או "כובע לבן") - מצב שבו האקר מתריע בפני חברה שיש פרצת אבטחה במערכות שלה כדי שתסגור אותו; זאת בניגוד ל"האקר שחור" (או "כובע שחור") - מצב שבו האקר פורץ לאתר כדי לגרום נזק לחברה או כדי לגנוב ממנה מידע.

חברת איתוראן טיפלה בתקלה באופן מיידי, אך התברר כי לא הודיעה עליו לרשות להגנת הפרטיות, חרף חובה חוקית לעשות זאת. בתום בדיקת הרשות נקבע כי איתוראן הפרה את חובותיה לפי חוק ותקנות הגנת הפרטיות לאבטחת המידע האישי של מאות אלפי לקוחותיה.

הבוקר (ד') הודיעה הרשות לחברה כי בהתאם לממצאי ומסקנות הפיקוח נקבע כי החברה הפרה את חוק הגנת הפרטיות ואת תקנותיו לעניין אבטחת מידע, וכי היא נדרשת לבצע פעולות מתקנות ליישום רמת האבטחה הנדרשת על-פי החוק ולדווח לרשות להגנת הפרטיות על פעולותיה.

מדובר בהליך אכיפה ראשון מסוגו, ובפעם הראשונה שבה הרשות ניהלה הליך אכיפה מינהלי על בסיס תקנות הגנת הפרטיות (אבטחת מידע) החדשות, שנכנסו לתוקפן במאי השנה.

במסגרת ההליך, כאמור, נבדק חשד לאירוע אבטחה חמור באתר החברה, אשר חשף חולשות שאפשרו חדירה לא מורשית למערכותיה. חולשות אבטחה אלה אפשרו לגורם חיצוני גישה לדפי המשתמש הפרטיים של לקוחות החברה ולמידע אישי רב ורגיש. מידע זה כלל שם מלא, כתובת, מספר טלפון, מספר תעודת זהות, מספר לוחית זיהוי ברכב, מספר שלדת רכב, חשבוניות לקוח, מספר חשבון בנק, ספרות אחרונות של כרטיס האשראי, מידע אודות תנועת הרכב, היסטוריית מיקומים ונסיעות ואף "מיקום חי" בזמן אמת של הלקוח.

בהתאם לסטנדרט שנקבע בתקנות אבטחת המידע החשדות, חברות המנהלות מידע אישי של למעלה מ-100 אלף איש, בדומה לאיתוראן, נדרשות לרמת האבטחה הגבוהה ביותר. האירוע המדובר הצביע על שורה של ליקויים יסודיים באבטחת המידע של חברת איתוראן, מה שעולה כדי אירוע אבטחה חמור אודותיו חלה חובת דיווח מיידית לרשות להגנת הפרטיות. במקרה זה החברה אמנם פעלה לתיקון התקלה מיידית, אך לא דיווחה לרשות להגנת הפרטיות אודות האירוע.

בהודעת הרשות על ממצאי הבדיקה צוין כי "הרשות מדגישה כי התראה של 'האקר לבן' על ליקויי אבטחת מידע במערכות המידע ואתר האינטרנט של הארגון, משמעותו חדירה ללא רשות למאגר הארגון ולכן מהווה אירוע אבטחה חמור כהגדרתו בתקנות, גם אם המטרה המוצהרת היא לאתר ולבחון ליקויים אלה". 

איתוראן: פעלנו לתיקון הליקוי מיד לאחר אירוע הפריצה

מאיתוראן נמסר בתגובה: "חברת איתורן פעלה מיד לאחר האירוע לתיקון הליקוי שנמצא ולחיזוק אבטחת המידע של מערכותיה, תוך שיתוף-פעולה מלא עם הרשות להגנת הפרטיות. החברה מבקשת להדגיש כי אבטחת המידע של לקוחותיה מצוי בראש מעייניה, וכי היא פעלה ותמשיך לפעול על-מנת למנוע הישנות מקרים מעין אלה. יתרה מכך, במקרה הרלוונטי נחשף פרט של אדם אחד בלבד ולא מעבר לזה.

"יחד עם זאת, תמוה מאוד שדווקא המידע המצוי אצל הרשות להגנת הפרטיות אינו מאובטח ודולף, כאשר מסמך הממוען לחברה בלבד, מוצא עצמו 'מטייל' לתקשורת. לרשות להגנת הפרטיות אין סמכות על-פי חוק לפרסם את ממצאי פיקוחיה". 

"איתוראן היא הסנונית הראשון. נבדקים עשרות דיווחים על אירועי אבטחה חמורים"

החשש של כל אדם שהמידע שלו - שנאסף על-ידי חברות מסחריות שונות וחברות המעניקות לו שירותים - ידלוף לרשת, יגיע לידיים הלא נכונות, ייחשף או ייעשה בו שימוש לא ראוי ולא רצוי - קורם כל העת עור וגידים מול עיני הציבור. זה נחשף פעם אחר פעם לליקויי אבטחה ופריצות של האקרים (בכובעים לבנים או שחורים) למאגרי מידע.

הפעם מדובר באיתוראן, ואולם לדברי עו"ד עלי קלדרון, הממונה על האכיפה המינהלית ברשות להגנת הפרטיות במשרד המשפטים ומי שהיה אחראי על הליך הפיקוח על איתוראן, איתוראן ממש לא לבד. לדבריו, הגם שהליך האכיפה שנוהל נגד חברת איתוראן על-ידי מחלקת האכיפה ברשות להגנת הפרטיות במשרד המשפטים בעקבות אי-דיווח לרשות להגנת הפרטיות מבוסס על תקנות שנכנסו לתוקף לפני חודשיים וחצי בלבד, הרשות מטפלת בימים אלה בעשרות מקרים דומים.

"מאז שנכנסו התקנות לתוקף, שזה בסך-הכול לפני חודשיים ומחצה, כבר קיבלנו עשרות דיווחים לפי החוק על אירועי אבטחה חמורים, שאנחנו בהחלט בודקים אותם", אומר קלדרון. "אנחנו נטפל בהם בכפפות של משי, כי זו תקופת הסתגלות לתקנות, אלא אם היו ממצאים חריגים לגבי אבטחת המידע, ונגלה שם רשלנות או פעילות ממש פלילית. דווקא בגופים שלא מדווחים לנו, אבל אנחנו מאתרים אותם, כמו איתוראן וכמו חברות אחרות שאנחנו פועלים נגדן בימים אלה, ומבצעים נגדן פעילות אכיפה מינהלית, נטפל בנחישות".

עוד מוסיף קלדרון כי "בקרוב ישמעו על עוד הפרות שייתבעו. איתוראן היא פשוט הסנונית הראשונה. נטפל בהם במלוא הכוח שלנו".

תקנה 17 לתקנות הגנת הפרטיות (אבטחת מידע) שמכוחן נוהל הליך הבדיקה באיתוראן אינה כוללת סנקציה "נשכנית" בדומה להטלת קנסות או עיצומים (שניתן להטיל מכוח הפרות אחרות של חוק הגנת הפרטיות), אך היא מאפשרת לרשות להגדיר את החברה "כמפירת חוק" - הגדרה שיש לה משמעות מבחינת מוניטין החברה, אך גם פותחת פתח ללקוחות החברה לתבוע את החברה על הפרת הפרטיות שלהם.

לדברי עו"ד קלדרון, "כל לקוח של החברה יכול כעת לפנות לבית המשפט בטענה כי החברה לא שמרה לו על המידע שלו, ובכך פגעה בפרטיות שלו, ולדרוש ממנה 50 אלף שקל, וזה בלי להוכיח מה הנזק בפועל שהיה לו. יש להם מאות אלפי לקוחות. גם ללא הטלת קנסות כלי האכיפה הזה הוא למעשה מקל או פטיש כלכלי מאוד משמעותי".

אלון בכר, ראש הרשות להגנת הפרטיות במשרד המשפטים, מוסיף כי "תקנות הגנת הפרטיות (אבטחת מידע) הרימו את הרף בכל הקשור לאופן שבו המידע האישי שלנו נשמר על-ידי גופים ציבוריים או פרטיים. מאחר שאנו מבינים כי המשק זקוק לזמן מה כדי לעמוד בדרישות, החלטנו על מדיניות אכיפה סבלנית כלפי ארגונים שידווחו על אירועי אבטחה חמורים לרשות.

"הרשות פרסמה מראש את מדיניותה, לפרסם את ממצאיה, בחקירת אירועי אבטחת מידע חמורים שלא דווחו לה כחוק, ולאכוף בחומרה מול ארגונים שלא ידווחו. כך נעשה במקרה איתוראן. פרסום מסמך קביעת ההפרה וסיכום ממצאי החקירה, כחלק ממדיניותה של הרשות, נובע מתוך חובתה לשקיפות לציבור על פעולותיה".

אכיפה פלילית בגין הפרת חוק הגנת הפרטיות

1. רשת אנשים טובים

ממצאי החקירה: מידע על נשים שהתכוונו לבצע הפלות הועבר לידי עמותה במרכז הארץ, שפעלה להניא נשים מלבצע הפלה. 

סטטוס: התיק הועבר למחלקת סייבר בפרקליטות שהגישה כתב אישום נגד 3 חשודות. 

2. פרשת "והדרת"

ממצאי החקירה: סחר במידע רפואי אודות החולים באזור הצפון, שבה היו מעורבים עובדים בבית החולים רמב"ם, בקופת-חולים לאומית ובחברות סיעוד. 

סטטוס: 4 כתבי אישום בתיק בגין עבירות מסוג פשע של פגיעה בפרטיות. 4 נאשמים הודו באישומים ונידונו לעבודות שירות ולקנסות; בנוסף, הוטלו קנסות גבוהים על שתי חברות סיעוד בסך של 400 אלף שקל ו-500 אלף שקל; משפטם של המתוווכים מתנהל בשלום בחיפה. 

3. פרשת "דף חלק"

ממצאי החקירה: מתכנת בכיר בחברת BDI מחק נתוני אשראי שליליים ממאגרי המידע השמורים והרגישים של החברה. נחשפו 5 מתווכים שהבטיחו לאנשים שונים שניסו לקבל הלוואות, כי ידאגו למחיקת המידע השלילי עליהם מדוח האשראי שלהם, וזאת תמורת תשלום. 

סטטוס: הוגשו כתבי אישום נגד המעורבים בפרשה בעבירות לפי חוק הגנת הפרטיות, לפי חוק שירות נתוני אשראי וכן בגין עבירות שוחד וזיוף. 

4. פרשת "אמנון ותמר"

ממצאי החקירה: במאגרי המידע שנסחרו בתיק נמצא מידע מ-3 מקורות: קופת-חולים, חברת ביטוח וסוכנות החזרי מס. 

סטטוס: התיק הועבר לבחינה לצורך הגשת כתב אישום בפרקליטות. 

5. פרשת "האגרון"

ממצאי החקירה: מרשם האוכלוסין המלא של המדינה הועלה אל שרתים שונים, הונגש באמצעות תוכנה נוחה, וצורף לו מסמך הנחיות שימוש. 

סטטוס: הוגשו כתבי אישום נגד 6 נאשמים, שהורשעו ונידונו למאסר בפועל (בין 3 חודשים ל-14 חודשים) ולקנסות (בין 36 אלף שקל ל-100 אלף שקל). 

עוד כתבות

סניף דלתא / צילום: יח''צ דלתא

מניית האופנה שצנחה וגררה איתה את שאר הענף

ההכנסות של רשת האופנה הישראלית דלתא מותגים אומנם עלו מעט ברבעון האחרון של 2025, אך הרווח הנקי נשחק ● מניות אופנה נוספת נפלו היום בבורסה

ליאת שוב, ראש החטיבה העסקית בבנק לאומי, בכנס שמים את הצפון במרכז / צילום: כדיה לוי

ראש החטיבה העסקית בבנק לאומי: "הצפון יכול להפוך למוקד צמיחה מרכזי"

ליאת שוב הדגישה בכנס שמים את הצפון במרכז של גלובס כי "כדי להפוך את הצפון למנוע צמיחה אמיתי של המשק, נדרשת עבודה משותפת של כלל הגורמים – הממשלה, המגזר העסקי, המגזר הפיננסי והרשויות המקומיות"

מטוס Ryanair / צילום: ryanair

החל מ-120 דולר: החברות שהסתערו על הקו הרווחי של החברה שנטשה את ישראל

בקיץ הקרוב היצע הטיסות לאיטליה יגדל בזכות תחרות גוברת של חברות התעופה על היעדים ● החברות זיהו את הפוטנציאל, בין היתר בזכות היעדרה של ריינאייר, והחלו בהשתלטות על הקווים ליעדים שהפעילה בעבר ● וגם: חברת הלואו קוסט שתגביר את התחרות בטיסות לגרמניה

חוות שרתים / אילוסטרציה: Shutterstock

שתי החברות שיקימו במשותף חוות שרתים בישראל בשל מהפכת ה-AI

במסגרת ההסכם בין חברת דוראל לאמפא, יקבלו דוראל זכות הצעה ראשונה להפוך לספק החשמל של כל חוות שרתים שהתאגיד המשותף יקים ● מבחינת שתי החברות מדובר ביוזמה מסוג חדש ביחס לפעילות הקיימת שלהן, והיעד הוא חוות שרתים פעילות עד סוף העשור הנוכחי

שלמה קרמר, מנכ''ל ומייסד קייטו נטוורקס / צילום: Eclipse Media and Leonid Yakobov

המיליארדר הישראלי שמזהיר: אנחנו בעיצומה של בועת AI. ועדיין מחפש את ההשקעה הבאה בתחום

שלמה קרמר, מנכ"ל קייטו נטוורקס, אמר בראיון ל"ביזנס אינסיידר", כי למרות התמחור המנופח של שוק ה-AI, הוא עדיין ממשיך לחפש השקעות עם פוטנציאל אמיתי ● עוד אמר, כי מבחינתו יש שלושה תנאים מרכזיים הכרחיים להצלחה עסקית שחשוב להכיר

בתי הזיקוק, חיפה / צילום: שלומי יוסף

בניגוד לתוכניות הממשלה: המבקר בדוח חריף נגד העברת בזן

דוח מבקר המדינה על מוכנות משק החשמל למלחמה מזהיר מפני סגירת בית הזיקוק בחיפה ומדגיש את החשיבות של ייצור מקומי של דלקים ● הדוח עורר זעם בקרב ראש המועצה הלאומית לכלכלה, הרשויות המקומיות וארגונים ירוקים, שטוענים שהמתקן מהווה סיכון ביטחוני וסביבתי ומדגישים את הצורך בפינוי ובקידום חלופות מבוזרות

אוניות מטען בנמל עקבה, ירדן / צילום: Shutterstock

עשרות מיליונים למשך 30 שנה: אבו דאבי מהמרת על נמל עקבה

חברת הנמלים AD Ports חתמה על הסכם תפעול ארוך טווח בנמל הירדני ● למרות הנחיתות מול נמלי הים התיכון והאיום הביטחוני, האמירתים מזהים פוטנציאל בעורק החיים הראשי של הממלכה

סמ''ר עפרי יפה ז''ל / צילום: באדיבות המשפחה

הותר לפרסום: סמ"ר עופרי יפה, לוחם בסיירת צנחנים, נהרג מאש כוחותינו בעזה

באיראן הודיעו: נקיים מחר תרגיל ימי עם רוסיה בים עומאן ובצפון האוקיינוס ההודי ● "הלכנו להיהרג": מוקד המחאות החדש באיראן והירי על מפגינים ● הערכה בישראל: בעוד כשבוע תושלם צבירת הכוח הצבאי של ארה"ב במזרח התיכון ● הצמצום באבטחת הבכירים - בעקבות עימות בין צה"ל לשב"כ ● עדכונים שוטפים

אלונה בר און, מו''ל גלובס, בכנס שמים את הצפון במרכז / צילום: כדיה לוי

אלונה בר און, מו"ל גלובס: "עיתונות כלכלית מביאה נתונים ולא דעות פוליטיות"

"אנחנו מנסים לעשות עיתונות אחרת", כך אמרה הבוקר אלונה בר און, מו"ל גלובס, בכנס שמים את הצפון במרכז של גלובס ● עוד הוסיפה בר און, כי "המטרה שלנו היא לספק לאזרחים מידע מהימן ומדויק לו הם זקוקים לצורך תפקודם בחברה החופשית"

יו''ר המועצה הלאומית לכלכלה, אבי שמחון / צילום: שלומי יוסף

ויכוח בין האוצר ליועץ הכלכלי של רה"מ: האם תוקם חוות שרתים בפריפריה?

פרופ' אבי שמחון דוחף להגדרת חוות שרתים כ"תשתית לאומית" - ולאפשר הקמת תחנות כוח צמודות במסלול עוקף רשויות מקומיות ● באוצר מתנגדים מחשש לעומס על רשת החשמל ועלויות כבדות ● הביקורת: "ההטבות מוגבלות לצפון הקרוב ולדרום המרכז, הגליל והנגב - בחוץ"

הרצל חבס / צילום: רוני שיצר

כעשור לאחר מכירת קרקע ברעננה: משפחת חבס חויבה במע"מ בהיקף מיליוני שקלים

ביהמ"ש המחוזי דחה את ערעורה של חברת נוף נאה שבבעלות משפחת חבס וקבע כי מכירת קרקע חקלאית ברעננה ל-80 רוכשים שונים ב-15 עסקאות היא פעילות עסקית החייבת במע"מ - זאת למרות שהחברה החזיקה בקרקע במשך 60 שנה מבלי לעשות בה כל שימוש

מפעל רשף טכנולוגיות של ארית בשדרות / צילום: יח''צ

חשד למידע פנים במניה הלוהטת של ת"א: פשיטה על משרדי ארית

החוקרים הגיעו למשרדי החברה באור יהודה וחקרו מספר נושאי משרה ●  ארית דיווחה לבורסה כי בשלב זה אין חשדות נגד החברה עצמה ואין השפעה על הפעילות השוטפת של החברה או של חברת הבת רשף

תנובה / צילום: שלומי יוסף

המחוזי: תנובה עשתה דין לעצמה והחזיקה בשטח שאינו בבעלותה

ביהמ"ש קבע כי תנובה אינה בעלת זכויות בשטח בבאר שבע שהחזיקה במשך עשרות שנים ● בנוסף נמתחה ביקורת על התנהלות החברה: איך תאגיד עתיר-משאבים, המלווה ביועצים משפטיים צמודים, שוכח לחתום על הסכם לקבלת מקרקעין?

פרויקט ישע של אנלייט / צילום: באדיבות Belectric Israel

חברת האנרגיה המתחדשת אנלייט עוקפת את התחזיות, המניה זינקה

אנלייט, חברת האנרגיה המתחדשת הגדולה בבורסת ת"א, עקפה את התחזיות שלה לשנת 2025, זאת הודות להקמה מהירה מהצפוי של פרויקטים בדרום-מערב ארה"ב והתחזקות השקל מול הדולר ● בנוסף מדווחת החברה על התקדמויות בפרויקטים נוספים בארה"ב ובאירופה, וצופה צמיחה של 32% בהכנסותיה ב-2026

חיים ביבס, יו''ר מרכז השלטון המקומי / צילום: ראובן קפוצ'ינסקי

חיים ביבס: "אחרי הבחירות נוכל לקדם מהלכים אמיצים"

ביבס אמר ב"פורום נדל"ן מוביל" כי "כרגע אין ממש שר במשרד הפנים, ולכן קשה לקדם דברים" ● הנהלת תאגיד השידור הוחלט ששידורי גביע העולם ישודרו באיכות הצפייה 4K, שהיא הסטנדרט בשוק, רק באפליקציית כאן Box ● הכנס של חברת ההשקעות הגלובלית נויברגר ברמן בגלריית דובנוב בתל אביב ● אירועים ומינויים

רוב סיטורן / צילום: Reuters, REUTERS

מנהל קרן גידור טוען: אלה שני השווקים שיצמחו יותר מוול סטריט

מנהל אחת מקרנות הגידור המוכרות בוול סטריט טען שהשוק האמריקאי נסחר בפרמיה מוגזמת, חשף שהוא מהמר נגדו וגם - מי שני השווקים שיצמחו להערכתו?

בשר בסופרמרקט / צילום: תמר מצפי

האסדרה בשוק הבשר שתוריד את המחירים ב-15%

במשך שנים הרגולציה במדינת ישראל אסרה על מכירת בשר טחון שהגיע טחון מהמפעל ברשתות השיווק ובקצביות ● בקרוב - בעקבות עבודת מטה משותפת בין משרד החקלאות, רשות האסדרה ומשרד הבריאות - זה הולך להשתנות

משרדי פאלו אלטו / צילום: Shutterstock

כפי שנחשף בגלובס: פאלו אלטו רוכשת את KOI הישראלית בכ-400 מיליון דולר

פאלו אלטו הודיעה על כוונתה לרכוש את חברת הסייבר הישראלית קוי (Koi), שגייסה קרוב ל-50 מיליון דולר בלבד מאז הקמתה ● סכום העסקה לא נמסר, אך הוא מוערך בכ-400 מיליון דולר

אבישי אברהמי, ניר זוהר, ערן זינמן, רועי מן, מיכה קאופמן / צילום: אלן צצקין, נתנאל טוביאס, NYSE

צניחת מניות התוכנה: היזם הישראלי שהפסיד יותר מ-2 מיליארד דולר על הנייר

מניות התוכנה צונחות לאחרונה בעקבות החשש מפגיעת ה־AI בעסקיהן, כשבין הנפגעות גם כמה ישראליות בולטות ● הללו רשמו ירידה מצטברת של מעל ל־80% משוויין בשיא ● ההפסדים שרשמו הבכירים של מאנדיי, וויקס, פייבר וסימילרווב - והמכה לאופציות של העובדים בהן

שר הכלכלה ניר ברקת / צילום: דני שם-טוב, דוברות הכנסת

ניר ברקת יצא נגד הבורסה, והתנצל: "הוכיחה את עוצמתה"

שר הכלכלה טען כי "רק חברות נכות מנפיקות בישראל", וכי "חברות ההייטק המצליחות הולכות ישר לאמריקאים" ● בנוסף הוא קרא להנפיק את רפאל ואת התעשייה האווירית בארה"ב ולא בבורסה המקומית ● בהמשך ברקת פרסם הבהרה: "הבורסה הישראלית הוכיחה את עוצמתה ואת חסינותה; אני מצר על הניסוח הלא מוצלח"