גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

זום גלובלי / צילום: AP

הודו עושה היסטוריה, והתחנה הגרעינית שחוזרת לפעול ביפן

הודו עשתה היסטוריה ושיגרה לחלל את לוויין התקשורת המסחרי הכבד בעולם ● תחנת הכוח הגרעינית הגדולה ביפן שבה לפעול אחרי יותר מעשור ● ובהונדורס המועמד של טראמפ זכה בבחירות - ועורר טענות לזיוף • זום גלובלי, מדור חדש

הדמיית הפרויקט. 475 דירות במקום 196 / הדמיה: משה צור אדריכלים

למה פרויקט ברמת אביב תקוע חמש שנים בוועדה המקומית

שני מתחמים ברמת אביב, ברחובות ליאון בלום וברזיל, מחכים לאישור תוכנית פינוי־בינוי בוועדה המקומית תל אביב אולם שוב ושוב, האישור נדחה

מטוס של חברת התעופה TUS IL / צילום: באדיבות אתר TUS

חברת התעופה הישראלית החדשה החלה בגיוס טייסים

קבוצת קווי חופשה, שכיום מחזיקה בבעלותה את בלו בירד וטוס איירווייז האירופיות, תשיק בקרוב חברת תעופה ישראלית חדשה, TUS IL, שתתחרה על טיסות קצרות־טווח ● גיוס הטייסים לחברה החל וזאת לקראת תחילת פעילותה, אשר צפוי כבר ברבעון הראשון של 2026

שווה יותר מכסף: כך ישראל מתגמלת את ארה"ב על השימוש בנשק אמריקאי

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: מאמר על התרומה של ישראל להגנה של ארה"ב, מה קרה ליחסים בין מרוקו וישראל מאז הנורמליזציה, וחגיגות חג המולד בעזה ובבית לחם • כותרות העיתונים בעולם

המניות הלוהטות נפלו בבורסה / עיבוד: טלי בוגדנובסקי

בורסת ת"א ננעלה באדום בוהק: אנליסטים מסבירים - מה עומד מאחורי הירידות?

ת"א 35 נפל ביותר מ-3% ומדד הביטוח צנח כמעט ב-7% ● מניות הביטוח מחקו היום 9.4 מיליארד שקל משוויין ● שר האוצר מאיים על הבנקים: אם תבטלו הטבות לצרכנים בעקבות המס החדש המתוכנן, אכפיל אותו ● אנרג'יקס מגייסת כסף ומנמיכה תחזיות, אחת הסיבות: "איכות רוח ירודה בפולין ● בוול סטריט וברוב הבורסות בעולם לא יתקיים היום מסחר לרגל חג המולד

מלונות ים המלח / צילום: Shutterstock

ובמקום האחרון, שוב, ישראל: כך הידרדרנו במדד מותגי המדינות

ישראל התברגה במקום ה-50 והאחרון במדד מותגי המדינות NBI של מומחה המיתוג סיימון אנהולט, המתפרסם בעשרים השנים האחרונות; מי מנסה לשפר את המצב? ● קרן "בשביל האמנות" לתמיכה ולקידום האמנות בפריפריה ערכה אירוע לקראת 2026, וסופר אלונית משיקים את התבלין של ראמזי ● אירועים ומינויים

המשרוקית מסבירה. דירוג האקונומיסט / צילום: Shutterstock

כלכלת ישראל במקום השלישי בעולם? חכו שתראו מי בטופ 5

ישראל הוצבה במקום השלישי והמכובד של דירוג ה"אקונומיסט". ההישג הזה נחגג כאן ע"י רבים, אבל עד כמה באמת נכון להתבשם ממנו? ● המשרוקית של גלובס

המקום שבו עמד בעבר בית מעריב וייבנה בו המגדל החדש / צילום: דרור מרמור

רת"א אישרו להכשרת הישוב 10 קומות נוספות למגדל בבית מעריב

לאחר שנים של מאבקים, רשות התעופה האזרחית נתנה אור ירוק לחברת הכשרת הישוב לבנות את מגדל יעקב נמרודי בגובה כ־220 מטר ובכ־52 קומות ● הפרויקט, שייבנה בבית מעריב המיתולוגי, צפוי להפוך לאטרקטיבי במיוחד הודות לנגישות לשני קווי רכבת קלה ● במקביל, בהכשרת הישוב פועלים לקידום היתר בנייה לשטחים העיליים במגדל

בורסת טוקיו, יפן / צילום: Shutterstock

בורסות אסיה ננעלו בעליות שערים; הזהב מוסיף לשבור שיאים

מדד הניקיי רשם עלייה של 0.6% בהובלת סקטור הטכנולוגיה, שנגחאי בעלייה של 0.1%, והקוספי התחזק בכ-0.5% ● הבורסות בהונג קונג ובאוסטרליה סגורות היום לרגל חופשת ה"בוקסינג דיי" ● אמש לא התקיים מסחר בוול סטריט ובאירופה לרגל חג המולד ● הזהב שובר שיא פעם נוספת ומחירו עומד הבוקר על 4,541 דולר לאונקיה

פעילות צה''ל בדרום לבנון / צילום: דובר צה''ל

החל מ-1.1: ההנחיות החדשות של צה"ל למשרתי המילואים

המאמצים לאיתור רן גואילי והמסר הישראלי למתווכות ● חיילת מג"ב עלתה מרצונה לרכב פלסטיני ונכנסה לעיירה פלסטינית; כוחות הביטחון שוחחו עם משפחתה, והחיילת יצאה ● גלנט:  "אם מישהו חושב שהוא מהלך עליי אימים, שישחרר את הסרט" ● פגישת טראמפ-נתניהו תהיה קריטית לעתיד הסכם הפסקת האש בעזה ● עדכונים שוטפים

למה בישראל אי אפשר באמת לבטל עסקה לרכישת דירה / אילוסטרציה: תמר מצפי

למה בישראל אי אפשר באמת לבטל עסקה לרכישת דירה

מי שקנה במבצעי ה-95/5 ומרגיש שיש לו אופציה לצאת, ומי שמתחרט ומגלה שהדלת נעולה - בישראל אין "נון־ריקורס" ואין חרטות ● למה המודל הישראלי לא מונע משברים, אלא פשוט מעדיף שהם יתגלגלו לסלון שלכם ויישארו שם

תחזיות 2026 / עיצוב: אלישע נדב

גלובס מנתח את האירועים הגדולים של השנה הקרובה בעולם

מרוץ החימוש הגרעיני מאיים להתחדש, אירופה זקוקה לחיילים והמשבר התקציבי מעמיק ● ישראל, ארה"ב והונגריה הולכות לקלפיות, ההנפקות הגדולות אי פעם בדרך לוול סטריט והמונדיאל שייערך בשלוש מדינות הוא היקר בכל הזמנים ● הצצה מרתקת לתחזיות ענקיות הפיננסים בכלכלה העולמית, ומה חושבים הבנקים הישראליים ● פרויקט מיוחד

גם זה קרה פה / צילום: איל יצהר, נועם מושקוביץ - דוברות הכנסת

חנן מור שילם פי 5: מי קנה השבוע קרקע ברמת גן ב-330 אלף שקל לדירה?

באוצר רוצים לפתור בעיית כוח אדם עם AI ● שר הכלכלה לא מתמצא בפטורים ממס ● ומה נדרש כדי לשכנע יזמים להקים פה דירות שמניבות תשואה נמוכה ● זרקור על כמה עניינים שעל הפרק

אסדת קידוח ''תמר'' / צילום: אלבטרוס

ישראל בוחנת מסלול חדש: יצוא גז טבעי דרך קפריסין

הפסגה המשולשת בין ישראל ליוון וקפריסין שהתקיימה השבוע הולידה תוכנית לפרויקט תשתיתי דרמטי ● על הפרק: הזרמת גז מלוויתן ותמר לקפריסין, למורת־רוחה של טורקיה

הפצועים חווים תחושת חוסר אונים מול חוזי שכר הטרחה / צילום: דוברות ביה''ח שיבא

"לא הבנתי את המספרים": פצועי צה"ל טוענים שעו"ד החתימו אותם על חוזים דרקוניים

עדויות וחוזים שהגיעו לידי גלובס חושפים מציאות עגומה: לוחמים שנפצעו במלחמה מוצאים עצמם מול דרישות לתשלום עשרות ומאות אלפי שקלים עבור ייצוג משפטי, לעיתים עוד לפני שזכו לקבל קצבה ● בזמן שבוועדות הכנסת דנים בהצעת חוק שתגביל את שכר הטרחה, בלשכת עורכי הדין מתנגדים בחריפות ומזהירים מפני פגיעה באיכות הייצוג ● האם הרגולציה תצליח לעצור את השוק הפרוץ מבלי להשאיר את הפצועים ללא מענה?

דונלד טראמפ על רקע גרינלנד. הודיע על מינוי אחראי לסיפוח האי / צילומים: רויטרס, שאטרסטוק

"הם מנגבים איתנו את הרגליים": המדינה הסקנדינבית שכועסת על ארה"ב

החזית של ארה"ב מול דנמרק: הממשל האמריקאי מינה שליח מיוחד לסיפוח גרינלנד והשעה פרויקטים של ענקית האנרגיה אורסטד ● במקביל, הוטלו איומי מכסים על יצרנית התרופות נובו נורדיסק ● בקופנהגן הגיבו בזעם וזימנו את השגריר לשיחת נזיפה: "ארה"ב הפכה לאיום אפשרי"

טופ גאם / צילום: אייל פישר

ברווח של פי 4 על השקעתה: קרן AP יוצאת מטופ גאם

קרן AP רכשה את מניות טופ גאם בשנת 2020 וכעת מכרה את החזקותיה תמורת 145 מיליון שקל - דיסקאונט של 16% על מחיר המניה, אך לדברי החברה, המכירה נסגרה לפני מספר ימים, ובינתיים המניה טיפסה ● הרוכש העיקרי: בית ההשקעות אלטשולר שחם שרכש 7% ממניות טופ גאם ב-100 מיליון שקל

שר הכלכלה ניר ברקת ושר האוצר בצלאל סמוטריץ' / צילום: נועם מושקוביץ - דוברות הכנסת

המאבק הבא בין סמוטריץ' לברקת: הגדלת מכסת עובדים זרים

שר הכלכלה הציע להגדיל את מכסת העובדים הזרים במשק ולבטל את האגרות בגין העסקתם ● אלא שבאוצר טוענים: המכסות הקיימות טרם מולאו

אוטובסים של אגד בתחנה המרכזית ראשון לציון / צילום: Shutterstock, shutterstock

קיסטון ובנק לאומי בהסכם למימון מחדש של 1.75 מיליארד שקל לאגד

מדובר באחד מהסכמי המימון הגדולים במשק והוא יוצא לדרך לקראת הפרדת פעילות הנדל"ן של אגד ומימוש האופציה לרכישת יתרת מניות החברים

שדה התעופה רמון בו התקינה ברנד תעשיות חשמל / צילום: מצגת החברה

אקטיבית וסלקטיבית: איך צריכה להיראות ההשקעה ב-2026 אחרי שנתיים של חגיגה

בשנתיים האחרונות ובמיוחד ב-2025 התרחש בבורסה ראלי חריג, במיוחד במניות הבנקים והביטוח ● זה הוביל לתמחור נוכחי גבוה שהופך את ניהול התיק ב-2026 והשגת תשואות עודפות למאתגרים בהרבה ● אילו התאמות נדרשות בתיקי המשקיעים, והיכן עוד נותרו הזדמנויות?