גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

יאן לקון. זכה בפרס טיורינג הנחשב / צילום: Reuters, Ron Sachs - CNP

40 שנה הוא צדק לגבי הבינה המלאכותית. עכשיו הוא חושב שכולם טועים

יאן לקון המציא רכיבי בסיס רבים של ה-AI המודרני ● כעת האיש החריג במטא משוכנע שרוב השחקנים בתחום מסונוורים ממודלי שפה גדולים כמו ChatGPT ושבתוך חמש שנים לכל היותר, הם יעלמו: "אף אדם שפוי לא ישתמש בהם יותר"

מאור מלול, עומר אדם ונסים גאון / צילום: עידן כהן, שי פרנקו

לפי שווי של מיליארד ש': קרן אמריקאית רוכשת 20% מחברת חוות השרתים של עומר אדם, מאור מלול ונסים גאון

קרן ההשקעות האמריקאית BGA רוכשת 20% מחברת חוות השרתים של היזמים מאור מלול, נסים גאון ועומר אדם ● לפי ההערכות, העסקה מגלמת לחברה שווי של מיליארד שקל ותאפשר לה לרכוש קרקעות נוספות ולהתרחב לפרויקטים נוספים

חיילי מילואים בצפון הארץ / צילום: דובר צה''ל

מחוץ לחוק ההסדרים: הסדרת ימי המילואים ושיפור לימודי העברית בחברה הערבית

טיוטת חוק ההסדרים המעודכנת מוותרת על שתי רפורמות מרכזיות: המנגנון החדש של האוצר להגבלת ימי המילואים ורפורמת לימודי העברית בחברה הערבית ● היועמ"שית פסלה את מהלך המילואים בשל אי הלימה לפסיקת בג"ץ, ודרשה להעביר אותו במסגרת חקיקה עצמאית

LeapMotor C10 פלאג־אין / צילום: יח''צ

הפלאג-אין הסינית החדשה מרווחת ומתומחרת היטב, אבל יש מקום לשיפור

לגרסת הפלאג־אין החדשה של הקרוס־אובר הסיני יש עדיין מה לשפר באגף התוכנה, אבל היא משלבת תא נוסעים מרווח ומאובזר היטב ביחד עם יכולת שיוט חסכונית למרחקים ארוכים

רפיח / צילום: ap, Jehad Alshrafi

המחבלים שיצאו מהמנהרות ברפיח ללוחמים: "יצאנו החוצה כי אין לנו מים ואוכל"

חוליית מחבלים יצאה ממנהרה מעבר לקו הצהוב - וחוסלה מהאוויר, כוחות צה"ל פועלים להשמיד את התוואים התת-קרקעיים במרחב ● בחמאס סבורים שישראל מחכה להזדמנות להביא לקריסת ההסכם, ולכן הם מעכבים את המשך העברת החללים ● שני פלסטינים נפצעו בתקיפת פורעים יהודים ליד חברון ● טראמפ נפגש עם שורדי שבי בבית הלבן: "אתם לא חטופים - אתם גיבורים" ● עדכונים שוטפים

ההפגנה בכיכר הבימה בתל אביב / צילום: ליאור רוטשטיין

רבבות מפגינים בתל אביב בקריאה להקמת ועדת חקירה ממלכתית

צה"ל תקף באופן ממוקד ברצועת עזה, יעד התקיפה: עלאא' חדידי, בכיר בזרוע הצבאית של חמאס ● חוליית מחבלים יצאה ממנהרה מעבר לקו הצהוב - וחוסלה מהאוויר, כוחות צה"ל פועלים להשמיד את התוואים התת-קרקעיים במרחב ● בחמאס סבורים שישראל מחכה להזדמנות להביא לקריסת ההסכם, ולכן הם מעכבים את המשך העברת החללים ● עדכונים שוטפים

אסדת הגז לוויתן / צילום: Lev Radin/Si

תחרות לגז הישראלי? ארה"ב תייצא גז למצרים ב-4 מיליארד דולר

"הארטרי פרטנרס" האמריקאית תייצא למצרים גז בשווי 4 מיליארד דולר בתצורת גז טבעי מונזל ● וזאת לאחר שמצרים כבר חתמה עם שותפות "לוויתן" על עסקת יצוא בשווי 35 מיליארד דולר ● ברגע האחרון, במשרד האנרגיה החליטו לעכב את היתר היצוא הסופי

ביל אקמן / צילום: ענבל מרמרי

ביל אקמן שוקל הנפקות בו זמנית של חברה וקרן חדשה

המיליארדר ביל אקמן, מתכנן להנפיק את חברת ניהול קרנות הגידור שלו, פרשינג סקוור לציבור כבר בתחילת השנה הבאה, במקביל לקרן סגורה חדשה

מפעל סנו / צילום: שלומי יוסף

רשות התחרות סגרה את התיק נגד סנו בפרשת תיאום המחירים

עוד חוליה בפרשת תיאום המחירים נסגרת: סנו מצטרפת ליפאורה, ויליפוד, רמי לוי ואושר עד שקיבלו הודעה על סגירת תיק החקירה ● בינתיים כתבי אישום הוגשו נגד בכירים ברשתות ויקטורי, יוחננוף וסופר ברקת, ובעניינה של שופרסל טרם התקבלה הכרעה

צילום: Shutterstock, Pixels Hunter

המניות שייפלו מחר בתל אביב, ובכיר הפד שהקפיץ את וול סטריט

יום המסחר בתל אביב ייפתח בירידות שערים, על רקע הסנטימנט השלילי בוול סטריט והמתיחות הביטחונית בצפון ובדרום ● בעיצומם של ימים תנודתיים במיוחד בוול סטריט, דברים שנשא נשיא הפד בניו יורק הזניקו את ההסתברות להורדת ריבית בארה"ב בשיעור של עשרות אחוזים ● ביום שני הקרוב, בנק ישראל צפוי לבצע הפחתת ריבית ● וגם: המיליארדר הפרו־ישראלי ששוקל ללכת להנפקה בוול סטריט

אמריקאים רבים מחזיקים בדעות סוציאליסטיות, גם אם אינם מזדהים עם ה''מיתוג''. הפגנה בניו יורק / צילום: ap

כשאי השוויון מעמיק והאמון בכלכלה נחלש: אמריקה מאבדת אחיזה בקפיטליזם

הבחירה הגוברת במועמדים פופוליסטיים, התמיכה ברעיונות סוציאליסטיים והעמדה הציבורית כלפי עסקים גדולים משקפים מפנה עמוק בחברה האמריקאית ● אינפלציה עיקשת, שוק עבודה נחלש והצורך בהורדת ריבית יוצרים סביבה שתעמיק את הפערים הכלכליים — ותגביר את הלחץ על היציבות הפיננסית ● הפד יצטרך להתמודד עם שאלת היסוד: האם הכלים המוכרים שלו עדיין עובדים ● כתבה רביעית בסדרה

מרים פיירברג / צילום: תמר מצפי

הלכה לעולמה ראש עיריית נתניה מרים פיירברג-איכר

פיירברג ז"ל כיהנה כראש העיר יותר מ-26 שנים, והתמודדה בשנים האחרונות עם מחלה קשה • היא אותרה בביתה, שם נאלצו לקבוע את מותה • מלבד תפקיד ראש העיר שאותו מילאה, פיירברג ז"ל שימשה גם יו"ר איגוד ערים לכבאות ודירקטורית במגוון גופים, בהם מקורות ומד"א

מימין: שרונה ודורון בלוגולובסקי, אסף פז, יינות של ויתקין / צילום: בועז לביא ושני צדיקריו

היקב האיכותי שעובר מתחת לרדאר: ויתקין הצליח להוציא יין מצוין אפילו מהכרמים של יין קידוש

שני גיסים שחלקו חיבה עמוקה ליין ולחקלאות החליטו ללכת בעקבות החלום ● יקב ויתקין שהקימו לא נולד כהעתק של מודלים זרים, אלא כיקב מקורי שמעמיק בשאלת הזהות של היין הישראלי

בכובע DOGE: מאסק בבית הלבן / צילום: Reuters, Nathan Howard

שנה אחרי הקמת המחלקה של מאסק: מה יצא מריצת האמוק הזו

בינואר הוקמה בסערה המחלקה לייעול ממשלתי, עם אילון מאסק כנער הפוסטר שמצהיר על קיצוץ של טריליון דולר ● המהלכים שלה גרמו למאות אלפים לאבד את עבודתם, יש שאומרים גם עלו בחיי אדם, ומנגד התומכים מתעקשים שהיא משמעותית ● מה קרה בסיכום השנה הזו

זום גלובלי / צילום: Reuters

מה קורה לצוות כשחללית מתנתקת מהמסלול ועוד חדשות מהעולם

בהודו הוטל עונש מוות על ראשת הממשלה לשעבר, ובגרמניה מכירה פומבית עוררה סערה ● השבוע, באיחור של 9 ימים, שב צוות אסטרונאוטים מהחלל ● ואיזה סכסוך ארוך הגיע לסופו? ● זום גלובלי, מדור חדש

Plasan SandCat MK-IV / צילום: צילום מסך

המדינה הדרום אמריקאית שתרכוש רכבים ממוגנים מישראל

משרד ההגנה של פרו בחר במכרז לרכישת 56 רכבים משוריינים מתוצרת פלסן סאסא תמורת כ־23.8 מיליון דולר ● רפאל הציגה טיל חדש מסדרת ספייק ● ברפובליקת מאלי קיימו את התערוכה הביטחונית הראשונה של המדינה, אך ללא הזמנה של מדינות מערביות ● וגם: אנדוריל האמריקאית מתכננת הקמת מיזם משותף עם הקונגלומרט הביטחוני האמירותי אדג' ● השבוע בתעשיות הביטחוניות

בודקים את המיתוס. הקרמבו הוא לא המצאה כחול לבן / צילום: אביעד לוי

הקרמבו הוא המצאה כחול־לבן? תחשבו שוב

הממתק החורפי נאחז היטב בישראליות, אבל שורשיו נמצאים בכלל בנכר ● כיצד הוא קיבל מקום משמעותי בתרבות ובדיאטת המדינה, ולמה הוא נמכר רק מנובמבר ועד פסח?

בועז לוי, מנכ''ל התעשייה האווירית / צילום: יוסף יהושע

דוחות התעשייה האווירית: צמיחה בכל היבשות, שיאים חדשים

דוחות הרבעון השלישי של התעשייה האווירית מצביעים על צבר ההזמנות הגדול ביותר אי פעם - 26.5 מיליארד דולר ● סך כל ההכנסות צמחו ב-18%, כאשר שליש מהן הגיעו מישראל ● תזרים המזומנים, לעומת זאת, היה שלילי

וול סטריט / צילום: Unsplash, Roberto Júnior

נעילה אדומה בוול סטריט; נאסד"ק ירד ב-2.2%, אנבידיה ב-3%

"יש בועה, אבל אל תמכרו", אומר מייסד ברידג'ווטר, ריי דאליו ● וולמארט זינקה ב-6%, תצטרף למדד נאסד"ק בקרוב ● הפתעה במספר המועסקים החדשים בארה"ב, 119 אלף, אך שיעור האבטלה הוא 4.4%, שיא של כמעט ארבע שנים ● הביטקוין, נפל ביותר מ-4% וירד מתחת ל-87,000 דולר לראשונה מאז אפריל

הפריצה ללובר. הגנבים החנו משאית עם סולם בשטח מת של מצלמות האבטחה המיושנות / צילום: ap, Alexander Turnbull

לא רק הלובר: גל פריצות למוזיאונים שוטף את צרפת

לפני כחודש נרעשה צרפת כשתכשיטי הכתר נשדדו מהלובר, אלא שזה רק קצה הקרחון ● מחירי הזהב שזינקו והאבטחה שנזנחה במשך שנים הנחיתו על המדינה לא פחות משמונה מקרי שוד מאתרי אמנות מרכזיים רק בחודשיים האחרונים, ואלה מצטרפים לגל שחווה אירופה כולה ● הוול סטריט ג'ורנל צלל אל מאחורי הקלעים של הפריצות הגדולות