גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

בודקים את המיתוס. כיוון סיבוב המים בכיור / צילום: Shutterstock

המיקום לא קובע את כיוון ירידת המים. אז מה כן?

אחת לשבוע המדור "בודקים את המיתוס" יעסוק בעיוותים היסטוריים מפורסמים, מדוע נוצרו, וכיצד הם משפיעים עד ימינו • והשבוע: כיוון ירידת המים לא מוכרע לפי היחס לקו המשווה, אלא לפי האינסטלציה

אילן ספריאל, בעלים משותף של יצרנית הטופו משק ויילר / צילום: משק ויילר

העסקה עם שטראוס הסתיימה בקנס. הרכישה החדשה תשנה בעיניו את פני השוק: "זה מתבקש"

"נסעתי בחולצת כפתורים למשרד היפה בתל אביב, אבל המשכורת לא הספיקה, אז קניתי קו חלב. כשכל החלבנים עבדו עם עיפרון מאחורי האוזן, אני אפיינתי תוכנת חלוקה" ● שיחה קצרה עם אילן ספריאל, בעלים משותף של יצרנית הטופו משק ויילר

ערן וינטרוב, מנכ''ל ארגון לתת / צילום: שלומי מזרחי

האם דוח העוני של "לתת" מציג מציאות כלכלית מעוותת?

דוח העוני האלטרנטיבי של "לתת" מציג עליות חדות בעלויות המחיה - אך מאחורי המספרים מסתתרת מתודולוגיה שמבלבלת בין הוצאה לבין מחיר ● חלק מהרכיבים כלל לא מודדים יוקר מחיה, אלא צריכה בפועל של אוכלוסיות מסוימות, מה שמוביל לכשלים בולטים ולהצגת הנתונים בצורה מטעה

חגי אלון / צילום: צילום מסך יוטיוב

המניה הישראלית שנסחרה שנים בשווי זניח, וזינקה פתאום פי 56

מניית SMX, הנסחרת בנאסד"ק, זינקה בתוך שבוע משווי של פחות מ-6 דולר, והגיעה לשווי שוק של כ־349 מיליון דולר ● למרות זאת, החברה עדיין לא מייצרת הכנסות ומציגה הפסדים משמעותיים

מדד חדש למיתוג מעסיק / צילום: פלייטיקה

סקר מיתוג המעסיק של גלובס: הצביעו והשפיעו

חווית הקליטה לעבודה, מיתוג גלובלי או פנייה לאוכלוסיות מגוונות: דרגו את הערכים והקריטריונים שחשובים לכם במיתוג המעסיק במקום העבודה שלכם ● תוצאות מדד "מיתוג המעסיק" של גלובס ופלייטיקה יפורסמו בשבוע הבא

מגדל דה וינצ'י הצפוני. ''פגיעה בשלד'' / צילום: Reuters, Anadolu

המדינה משלמת 70 אלף שקל לחודש על דיור חלופי לפנטהאוז בבניין שנפגע במלחמה עם איראן

עברו כחמישה חודשים מאז נפגע מגדל דה וינצ'י בתל אביב מטיל איראני, אך עבודות השיקום של המגדל הצפוני טרם החלו ● בינתיים משלמת המדינה כחצי מיליון שקל בחודש על דיור חלופי לדיירי המגדל

מטוס של לופטהנזה קרגו בפרנקפורט / צילום: Shutterstock, SHutterstock

דווקא כשהקנצלר בארץ, לופטהנזה קרגו הטילה אמברגו נשק על ישראל

זרוע המטען של חברת התעופה הגרמנית לופטהנזה מטילה אמברגו מיידי על הובלת ציוד צבאי לישראל - ומסבירה כי היא כפופה להגבלות יצוא וסנקציות בריטיות ● בקבוצה מדגישים: "פועלים למצוא פתרון למשלוחים אינדיבידואליים"

ניתוח חברה | אל על / צילום: יח''צ

חושבים שהחגיגה של אל על נגמרה? הנתונים מספרים סיפור קצת אחר

המשקיעים חוששים שסיום המלחמה יוביל לתחרות שתפגע בתוצאות של חברת התעופה, אך ספק אם זו תגיע בקרוב ● השווי בבורסה אמנם גבוה היסטורית, אלא שבשקלול קופת המזומנים הגדולה ושווי הנכסים, מדובר בתמחור הפעילות הנמוך בתולדות אל על ● האם הוא מוצדק? ● מדור חדש

חייל אוקראיני עומד על רכב עם תותח נ''מ לאחר פגיעת כטב''ם בתחנת הכוח הגרעינית לשעבר בצ'רנוביל, אוקראינה / צילום: ap, Efrem Lukatsky

סבא"א מזהירים: שכבת ההגנה בצ'רנוביל כבר לא יעילה עקב פגיעת הכטב"ם הרוסי

כטב"ם שפגע בפברואר בכיפת המגן החדשה שמעל הכור הגרעיני ערער את יכולתה למנוע דליפת קרינה - כך לפי סבא"א ● המתקן העצום בו הושקעו 1.5 מיליארד אירו, היה אמור להגן על העולם מפני קרינה אפשרית מן הכור גם 100 שנה קדימה ● רמות הקרינה כרגע יציבות, אך אוקראינה נערכת לאפשרות של הסלמה נוספת ● גלובס עושה סדר

תאונת דרכים / צילום: Shutterstock

"יהיה כאוס": במשרד התחבורה מעכבים תקנות, 800 שמאים בבעיה

משרד התחבורה מתעכב בחתימה על תקנות חדשות, ויותיר 800 שמאים ללא רישיון החל מינואר ● המשמעות: הם לא יתנו חוות דעת, חברות הביטוח לא ישלמו - ומוסכים לא יתקנו את כלי הרכב

שי אהרונוביץ, מנהל רשות המסים / צילום: מורג ביטן

רשות המסים פרסמה כמה מרוויחים בעשירון העליון. וזה לא קרוב לנתוני הלמ"ס

ע"פ מחקר חדש של רשות המסים, הכנסה ממוצעת של משק בית בעשירון העליון עומדת על 94 אלף שקל בחודש - נתון שגבוה ב-42% מנתוני הלמ"ס ● הפער, בעיקרו, נובע מהטיות בסקרי הלמ"ס ומחוסר התחשבות בהכנסות מהון ● וגם: למה דווקא המאיון העליון משלם פחות מס מאלו שמתחתיו?

בורסת תל אביב / צילום: שלומי יוסף

תל אביב ננעלה בעליות; מדד הביטוח קפץ בכ-2.5%, ארית תעשיות זינקה

מדד ת"א 35 עלה בכ-1% ● ארית תעשיות זינקה לאחר שהודיעה על השהיית ההנפקה של חברת הבת שלה, רשף טכנולוגיות ● אלביט מערכות מציגה רצף של עסקאות גדולות ● המשקיעים בעולם דרוכים לקראת החלטת הריבית בארה"ב, והצפי הוא להורדת ריבית שלישית ברציפות ● וגם: בבנק אוף אמריקה מאמינים שאמזון בדרך לעלייה של מעל 35%

שר האוצר בצלאל סמוטריץ' / צילום: נועם מושקוביץ, דוברות הכנסת

התוכניות שגפני תקע וחוק הגיוס: הדרך לתקציב המדינה עדיין ארוכה

תקציב המדינה אמנם אושר בסוף השבוע האחרון, אך לא מעט שאלות נשארו פתוחות ● על הפרק: המאבק של המפלגות החרדיות נגד חוק הגיוס, תוכניות כלכליות שכבר נתקעו בעבר והמס החדש על הבנקים ● גם אם התקציב יעבור לבסוף, בכלל לא ברור כמה מהרפורמות ישרדו את הדיונים

מגמות סוף השנה בבורסות / צילום: Shutterstock

מה יעשו הדואליות היום בתל אביב, וההחלטה הגורלית של הפד השבוע

חודש דצמבר נפתח באווירה חיובית בשווקים, ומחר מניות השבבים צפויות לעלות בת"א ● נטפליקס תרכוש את וורנר ברדרס ופעילות הסטרימינג שלה, ולפי דיווחים יוון אישרה עסקת ענק עם אלביט ● ומה צפוי בהחלטת הריבית ביום רביעי הקרוב?

המונים במחאה בכיכר הבימה שבתל אביב / צילום: יאיר פלטי

כעת בהבימה. נלחמים על החטוף האחרון

בתל אביב ובירושלים: המונים בהפגנות בקריאה להקמת ועדת חקירה ממלכתית לאירועי 7 באוקטובר ● יורשו של אבו שבאב רסאן א-דהיני נכנס לפיקוד על המיליציה שפועלת ברפיח נגד חמאס הצוות הישראלי שיתף את המתווכות במידע שנוגע למקום הימצאו של החלל החטוף האחרון רן גואילי ● טראמפ מתכנן להודיע על הקמת גוף שלטוני חדש בעזה ● בכיר אמריקאי: נכריז עד חג המולד, המשוואה: צה"ל יוצא מעזה, חמאס יוצא מהשלטון למרות הפסקת האש: המדינה מונעת כניסת כתבים זרים לעזה ● עדכונים שוטפים 

3 פסקי דין בשבוע / צילום: אנימציה: טלי בוגדנובסקי

הגרושה מרוויחה פי 3: האם האב בכל זאת חייב לשלם מזונות?

המחוזי בחיפה קבע שלא ניתן להרוס אגף בבית משותף בלי הסכמה של כל הדיירים ● בית הדין הרבני הפחית מזונות אך חזר על כך שהאב מחויב בהם גם כשפערי ההכנסות משמעותיים לטובת האם ● בית הדין לעבודה קבע שמשקיע ששימש כעובד זכאי לפיצויי פיטורים ואף חייב את בעל השליטה לשלם חלק מהחוב ● 3 פסקי דין בשבוע

בית בקיבוץ אשדות יעקב מאוחד / צילום: טל וולינסקי

עם נוף לשדות: בכמה נמכר בית עם 5 חדרים בקיבוץ אשדות יעקב?

מחיר הנכס גבוה בזכות המיקום והנוף, אך לא מדובר בעסקה היקרה ביותר בקיבוץ ● הקונה הוא תושב טבריה, שרכש אותו כדי לשנות אווירת מגורים ועל מנת שילדיו ייהנו ממוסדות החינוך האזוריים

שועל אדום בעיר / צילום: Shutterstock

כמו חזירי הבר והצבועים: החיות שגילו את היתרונות של העיר - ובייתו את עצמן

ביות עצמי הוא תהליך שבו חיית בר לומדת לנצל את הסביבה האנושית לטובתה ● הדביבונים של צפון אמריקה והשועלים האדומים באנגליה הציגו שלל שינויים, פיזיים והתנהגותיים, נוכח החיים בעיר, מהקטנת מבנה גופם כי המזון תמיד זמין ועד ירידה באגרסיביות

אתי אלישקוב מנכלית ליברה / צילום: אבי מועלם

מנכ"לית חברת הביטוח: "אחיינית שלי רצתה לקנות את האוטו הזה. אמרתי לה 'בשום פנים ואופן לא'"

כשמניית הביטוח ליברה צנחה בכמעט 90% מהשיא, מספרת המנכ"לית ומייסדת החברה אתי אלישקוב: "לקחתי הלוואות וקניתי עוד מניות" ● היום החזקותיה בחברה שוות כ־370 מיליון שקל ● בפודקאסט כוחות השוק של גלובס, אלישקוב מדברת על מחירי הביטוח הגבוהים ועל התוכניות להיכנס לשוק הפנסיה

מימין: תומר וינגרטן, נדב צפריר, חגי אלון / צילום: שלומי יוסף, יח''צ, צילום מסך יוטיוב

החברה הישראלית שמנייתה זינקה פי 56 תוך שבעה ימי מסחר

במדור השבועי של גלובס, בדקנו מה קרה למניות הישראליות הבולטות בוול סטריט במהלך הסופ"ש ● חברת אבטחת הסייבר סנטינל וואן נפלה בכ-14% אחרי שפרסמה דוחות ● צ'ק פוינט יצאה להנפקת איגרות חוב להמרה בהיקף של עד 2 מיליארד דולר ● וגם: חברת SMX, שפיתחה טכנולוגיה לסימון מוצרים וסחורות, המריאה בפתאומיות פי 56