גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

חיילי צה''ל בגבול לבנון לצד דגל ישראל / צילום: ap, Leo Correa

צבא לבנון: השלמנו את משימת פירוז דרום המדינה מנשק

בכירים בישראל: תקיפה בלבנון? כבר לא "אם", אלא "מתי" ● ראש ממשלת אוסטרליה: נקים ועדת חקירה ממלכתית לטבח חנוכה ● טראמפ צפוי להודיע בשבוע הבא על הקמת מועצת השלום בעזה ● דרמה בישיבת האדמו"רים: לא התפרסמה החלטה נגד חוק הפטור ● עדכונים שוטפים

הבורסה לניירות ערך בתל אביב / צילום: שלומי יוסף

תל אביב ננעלה בעליות קלות; מניית הבורסה לני"ע קפצה בכ-8%, נאוויטס נפלה

מדד ת"א 35 ננעל ביציבות ● הרשויות הזמניות בוונצואלה יעבירו לארצות הברית כ-40 מיליון חביות נפט ● מיטב: מצבו של שוק הנדל"ן צפוי לתמוך בהורדות ריבית ● אנבידיה ו-AMD ראש בראש: השתיים חשפו שבבי מרכזי נתונים חדשים ● בשל המחסור החמור, מחירי שבבי הזיכרון צפויים להמשיך ולזנק גם ב-2026 - אלו המניות שכדאי לעקוב אחריהן

חברת סופווייב (SOFWAVE) / צילום: יח''צ/ אסף לוי

עם המלצה מקים קרדשיאן: שמעון אקהויז לוקח את סופווייב לנאסד"ק

חברת האסתטיקה הרפואית של שמעון אקהויז פרסמה תוצאות מקדמיות, עם צמיחה של מעל 50% בהכנסות ● מניית סופווייב זינקה ב-300% מהשפל והיא נסחרת במיליארד שקל

קסטרו / צילום: שירה ספיר

אחרי קפיצה של 70%: משפחת רוטר מוכרת לראשונה מניות קסטרו

בעלת השליטה בקמעונאית האופנה וההלבשה קסטרו מצטרפת לגל המימושים בבורסה ומוכרת 4% מהחברה תמורת 57 מיליון שקל, לאחר שלפני מספר חודשים הגיעה להסכמות עם שותפה לשליטה יוסי גביזון

פרופ' אמנון שעשוע / צילום: Nasdaq, Inc

שעשוע על עסקת הענק של מובילאיי: "הדבר הכי טוב שקרה לחברה". וכמה הוא ירוויח ממנה?

מנטי מפתחת רובוטים בעלי גפיים המסוגלים להרים משאות, למיין חפצים ובעתיד מתוכננים גם לשמש כפועלי ייצור במפעלים ובמחסנים לוגיסטיים ● שעשוע יכניס 341 מיליון דולר מהעסקה ● "יש כאן תחום חדש עם סינרגיה טכנולוגית מלאה, התאמה תרבותית בנוסף לכך שהחברה נמצאת ב"חצר הבית", כך שקל לשלב אותה במובילאיי", אמר שעשוע בשיחה עם גלובס

צילומים: שלומי יוסף, איל יצהר, עיבוד: טלי בוגדנובסקי

"תקנו את כולם": בנק אוף אמריקה בהמלצה מדהימה למניות הבנקים הישראליים

בסקירה מעמיקה ומסקרנת יוצאים בבנק אוף אמריקה במחמאות לבנקים הגדולים וסבורים כי הם נכנסים ל"עידן של עודפי הון מאסיביים"

חביבות האנליסטים ל–2026 / צילום: Shutterstock

קריפטו, סייבר וגם אפליקציה ללימוד שפות: חביבות האנליסטים ל-2026

למי שחשב שוול סטריט אולי התעייפה מכמה שנים רצופות של עליות, באו מדדי S&P 500 ודאו ג'ונס וקבעו שיאים חדשים כבר בשבוע המסחר הראשון של השנה ● איך ייראה המשך 2026 אף אחד לא מעז לנבא, אבל בנקי השקעות מובילים בארה"ב מזהים הזדמנויות בכמה מניות

אנשי חיזבאללה בהלוויה של רמטכ''ל ארגון הטרור / צילום: ap, Hussein Malla

סעודיה: מלחמה בין ישראל לחיזבאללה תיחשב איום על היציבות האזורית

מחבלי חמאס ירו לעבר כוח צה"ל ברצועה, אין נפגעים לכוחותינו ● מאות לוחמים מעיראק נשלחים תחת כיסוי של עלייה לרגל לעיר משהד באיראן ● חודשו החיפושים אחר החלל החטוף רן גואילי ז"ל ● צה"ל חיסל שלושה מחבלים שעסקו בשיקום תשתיות צבאיות של חיזבאללה ● על רקע החשש מהסלמה מחודשת עם לבנון, גורם בבית המלוכה הסעודי אמר כי מלחמה בין ישראל לחיזבאללה תיחשב איום על היציבות האזורית ● עדכונים שוטפים

ניסים פרץ, מנכ''ל נתיבי ישראל / צילום: תמר מצפי

בעלות של 8 מיליארד שקל: נתיבי ישראל בבליץ חריג של מכרזים

בין הפרויקטים בגל המכרזים: שדרוג כביש 44 במקטע שבין בית דגן לניר צבי ובאזור מחלף בית דגן, בהשקעה כוללת של כ־2־2.4 מיליארד שקל ● במסגרת העבודות ישודרג הכביש בחתך מלא, יבוצעו עבודות תשתית נרחבות לאורך הציר, ויוקמו שני מחלפים - מחלף בית דגן ומחלפון כפר חב״ד

פרויקט של דירה להשכיר בתל כביר, תל אביב / צילום: שלומי יוסף

גל מודעות לשכירות ארוכת טווח מציף את הרשת - מה עומד מאחוריו?

כמה חברות להן פרויקטי שכירות ארוכת טווח יוצאות בקמפיינים פרסומיים, ביניהן אשטרום וקרן הריט מגוריט ● החברות בענף לא מדווחות על קשיי אכלוס, אז למה דווקא עכשיו עולים הפרסומים

''הכוכב הבא לאירוויזיון'' של קשת / צילום: צילום מסך מאתר קשת

האם תכני קשת יירדו מפרטנר tv+ בעוד עשרה ימים?

לגלובס נודע כי בפרטנר פנו לקשת וביקשו לסיים את החוזה לפי תאריך היציאה מוקדמת שנקבע ● ICC ישראל, השלוחה המקומית של לשכת המסחר הבינלאומית, משיקה ועדת בנקאות חדשה ● ומי מונה למנהל איגוד ההייטק הישראלי בהתאחדות התעשיינים? ● אירועים ומינויים

ח''כ אביחי בוארון / צילום: נועם מושקוביץ', דוברות הכנסת

אושרו בטרומית: החלשת היועמ"שים ומינוי נציב שירות המדינה ללא מכרז

לפי הצעות החוק שאושרו, היועצים המשפטיים במשרדי הממשלה יוכפפו למנכ"ל המשרד ולשר במקום ליועצת המשפטית לממשלה, ונתניהו יוכל למנות את נציב שירות המדינה ללא הליך תחרותי – בניגוד לפסיקת בג"ץ

ארי קלמן, מנכ''ל מנורה מבטחים החזקות / צילום: יעל צור

מוקדם מהצפוי: מנורה רוכשת את השליטה ביסודות תמורת 150 מיליון שקל

חברת הביטוח ניצלה את האופציה שניתנה לה לרכישת השליטה בחברת האשראי החוץ בנקאי, כחלק מהסכם האשראי עליו חתמו לפני כשנה ● לחברה אופציה לרכוש את כלל ההחזקות מידי בעלי השליטה שימשיכו להוביל אותה בעת הקרובה

מכרז החשמל המוזל. בזק הרוויחה בגדול / אילוסטרציה: טלי בוגדנובסקי

מכרז החשמל לספקים: בזק לקחו בענק, מקורות גנבו את ההצגה

בבזק יכולים להיות מרוצים מתוצאות מכרז החשמל המוזל של רשות החשמל: מבין 550 מגהוואט שהוצעו, חברת התקשורת השיגה 220 ● מי שהפתיעה הייתה חברת מקורות,  שכלל לא סוחרת בחשמל ● אמיר שביט, יו"ר רשות החשמל: "צעד נוסף לחיזוק התחרות"

גג סולארי / אילוסטרציה: Shutterstock

בעלי גגות סולאריים: כך תצמצמו את החיוב החדש של חברת החשמל

בחודשים האחרונים בעלי גגות סולאריים גילו שהצריכה העצמית שמחושבת להם גדולה בהרבה מאשר צריכתם בפועל ● זאת, בעקבות סעיף חדש עליו הם צריכים לשלם: "עלויות מערכת" ● זה מה שצריך לעשות כדי להימנע מהתשלום הגבוה

צילומים: אייל טואג, shutterstock, עיבוד: טלי בוגדנובסקי

"נמנעו מלדווח מידע שלילי": רשות ני"ע פחחה בהליכי אכיפה נגד בכירי חנן מור

כשנתיים לאחר קריסת חברת הנדל"ן, ברשות ני"ע טוענים לשורה של הפרות דיווח והכללת פרטים מטעים בדוחות, במסגרתן נמנעה חנן מור מלתת גילוי על התדרדרות משמעותית במצבה הפיננסי ● וכמה מורווחים בעלי השליטה החדשים בחברה (צילו-בלו) – יצחק תשובה ודודו זבידה?

רובוטים של חברת מנטי / צילום: Mentee Robotics

בלי מוצר והכנסות: למה השוק התלהב מהחברה של אמנון שעשוע

מובילאיי, בראשות המנכ"ל והמייסד אמנון שעשוע, הודיעה על רכישת חברת הרובוטים ההומנואידים הצעירה מנטי - ששעשוע הוא אחד ממייסדיה ● בכך מובילאיי מחזקת עצמה בתחום ה־AI הפיזית ובשוק הרכב האוטונומי והרובוטיקה ● השקת הרובוטים הראשונים: בשנת 2028

בעלי קרן JTLV. מימין: אריאל רוטר, עמיר בירם ושלמה גוטמן / צילום: שרון גבאי

ברווח של מעל חצי מיליארד שקל: JTLV מחסלת את ההחזקה בדוניץ

קרן ההשקעות בנדל"ן JTLV השלימה את מכירת כלל החזקותיה ביזמית הנדל"ן דוניץ תמורת 530 מיליון שקל ● שש שנים אחרי ההשקעה הראשונה באלעד מגורים, הקרן רושמת אקזיט מוצלח שכלל מכירות בהיקף כולל של כמעט מיליארד שקל

מייסדי פיירבלוקס: פבל ברנגולץ (מימין לשמאל) מיכאל שאולוב ועידן עפרת / צילום: באדיבות פיירבלוקס

רכישה שנייה בשלושה חודשים: היוניקורן פיירבלוקס רוכש חברת פינטק ישראלית ב-130 מיליון דולר

החברה הנרכשת, TRES Finance, פועלת בתחום הפינטק ומתרגמת פעילות בלוקצ'יין לדיווח פיננסי ורגולטורי ● מפיירבלוקס נמסר: "השילוב בין החברות יאפשר ללקוחות לנהל הן את הפעילות התפעולית והן את המערך הפיננסי על גבי תשתית אחת, מאובטחת ותואמת רגולציה"

אילוסטרציה: Shutterstock

עד איזה גיל חשיפה לעירום בין הורים לילדים נחשבת לגיטימית

אם גרושה ביקשה לבחון את מסוכנותו המינית של האב ולהגביל את זמני השהות שלו עם בתם בת הארבע, בעקבות תיעוד של האב ישן עם הילדה כשהיא עירומה ● מה קבע בית המשפט?