גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

היכן בגוף האדם נמצאים הצניפים הסהרוניים? / צילום: Shutterstock

היכן בגוף האדם נמצאים הצניפים הסהרוניים?

באיזו מדינה רוקדים מזורקה, שטחה של איזה עיר הוא הגדול בישראל, ועל מצבתו של מי נכתב "סע לשלום. המפתחות בפנים"? ● הטריוויה השבועית

כורדים סורים מפגינים נגד המשטר בחסכה, השבוע / צילום: Reuters, Orhan Qereman

המחאות באיראן עלולות לפגוע באינטרסים הישראליים בסוריה

בעוד שהקשב הבינלאומי מופנה לאיראן ולוונצואלה, טורקיה שולחת כוחות צבאיים לשטח מדינת החסות סוריה - והמיעוט הכורדי מבין שזהו חלון הזדמנויות מסוכן ● המונים התקבצו היום בשערי בסיס אמריקאי בחיפוש אחר הגנה מפני ארדואן, אך וושינגטון שומרת בינתיים על שתיקה

חן אמסלם ודביר בנדק בקמפיין מזרחי טפחות – הזכור ביותר ב־2025 / צילום: צילום מסך יוטיוב

סיכום פרסומות 2025: בנק מזרחי טפחות הזכורה ביותר, ביטוח 9 האהובה ביותר

הבנקים וחברות הביטוח רשמו את הנוכחות הגבוהה ביותר בדירוג הפרסומות השנתי של גלובס וגיאוקרטוגרפיה בשנה החולפת ● בנק לאומי נכנס למדד הכי הרבה פעמים ב–2025 ● משרדי הפרסום הבולטים: מקאן תל אביב, אדלר־חומסקי & ורשבסקי וראובני פרידן

נשיא ארה''ב דונלד טראמפ / צילום: ap, Alex Brandon

מנכ"ל ענקית הנפט אקסון לטראמפ: "ונצואלה לא ראויה להשקעה"

בפגישה בבית הלבן עם מנכ״לי ענקיות האנרגיה האמריקאיות ביקש טראמפ להזרים כ-100 מיליארד דולר לתעשיית הנפט של ונצואלה ● אולם הבכירים הגיבו בספקנות: למרות רזרבות הנפט העצומות, בעיני התעשייה ונצואלה עדיין מחייבת שינויי עומק לפני שיוזרמו אליה מיליארדים ● מנכ״ל אקסון אמר: "חזרה נוספת לונצואלה מחייבת שינויים משמעותיים"

מצב השווקים / צילום: Shutterstock

המניות החביבות על האנליסטים לשנה החדשה - ועוד 4 כתבות על המצב בשווקים

אפקט העליות בשוק המניות: הצעירים לא חוששים כמעט מהפסדים ● בנקי השקעות מובילים בארה"ב מזהים הזדמנויות ל-2026 ● 10 המניות שסומנו כהכי גרועות בת"א והפתיעו את המשקיעים ● ההמלצה המדהימה של בנק אוף אמריקה למניות הבנקים הישראליים ● וגם: למה האנליסט האופטימי מוטרד?

הנאום הפך לתצוגת תכלית. מנכ''ל אנבידיה הואנג בכנס CES השבוע / צילום: Reuters, Kyodo

האיומים מגיעים מכל עבר, והשליטה של אנבידיה בשרשרת הערך מתחילה להיסדק

למרות דומיננטיות של 90% מהשוק ושווי דמיוני, אימפריית השבבים של ג'נסן הואנג ניצבת מול גל מתחרים חדשים - משבבי הסקה יעילים ועד פתרונות שרתים חסכוניים באנרגיה ● חברות ענן, ענקיות טכנולוגיה וסטארט־אפים ישראליים מנסים לנצל את נקודות החולשה שלה כדי לערער את הבלעדיות של מי שהפכה לשם נרדף למהפכת הבינה המלאכותית ● החזיתות של אנבידיה, פרויקט מיוחד

וול סטריט / צילום: ap, Mary Altaffer

נעילה מעורבת בוול סטריט; מובילאיי נפלה ב-8%, אנבידיה ב-2%

הנשיא טראמפ קרא להגדיל את תקציב הביטחון המתוכנן של ארה"ב ל-2027 לטריליון וחצי דולר - המניות הביטחוניות מזנקות ● אנבידיה מחייבת לקוחות סינים בתשלום מלא מראש  על שבבי הבינה המלאכותית H200 שלה  ● אלפאבית עקפה את אפל בשווי שוק והיא החברה השנייה הגדולה בוול סטריט

על המחאות באיראן / צילום: Reuters, Majid Asgaripour

חמינאי מתכנן לברוח לרוסיה? המומחים מסבירים: כך נדע שהוא באמת בסכנה

המחאות באיראן לא פוסקות, ואפילו דווח שהמנהיג העליון מכין תוכנית בריחה ● האם ההפגנות הנוכחיות יפילו את המשטר או שהן יסתיימו כמו קודמותיהן? ● המומחים מסבירים: אלה הפרמטרים שיקבעו את מידת ההצלחה של המחאות ● המשרוקית של גלובס

איתי בן זאב, מנכ''ל הבורסה לניירות ערך / צילום: כדיה לוי

רוצים לדעת מה תעשה הבורסה בתל אביב השנה? תקראו את הראיון הזה

רגע לפני יום שישי הראשון בתל אביב שבו מתקיים מסחר, מנכ"ל הבורסה לניירות ערך איתי בן זאב התארח בפודקאסט "כוחות השוק" של גלובס ● איך הגיבו חברי הבורסה לשינוי ההיסטורי: "שמענו יותר ביקורות שליליות מחיוביות" ● מה היעד הבא: "הרבה מאוד יהודים בארצות הברית רוצים להשקיע בכלכלה הישראלית" ● וגם: למה ת״א תעשה ביצועים עודפים על וול סטריט ומי יהיו הנפקות הענק הבאות

נשיא ארה''ב דונלד טראמפ / צילום: ap, Alex Brandon

טראמפ: "איראן רוצה חירות, ארה"ב ערוכה ומוכנה לעזור"

גורמים בממשל טראמפ ערכו דיון ראשוני בנוגע לאפשרות של תקיפה באיראן ● ח'אמנאי הורה על העלאת הכוננות באיראן ● רופא בטהרן אמר לטיים כי בשישה בתי חולים בעיר נרשמו לפחות 217 מפגינים הרוגים ● רזא פהלווי יורש העצר הגולה של איראן: "אני מתכוון לחזור למולדת כאשר המהפכה תנצח" ● ניתוק האינטרנט באיראן נמשך כבר 48 שעות ● דיווח: בישראל ובחמאס נערכים לאפשרות של חידוש הלחימה ברצועת עזה ● ראש עיריית ניו יורק ממדאני גינה קריאות בעד חמאס בהפגנה נגד ישראל בעיר ● שר החוץ של איראן עראקצ'י נפגש אתמול בלבנון עם מזכ"ל חיזבאללה נעים קאסם ● עדכונים שוטפים

החזיתות של אנבידיה / צילום: Shutterstock

סדקים בחומה: כך מנסות גוגל ומטא לשחרר את עולם ה־AI מהתלות באנבידיה

הדומיננטיות של אנבידיה נשענת על שילוב עוצמתי בין חומרה מתקדמת למערכת הפעלה שהפכה לסטנדרט בתעשייה ● כעת, שתי ענקיות טכנולוגיה משלבות כוחות כדי ליצור חלופת תוכנה שתשחרר את המפתחים מהתלות היקרה ● האם הן יצליחו לשנות את יחסי הכוחות בשוק? ● החזיתות של אנבידיה, פרויקט מיוחד

יואל חשין / צילום: גולי כהן

משקיע האימפקט על ההתעשרות: "אבא הראה לי את חשבון הבנק ושאל - כתוב פה 5 או 50 מיליון?"

"אני עושה פעמיים ביום אמבטיות קרח, שוכב במים קפואים חמש-עשר דקות ברציפות. זה קור שהופך לכאב, אבל מחדש תאים ולא מאפשר להיות בדיכאון" ● שיחה קצרה עם יואל חשין, יו"ר ומייסד קרן ההון סיכון 2B.VC

הפגנה בחיפה נגד האלימות בחברה הערבית, אוגוסט 2023 / צילום: Shutterstock

גם חיפה הצטרפה לגביית היטל שמירה: ההפרטה והקריסה של הביטחון האישי

בעוד הכנסות המדינה ממסים שוברות שיאים, הביטחון הבסיסי מופרט ומתגלגל לכיסו של האזרח דרך היטלי שמירה עירוניים ● אלא שמדובר במערכת מפורקת ללא סנכרון או סמכויות, המפקירה את הרשויות החלשות ומותירה את התושבים לשלם פעמיים על הזכות לחיות בביטחון

ארוחת בוקר בחאן בארותיים / צילום: באדיבות חאן בארותיים

היקב בקצה המדבר שמייצר 420 אלף בקבוקים בשנה וזכה במדליות

אגם נסתר שמפציע רק בחורף, שקשוקה בטאבון, טקס תה בדואי סביב מדורה, יין ששמו נודע למרחקים וחאן שבו תוכלו לישון תחת שמים זרועי כוכבים ● ביקור בפתחת ניצנה

מפעל כתר / צילום: יח''צ כתר

וילאר מתרחבת: רוכשת 4 מתחמי תעשייה בכרמיאל וביקנעם ב־520 מיליון שקל

הקרקעות שייכות לסמי סגול, לשעבר בעל השליטה של כתר פלסטיק שנמכרה בשנת 2016 לידי קרן ההשקעות הבינלאומית BC Partners ● את הרכישה תממן וילאר באמצעות יתרות המזומנים ברשותה ובאמצעות הנפקת אגרות חוב ו/או מימון בנקאי

חן גולן, יו''ר נקסט ויז'ן / צילום: שלומי יוסף

מימוש ענק: מייסדי נקסט ויז׳ן מכרו מניות ב-345 מיליון שקל, וזו הרוכשת

אחרי זינוק של 260% בשנה האחרונה מייסדי החברה הביטחונית מוכרים נתח נוסף ביצרנית המצלמות המיוצבות ● מאז ההנפקה מימשו המייסדים מניות בהיקף של מעל מיליארד שקל

זום גלובלי / צילום: Reuters

טראמפ מנחית מכה על האו"ם, וצפון קוריאה וסין מאיימות בהסלמה

צפון קוריאה שגרה טילים דקות לפני יציאת נשיא דרום קוריאה לביקור מיוחד • בצד השני של העולם, ממשל טראמפ מצא כי שורת מוסדות באו"ם "מיותרים" • ואחותה של אנה פרנק הלכה לעולמה • זום גלובלי, מדור חדש 

חפשו את הנציג האנושי / צילום: AI

החברה הזאת פיטרה 700 עובדים והחליפה אותם בבוטים. ואז החזירה את כולם

חברות רבות עוברות לאייש מוקדי שירות בבוטים, מחליפות את הנציגים האנושיים וגם גורמות ללקוחות ללא מעט תסכול ● יש מי שהחזירו את הגלגל לאחור ואת הנציגים האנושיים, ואחרים דווקא מתהדרים באחוזי פניות גבוהים שנסגרים בדיגיטל ● האם זו הצלחה או שרבים מהלקוחות נותרים חסרי מענה? ● גלובס יצא לבדוק לאן הולכת המהפכה, מה אנחנו מרוויחים ממנה ואם עוד אפשר לסגת לאחור

סניף של הרשת בעופר הקניון הגדול פתח תקווה / צילום: יח''צ

בלי קמפיינים ובלי רעש: מאחורי הקאמבק השקט של רשת סינבון לישראל

כשנתיים אחרי שחזרה לישראל, רשת המאפים האמריקאית מציגה פדיונות חריגים של כחצי מיליון שקל בחודש לסניף ● הזכיין הקודם נזכר איך טיל אחד באילת מוטט את הניסיון הקודם ● אבל המנכ"ל הנוכחי מסביר למה האסטרטגיה של "קודם פריפריה" ובנייה הדרגתית של קהל בקניונים מוכיחה את עצמה ● היעד: 30 עד 40 סניפים

אולם קולנוע. טעמי הקהל משתנים / צילום: Shutterstock

על המודל החדש של הקולנוע: בין מועדון ג'אז לפארק שעשועים

כמו מועדוני הג׳אז של פעם, גם אולמות הקולנוע מאבדים את מעמדם כמרכז של תרבות המיינסטרים ● כעת, הקולנוע יצטרך לעבוד קשה ולהצדיק כל ביקור של הקהל