גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

הדמיה של הקמפוס / הדמיה: באדיבות אנבידיה

העיירה המנומנמת שתהפוך לאנבידיה-סיטי: עשרת אלפים עובדים בדרך לעיר הווילות של הצפון

ג'נסן הואנג, האיש שעומד מאחורי מהפכת ה־AI, הודיע רשמית כי קריית טבעון תהפוך לבית החדש של 10,000 עובדי אנבידיה ● הקמפוס החדש שיוקם בשטחה של המועצה המנומנמת, עשוי לשנות את הרכב היישוב הקטן בעל 20 אלף איש ● "יהיו כאלה שיעזבו", חוששים התושבים, "אבל מן הצד השני בעלי דירות ירוויחו מעלייה חדה במחירי הנדל"ן"

פינוי פצועים משדה הקרב / צילום: דובר צה''ל

הכשרה ממומנת ועבודה מובטחת: כך המדינה משלבת פצועי צה"ל בענף הסייבר הלוהט

מיזם ייחודי של משרד הביטחון מכשיר בשנה האחרונה פצועי צה"ל בתחום הסייבר, במטרה להעניק להם נתיב תעסוקתי חדש ● גם המדינה מרוויחה מכך - כוח אדם איכותי בתחום שזקוק לו ● מאור, משתתף בתוכנית: "הרגשנו שקופים, וראו אותנו"

חנות הדגל של ספורה בשאנז אליזה. ''אומרים שמבקרים בה יותר מבאייפל'' / צילום: Shutterstock

רשת הביוטי היוקרתית לא יורדת מהפסגה. הצצה לאסטרטגיה שמשאירה אותה שם

ספורה היא רשת היופי היוקרתית הגדולה בעולם: 3,400 חנויות, בלעדיות על מאות מותגים והכנסות של 18.5 מיליארד דולר בשנה ● התעשייה בצומת דרכים, והחברה מבית LVMH מתחזקת צבא משפיעניות, אך גם מאמינה שהעתיד טמון בסניפים ● הצצה נדירה לאסטרטגיה שצפויה לשמר את ההצלחה

זום גלובלי / צילום: AP

קרב אגרופים בפרלמנט הבולגרי ו"סדר חדש" בבוליביה

מנהל נאס"א הנבחר ובעל בריתו של אילון מאסק גורם לחשש בארה"ב ● בעקבות ירידה בילודה, בסין מטילים מס חדש על האוכלוסייה ● ובצד השני של העולם - ממשלת בוליביה מפסיקה לסבסד את הדלק אחרי 20 שנה ● זום גלובלי, מדור חדש 

היו”ר אילן בן ישי ועידן כץ, מנכ”ל ובעלים בנטו פיננסים / איור: גיל ג'יבלי

נטו פיננסים: למרות ביקורת מהמדינה, העליון אישר הליך גישור לפיצוי החוסכים

השופט גרוסקופף קבע כי הדיון בערעור שהגישו חוסכים על הפטור שקיבלו סוכני נטו מתביעות יידחה ל-2026 ● חלק מהחוסכים מתנגדים: "הגישור נועד לחפות על המחדלים וירחיק את הריפוי" ● בהסדר חוב נמכרה פעילות נטו לארבע עונות בכ-50 מיליון שקל

עד כמה האנטישמיות מזנקת באוסטרליה? / צילום: ap, Mark Baker

הנתונים חושפים: עד כמה האנטישמיות מזנקת באוסטרליה?

הפיגוע הקטלני בסידני היכה את העולם בהלם, אבל האם הכתובת הייתה על הקיר? ● התמונה העולה מהנתונים היא חד משמעית: האנטישמיות באוסטרליה מזנקת, ומגיעה לרמות שהמדינה לא ידעה כמותן ● וגם: איך מושפעות מזה הקהילות היהודיות?

מרקו רוביו, מזכיר המדינה של ארה''ב / צילום: ap, Mark Schiefelbein

רוביו: "מקווים שהשיחות בין לבנון לישראל יביאו להתקדמות וימנעו עימות"

היום התקיים בנאקורה שבגבול בין ישראל ללבנון הסבב השני של שיחות בין המדינות תחת חסות ארה"ב ● בניגוד לדוח הקודם באוגוסט, הדוח הנוכחי של IPC קובע כי לא זוהה רעב באף אזור ברצועה ● מבצע "מאחורי הגב": המעורבות האיראנית – והמידע שסיפק הפעיל בחקירה אחרי שהובא לישראל לפני שנה ● צילם את נמל חיפה ובתי הזיקוק: שב"כ עצר אזרח בחשד לריגול עבור איראן ● עדכונים שוטפים

אביגדור וילנץ / צילום: אינטל

זנדסק מגיעה לישראל: רוכשת את אנליש בכ-40-50 מיליון דולר

הרכישה תאפשר לחברת התוכנה האמריקאית לפתוח לראשונה מרכז פיתוח בישראל ● בין המשקיעים המוקדמים בחברת ה-AI הקטנה: קרן TLV Partners, אביגדור וילנץ, בני שניידר ואריק קליינשטיין מקרן גלילות

חיסכון בגמל / צילום: Shutterstock

התקרה בגמל להשקעה מתעדכנת: כמה ניתן יהיה להפקיד בשנה הבאה?

בקופות הגמל להשקעה ניתן כיום להפקיד סכום של עד 81.7 אלף שקל בשנה וליהנות מהטבת מס משמעותית ● החל מ-1 בינואר התקרה מתעדכנת בהתאם לאינפלציה

גיא נתן / צילום: תומר שלום

בגיל 27 הוא מנהל קרן גידור ויש לו 100 אלף עוקבים: "אנחנו נוביל את התעשייה. הבמה כבר לא שמורה רק למוסדיים"

חמוש בטריקו ושרשרת עם שור מזהב, הפך גיא נתן לגורו של משקיעי ריטייל, עם למעלה מ־100 אלף עוקבים באינסטגרם, פודקאסט מצליח וקרן גידור ● בראיון לגלובס הוא מספר איך פציעה בצבא שינתה לו את המסלול, מה מנהלי השקעות מסורתיים מפספסים: "כבר אין מנטליות של קח את הכסף וזהו", וממה הוא חושש: "אנשים יאבדו הרבה מאוד כסף וילמדו את השיעור הכי קשה של החיים"

בכמה נמכר בית פרטי שזקוק לשיפוץ יסודי ביישוב הר אדר / צילום: נועם יונה

בכמה נמכר בית פרטי שזקוק לשיפוץ יסודי ביישוב הר אדר ליד ירושלים?

מחיר השיווק של הנכס, בעל 7.5 חדרים, עמד על 5.8 מיליון שקל ● לבסוף, הוא נמכר תמורת 4.9 מיליון שקל ● "זאת הייתה עסקה לא פשוטה, המוכרים התחילו גבוה אבל הבינו את המצב בשוק" ● ועוד עסקאות נדל"ן מהשבוע האחרון

רכב של צבא ארה''ב בצפון-מזרח סוריה, ארכיון / צילום: ap, Baderkhan Ahmad

עשרות מטרות הותקפו בזו אחר זו: ארה"ב פתחה במבצע בסוריה

עשרות יעדים של דאעש הותקפו מהאוויר ברחבי המדינה ● המבצע נפתח בתגובה על המארב בתדמור שבו נהרגו שני חיילים אמריקנים ומתורגמן ● אחרי תחילת המתקפה טראמפ כתב: "ארה"ב מבצעת פעולת תגמול חמורה ביותר" ● לדברי נשיא ארה"ב, גם ממשלת סוריה תומכת במהלך ● מטוסי קרב של חיל האוויר הירדני השתתפו במבצע גם כן ● עדכונים שוטפים 

וול סטריט, תמשיך להיות ירוקה? / צילום: ap, Mary Altaffer

נעילה ירוקה בוול סטריט: נאסד"'ק עלה ב-1.4%

נתוני האינפלציה בארה"ב לחודש נובמבר הפתיעו לטובה ועמדו על 2.7%, מה שהוביל לעליות בוול סטריט ● נעילה חיובית באירופה, הדאקס קפץ בכ-1.1% ● מחר צפוי להיות יום תנודתי במיוחד ● חברת הספנות הישראלית צים עומדת למכירה, אך MSC מכחישה שהיא הרוכשת ● הבנק המרכזי של האיחוד האירופי הותיר את הריבית ללא שינוי, בבריטניה הריבית ירדה ל-3.75%

הפגנת בעלי העסקים הקטנים / צילום: פרטי

"הקרחון מתקרב, וסמוטריץ' לא רואה אותו": מחאת הקמעונאים על העלאת הפטור ממע"מ

בעלי העסקים שיצאו להפגין מבקשים לבטל את הרפורמה של שר האוצר בטענה כי זו תפגע דרמטית בעסקים שלהם ● הרפורמה, שצפויה להיכנס לתוקף בשבוע הבא, תעלה את תקרת הפטור ממע"מ על יבוא משלוחים מחו"ל עד לגובה של 150 דולר

תבשילים בלחם בית / צילום: דוד ששון

העסק שהתחיל על תלת־אופן לפני 40 שנה הוא היום ממלכה קולינרית נדירה

סמבוסק חומוס ממולא בסביח, בוריקה בתוך לחם, קבב עיראקי בלאפה וסופגניות שהן אגדה ● שבע תחנות אוכל באור יהודה, שגרמו לנו להכתיר אותה כמלכה קולינרית בלתי מעורערת

ויקטור בהר / צילום: ענבל מרמרי

הכלכלן הבכיר שמעריך: מחירי הדירות ימשיכו לרדת, עד לנקודה הזו

הכתבה הזו הייתה הנצפית ביותר השבוע בגלובס ועל כן אנחנו מפרסמים אותה מחדש כשירות לקוראינו ● ויקטור בהר, הכלכלן הראשי של בנק הפועלים, בראיון לפודקאסט "כוחות השוק" של גלובס, מדבר על "החטא הקדמון" שרבים בשוק ההון מתעלמים ממנו: "הגירעונות גבוהים, אין ארוחות חינם", ועל המורשת החשובה שסיפקו לישראל "נערי האוצר" ● וגם: למה הורדת הריבית לא החזירה את הרוכשים לשוק הנדל"ן

רשות המסים / אילוסטרציה: טלי בוגדנובסקי; צילומים: איל יצהר, shutterstock

חשד: מנהלים בחברת יזמות הגישו תביעה כוזבת לקרן הפיצויים בסך 40 מיליון שקל

שני המנהלים טענו כי למבנה בת"א נגרמו נזקים בהיקף 40 מיליון שקל כתוצאה מהדף של טיל איראני שנפל באזור - אך מהחקירה עולה חשד כי מאז 2021 המבנה מוכר ע"י העירייה כלא ראוי למגורים ● השניים חשודים בקבלת דבר במרמה, לאחר שקיבלו מהמדינה כ-2 מיליון שקל על בסיס התביעה ● לבקשת החשודים, שמם נאסר בשלב זה לפרסום

בנייה חדשה / צילום: Shutterstock

83 אלף דירות מחכות לקונים - וזו הסיבה שהיזמים ממשיכים לבנות

נתוני הלמ"ס מצביעים על כך שמלאי הדירות הלא מכורות בישראל הכפיל עצמו בתוך חמש שנים ועומד על שיא היסטורי ● תל אביב מובילה ברשימה, ואחריה ירושלים ובת ים ● מהן הסיבות שהיזמים לא מפסיקים לבנות, ואיפה ייקח 7 שנים להיפטר מהמלאי?

השדות הסולאריים של חברת דוראל / צילום: תמר מצפי

מכרז החשמל האמריקאי ננעל על מקסימום והקפיץ את מניות האנרגיה הישראליות

הביקוש הגדול לחשמל בארה"ב מואץ בעיקר בשל בנייה מהירה של חוות שרתים ● היצרניות הישראליות הפועלות בארה"ב, כמו OPC שזכתה היום בחלקים ממכרז של רשת אספקה מרכזית, נהנות מהמצב בשוק באופן מובהק

התחזית של חברות הדירוג / צילום: Shutterstock

הלייזר ישנה את התמונה, הדיור ייתקע - ומה עם יוקר המחיה? תחזית חברות הדירוג ל-2026

לאחר שנה אדירה לתעשיות הביטחוניות, ב־S&P מעריכים מעלות כי "נראה מעבר מייצור התקפי לייצור הגנתי", וכי הלייזר "ישנה את התמונה" ● מידרוג צופה כי מחירי הדירות הגבוהים, יוקר המחיה והצפי להמשך שחיקה במחירים צפויים להגביל את חזרת הביקושים בענף