גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

זום גלובלי / צילום: Reuters

טראמפ מנחית מכה על האו"ם, וצפון קוריאה וסין מאיימות בהסלמה

צפון קוריאה שגרה טילים דקות לפני יציאת נשיא דרום קוריאה לביקור מיוחד • בצד השני של העולם, ממשל טראמפ מצא כי שורת מוסדות באו"ם "מיותרים" • ואחותה של אנה פרנק הלכה לעולמה • זום גלובלי, מדור חדש 

תעשיות ביטחוניות / צילום: אילוסטרציה: טלי בוגדנובסקי, צילומים: קולוגו בע''מ, smart shooter, XTEND, אריאל גבאי

מניית אלביט הגיעה לשיא, אבל הסיפור של השבוע שייך לאחרת

שורה של עסקאות גדולות דוחפות את מניות החברות הביטחוניות בת"א לגבהים חדשים: אלביט חצתה היום לראשונה שווי שוק של 100 מיליארד שקל, ונקסט ויז'ן כבר עוקפת חברות ותיקות וגדולות כמו ניו־מד ו־ICL ● המניות הביטחוניות בעולם בראלי מתחילת השבוע, בעקבות ההשתלטות האמריקאית על ונצואלה ואיומי טראמפ להשתלט על גרינלנד

אקספנג G6 פרפורמנס 2026 / צילום: יח''צ

החל מ-205 אלף שקל: הקרוס-אובר החשמלי הזה עבר שדרוג מקיף

השדרוג המקיף שעבר הקרוס־אובר החשמלי אקספנג G6 פרפורמנס שמר על העיצוב, אבל העניק לרכב שיפור משמעותי באיכות, בעידון וביכולת הדינמית ● המחיר עדיין אטרקטיבי אבל התחרות העיקרית היא מול דגמי פלאג־אין חדשים

הנאום הפך לתצוגת תכלית. מנכ''ל אנבידיה הואנג בכנס CES השבוע / צילום: Reuters, Kyodo

האיומים מגיעים מכל עבר, והשליטה של אנבידיה בשרשרת הערך מתחילה להיסדק

למרות דומיננטיות של 90% מהשוק ושווי דמיוני, אימפריית השבבים של ג'נסן הואנג ניצבת מול גל מתחרים חדשים - משבבי הסקה יעילים ועד פתרונות שרתים חסכוניים באנרגיה ● חברות ענן, ענקיות טכנולוגיה וסטארט־אפים ישראליים מנסים לנצל את נקודות החולשה שלה כדי לערער את הבלעדיות של מי שהפכה לשם נרדף למהפכת הבינה המלאכותית ● החזיתות של אנבידיה, פרויקט מיוחד

הבורסה בתל אביב / צילום: Shutterstock

יום שישי הראשון בבורסת תל אביב: מה צפוי למשקיעים

רגע היסטורי: החל מהיום, יתקיים מסחר בימי שישי ● שבוע המסחר בבורסה עבר לימים שני עד שישי, כמו הבורסות המקבילות במערב ● מאז שהוקמה הבורסה ב-1953, המסחר התנהל בה בימים ראשון עד חמישי ● ככל שמניות הבורסה בתל אביב ייכנסו בסופו של דבר למדדי מניות גדולים בעולם, המשמעות היא הגדלת מחזורי המסחר בתל אביב

פרסומת למבצע של שיכון ובינוי / צילום: פרטי

החופשה בתאילנד היא הכסף הקטן: מה באמת ירוויחו רוכשי הדירות של שיכון ובינוי

הלחץ על חברות הבנייה נמשך, ונראה שתנאי המימון הגמישים כבר לא מספיקים כדי למשוך את הקונים ● כמה שווה מכלול ההטבות שמציעה שיכון ובינוי בפרויקטים שלה באור יהודה ובהוד השרון? ● מאחורי המבצעים, מדור חדש

שר המשפטים יריב לוין. הוביל את צמצום הלכת אפרופים בדיני החוזים / צילום: נועם מושקוביץ', דוברות הכנסת

גם הפעם: אל תספידו את הלכת אפרופים

השבוע אושר בכנסת צמצום הלכת האפרופים - אך אל תטעו לחשוב שמדובר במותה ● להערכתנו, ההלכה תמשיך להשפיע על קבוצה צנועה של "רק" כ-99% מכלל החוזים

עובדי חברת החשמל / צילום: יוסי וייס, חברת החשמל

בשל עצים שנעקרים מהרוח: הפסקות חשמל נרשמות ברחבי הארץ

רוחות חזקות ברחבי הארץ - חלקן הגיעו גם למהירות של 100 קמ"ש - הובילו לנפילות עצים שפוגעים בקווי חשמל ויוצרים הפסקות חשמל מקומיות בכל רחבי הארץ ● עובדי חברת החשמל עובדים על מנת להחזיר את החיבורים ● בחלק מהתקלות, צפי חזרת החשמל עומד על שעות הערב

על המחאות באיראן / צילום: Reuters, Majid Asgaripour

חמינאי מתכנן לברוח לרוסיה? המומחים מסבירים: כך נדע שהוא באמת בסכנה

המחאות באיראן לא פוסקות, ואפילו דווח שהמנהיג העליון מכין תוכנית בריחה ● האם ההפגנות הנוכחיות יפילו את המשטר או שהן יסתיימו כמו קודמותיהן? ● המומחים מסבירים: אלה הפרמטרים שיקבעו את מידת ההצלחה של המחאות ● המשרוקית של גלובס

איתי בן זאב, מנכ''ל הבורסה לניירות ערך / צילום: כדיה לוי

רוצים לדעת מה תעשה הבורסה בתל אביב השנה? תקראו את הראיון הזה

רגע לפני יום שישי הראשון בתל אביב שבו מתקיים מסחר, מנכ"ל הבורסה לניירות ערך איתי בן זאב התארח בפודקאסט "כוחות השוק" של גלובס ● איך הגיבו חברי הבורסה לשינוי ההיסטורי: "שמענו יותר ביקורות שליליות מחיוביות" ● מה היעד הבא: "הרבה מאוד יהודים בארצות הברית רוצים להשקיע בכלכלה הישראלית" ● וגם: למה ת״א תעשה ביצועים עודפים על וול סטריט ומי יהיו הנפקות הענק הבאות

מפעל כתר / צילום: יח''צ כתר

וילאר מתרחבת: רוכשת 4 מתחמי תעשייה בכרמיאל וביקנעם ב־520 מיליון שקל

הקרקעות שייכות לסמי סגול, לשעבר בעל השליטה של כתר פלסטיק שנמכרה בשנת 2016 לידי קרן ההשקעות הבינלאומית BC Partners ● את הרכישה תממן וילאר באמצעות יתרות המזומנים ברשותה ובאמצעות הנפקת אגרות חוב ו/או מימון בנקאי

סכסוכי שכנים / איור: ליאב צברי

סכסוכי שכנים: בין התנגדות לגיטימית להתנגדות קטנונית ומזיקה לבנייה

אדם שרצה לממש זכויות בנייה על גג נתקל בסירוב של שכנו לאפשר לקבלן להציב פיגומים ברכוש המשותף בבניין - לאחר שכבר קיבל את הסכמתו לבנייה ● הוא הגיש תביעה, ופסק הדין התייחס למונח "שימוש סביר" ולזכותם של התובעים לבנות

ארוחת בוקר בחאן בארותיים / צילום: באדיבות חאן בארותיים

בקצה המדבר מצאנו יקב שמייצר 420 אלף בקבוקים בשנה ומעוטר במדליות יוקרתיות

אגם נסתר שמפציע רק בחורף, שקשוקה בטאבון, טקס תה בדואי סביב מדורה, יין ששמו נודע למרחקים וחאן שבו תוכלו לישון תחת שמים זרועי כוכבים ● ביקור בפתחת ניצנה

תחנת הכוח ''אורות רבין'' בחדרה / צילום: Associated Press, Ariel Schalit

באיחור של שנים: תחנת הכוח האחרונה של חברת החשמל נכנסת היום לשימוש מסחרי

החל מהיום: תחנת הכוח החדשה של חברת החשמל נכנסת להפעלה מסחרית ● למרות שזו מתוכננת להיות התחנה האחרונה, בחברת החשמל מבקשים להקים תחנות נוספות

חזית המדע. איך פועל החוש השישי / צילום: Shutterstock

קבוצת מדענים הציבה לעצמה מטרה שאפתנית: לגלות איך פועל החוש השישי

הפרויקט, בהובלת חתן פרס נובל לרפואה ארדם פטפוטיאן, קיבל לאחרונה מענק של 14 מיליון דולר כדי ליצור אטלס הממפה את האופן שבו איברים פנימיים מתקשרים עם המוח ומשפיעים עלינו פיזית ונפשית ● המחקר שהוזנח במשך שנים זוכה עכשיו לעדנה מחודשת ועשוי להוביל לטיפולים חדשים בכאב כרוני ודיכאון

מייסדי וונריקס: ארמון אברהמי, עמיר בלאיש ותור לילו / צילום: טל חמדי

ענקית הטרוול־טק השבדית רוכשת סטארט־אפ ישראלי בעסקה של עד 300 מיליון דולר

וונריקס, שנרכשת ע"י Etraveli Group, פיתחה פלטפורמה לחיזוי מחירי טיסות ואוטומציה של תהליכי הזמנה ● היא תמשיך לפעול כחברה עצמאית ותרחיב את המו"פ בת"א ● בין המשקיעים של וונריקס - אינסייט פרטנרס ומשקיעי אנג'ל מענף התיירות

משבר הייטק / צילום: shutterstock

משבר בהייטק? כך נראים מאמצי ההיערכות של הממשלה

על רקע הפגיעה בענף ההייטק בישראל, הממשלה קיבלה החלטה להאיץ את פיתוחו ● על הפרק: קרנות השקעה ומחקר, תמיכה לחברות צעירות ומשיכת מוחות מחו"ל ● באופן חריג, כמעט הכול יושם - אבל יש גם משהו חסר ● מדור "המוניטור" של גלובס והמרכז להעצמת האזרח עוקב אחרי התוכנית להאצת ההייטק

חיילי מילואים בצפון הארץ / צילום: דובר צה''ל

עד 12 אלף שקל בשנה: ההודעה שקיבלו אלפי מילואימניקים

מילואמיניקים במערך הלוחם התבשרו בימים האחרונים על זכאותם לנקודות זיכוי במס הכנסה ● מדובר ביישום של החוק שאושר בכנסת בנובמבר האחרון, המעניק לראשונה הטבת מס משמעותית למילואימניקים לוחמים לפי מספר ימי השירות, והיא יכולה להגיע עד כ-11,600 שקל בשנה

הבורסה בתל אביב / צילום: Shutterstock

הבורסה ננעלה בעליות; הבנקים עלו ב-1.4%, המניות הבטחוניות ירדו

מחזור המסחר היה כ-2 מיליארד שקל, הרבה מעל הממוצע של ימי ראשון ● מייסדי נקסט ויז׳ן מכרו מניות ב-345 מיליון שקל ● בורסות בעולם: עליות בבורסות אירופה, החוזים בוול סטריט נסחרים ביציבות ● אחר הצהריים יתפרסמו נתוני התעסוקה המסקרנים בארה"ב ● השקל נסחר ביציבות, 3.17 שקלים לדולר, מחירי הנפט עולים הבוקר

מערכות תותח SIGMA של אלביט מערכות / צילום: אלביט מערכות

טראמפ לוחץ על תוצרת אמריקאית - וכך הגיבו לדרישה באלביט

חברת הבת של אלביט בארה"ב השלימה לאחרונה את יצירת הדגם הראשון של מערכת התומ"ת שלה במתקן בדרום קרולינה ● הקונגלומרט הביטחוני האמירותי מתעניין ברכישת 30% מהחברה האוקראינית פייר פוינט תמורת 760 מיליון דולר ● קזחסטן מתכוונת לפתח טנק שיתבסס על הנגמ"ש טולפאר מתוצרת טורקיה ● והודו מרחיבה את יכולות ייצור הטילים והרקטות שלה ● השבוע בתעשיות הביטחוניות