גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

סניף של רשת מגה ספורט / צילום: יח''צ

עשרות לקוחות חשבו שהם קונים ברשת הספורט וגילו שמדובר בהונאה

עמודים מזויפים המתחזים למגה ספורט פועלים בטיקטוק ובפייסבוק ומציעים הנחות חריגות על נעלי ספורט ● הרשת פנתה למשטרה, למטא ולטיקטוק בעקבות מאות פניות מלקוחות שפרטי האשראי שלהם נמסרו והזמנותיהם לא סופקו ● רשות הסייבר הלאומית: "האירוע מטופל"

רשת 13. בעיגול: ניר זוהר, נשיא וויקס / צילום: שאטרסטוק, כדיה לוי

הקבוצה לרכישת רשת 13 מתרחבת: נשיא וויקס ניר זוהר במגעים להצטרפות

נשיא וויקס ניר זוהר עשוי לחבור ליוזמת מייסדי וויז לרכישת רשת 13, אליה כבר הצטרפה יזמית ההייטק מרב בהט ● הקבוצה מתכננת להשקיע כ־100 מיליון דולר בשיקום הערוץ

המומחה שטוען: הסבב הבא עם איראן יהיה גדול יותר מאי-פעם

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: כתב העת האמריקאי הפורן אפיירס טוען שהדרך היחידה להצליח לפרק את חמאס מנשקו היא ע"י "קבלנים צבאיים פרטיים", הסבב הבא של ישראל מול איראן עלול להיות ארוך וקשה יותר, וההיסטוריון הבריטי היהודי שמפציר בעולם לבחון את האנטישמיות לפני שתהפוך ל"קטסטרופה" • כותרות העיתונים בעולם

מניחים אבן פינה למפעל ייצור של מיקרון בניו יורק / צילום: Reuters, USA TODAY Network

בזכות חוות השרתים: מניות שבבי הזיכרון הן הטרנד החדש בוול סטריט

הגישה לשבבי זיכרון היא צוואר הבקבוק הגדול ביותר של חוות השרתים, ומניות השחקניות המרכזיות בתחום, כמו סנדיסק, מיקרון וסיגייט, רשמו בשנה החולפת תשואות תלת־ספרתיות ואף יותר ● אנליסטים מעריכים כי הביקושים ימשיכו להיות חזקים בזמן הקרוב, וכי יש למניות עוד לאן לעלות

הבורסה בתל אביב / צילום: Shutterstock

ירידות בבורסת ת"א; פוםוום מתרסקת בכ-50%, הדולר מתחת ל-3.11 שקלים

פוםוום הודיעה על אובדן לקוח מהותי ● שוב אנרגיה גייסה 240 מיליון שקל במכרז מוסדי ● מדד ת"א 35 ננעל אתמול לראשונה במעל 4,000 נקודות, פי 2.5 מאז השפל באוקטובר 2023 ● עליות באסיה ובחוזים בוול סטריט ● השקל מוסיף להתחזק הבוקר ונסחר בכ-3.11 שקלים לדולר

נוחי דנקנר / צילום: תמר מצפי

נוחי דנקנר מעיד: איתי שטרום היה עמוד התווך של הרצת המניות באי.די.בי

בעל השליטה לשעבר באי.די.בי מעיד היום, במסגרת התביעה הייצוגית סביב הרצת המניות, על חלקו ב"הנפקת החברים" מ-2012 ● דנקנר ושטרום הורשעו בכך שלפני ההנפקה הריצו מניות, ובעקבות זאת ריצו עונשי מאסר ונתבעו ב-50 מיליון שקל ● שטרום הגיע מול התובע לפשרה נפרדת בגובה 7.5 מיליון שקל, ודנקנר טוען כי שטרום היה זה שיזם והוביל את התרמית

עבודות על המטרו בשכונת כפר גנים בפתח תקווה / צילום: דרור מרמור

במקום הפקעה: המתווה שיאפשר לבעלי דירות בתוואי המטרו למכור אותן למדינה

אלפי יח"ד ותשלומים בשווי מיליארדים: משרד המשפטים מגבש פתרון ל"מלכוד" הפיצויים של פרויקט התשתית הגדול בישראל ● איך יחושבו המחירים, למה רשות המסים צפויה להעניק פטור, ומהם התנאים שבהם ניתן לדלג על הבירוקרטיה המנדטורית ולראות את הכסף מיידית

הטנק הפופולרי ביותר בעולם. טנק לאופרד הגרמני / צילום: Reuters, ZUMA Press Wire

להתנתק מהתלות בארה"ב: האם אירופה תצליח להקים תעשיית נשק עצמאית

על רקע התוקפנות הרוסית והחשש מנסיגה אמריקאית, אירופה משקיעה סכומי עתק בהקמת תעשיית נשק עצמאית, פותחת מפעלים ומכפילה ייצור ● אולם בתחומים הקריטיים ביותר, מחלל ועד הגנה אווירית, היא עדיין רחוקה מלעמוד לבד ● האם היבשת תצליח להתחמש מחדש?

אמנון שעשוע, מייסד ומנכ''ל מובילאיי / צילום: מובילאיי

נותנת עודף מ-10 דולר: מדוע צללה מניית מובילאיי לשפל של כל הזמנים

חברת האוטוטק שמוביל אמנון שעשוע פרסמה תחזית מאכזבת, ונפלה לשווי של 8 מיליארד דולר - פחות ממחצית השווי בהנפקה ● אמנון שעשוע: "פותחים את שנת 2026 עם מומנטום חזק"

וול סטריט / צילום: ap, Mary Altaffer

נעילה ירוקה בוול סטריט; מטא ואפל קפצו לקראת הדוחות, מחירי המתכות היקרות זינקו לשיאים חדשים

ה-S&P 500 עלה בכ-0.5% ● קורוויב קפצה במעל 5%, לאחר שאנבידיה הודיעה כי השקיעה בה 2 מיליארד דולר ● הכסף רשם את הזינוק התוך־יומי הגדול ביותר שלו מאז 2008, ואז נסוג מהשיא ● וול סטריט לקראת שבוע דרמטי: דוחות של ענקיות הטכנולוגיה והחלטת הריבית, אבל טלטלה מאיימת ממקום רחוק - יפן ● הדולר נחלש בעולם, הין היפני התחזק במעל 1%

אילוסטרציה: Shutterstock, SeventyFour

60 אלף שקל לעורך דין: הרפורמה בסיעוד שמלחיצה את הלוביסטים

האוצר מבקש להגביל את חברות מיצוי הזכויות הגובות עשרות אלפי שקלים, אך ברקע גוברים הלחצים לפצל את החוק ● המועצה לצרכנות חושפת: "ניצול של חולים והחתמות אגרסיביות"

אילוסטרציה: טלי בוגדנובסקי

הבכירה לשעבר באירופה שיוצאת נגד עסקת גוגל-וויז

בעוד האיחוד האירופי מתקרב להכרעה בעסקת רכישת וויז בידי גוגל, הילרי ג'נינגס, לשעבר בכירה ברשות ההגבלים הבריטית, משמיעה התנגדות חריפה לעסקה מחשש להשלכות אפשריות על התחרות, ניטרליות הענן וריבונות הדאטה באירופה

יוני שסטוביץ' / צילום: יוסי כהן

50 מיליון שקל בשבוע: שסטוביץ ממשיכה להגדיל את תיק המניות

בולמוס הרכישות של יבואנית מוצרי הצריכה: השקיעה בהנפקות שביצעו מגוריט ולהב אל.אר ● בשנתיים האחרונות, השקיעה שסטוביץ מעל 200 מיליון שקל בבורסה בת"א

אילוסטרציה: Shutterstock

למה ביהמ"ש הקפיא נכסים של איש עסקים בהיקף 17.6 מיליון שקל?

ביהמ"ש קיבל באופן חלקי תביעה נגד יו"ר דירקטוריון בחברה צרפתית המוחזקת בידי חברה ישראלית ליבוא משקאות, והורה על "צו מרווה" בגובה 17.6 מיליון שקל, המהווים את סך הכספים שהתובעים הלוו לחברות ● מדובר בסעד זמני חריג במשפט האזרחי, שכן בניגוד לעיקול רגיל, הצו אינו "תופס" נכס מסוים אלא מופנה אישית כלפי הנתבע

משמרות המהפכה באיראן / צילום: Vahid Salemi

בעקבות הטבח: צעד "שובר השוויון" שהאיחוד האירופי שוקל לבצע נגד איראן

עד כה, שורה של מדינות אירופיות, ביניהן ספרד, צרפת ואיטליה, התנגדו לביצוע מהלך מיידי נגד איראן ● יחד עם זאת, ממדי הטבח באזרחים מצד משטר האייתולות בשבועות האחרונים, כך נראה, שינו את התמונה

גבי ויסמן, מנכ''ל ונשיא נובה ורפי עמית, מנכ''ל קמטק / צילומים: נובה, רענן טל, עיבוד: טלי בוגדנובסקי

שתי מניות השבבים מישראל שמובילות את העליות בוול סטריט

נובה וקמטק, שזינקו מתחילת 2026, מציעות ציוד לבדיקה בהליך ייצור של שבבים, שהביקוש עבורו עלה לאור ההתפתחות המואצת של AI ● בנק קנטור: יש מקום להמשך הראלי בענף

שר האוצר בצלאל סמוטריץ' / צילום: נועם מושקוביץ, דוברות הכנסת

בשל דרישת חברי הכנסת החרדים: ההצבעה על תקציב המדינה תידחה ליום רביעי

בשבוע שעבר האוצר הניח את הצעת תקציב המדינה לשנת 2026 על שולחן הכנסת תחת חוסר ודאות לגבי הסיכויים להעברתו, וזאת על רקע המחלוקת בקואליציה על חוק הגיוס ● התקציב צריך לעבור את תהליך החקיקה במלואו עד 31 במרץ - אחרת הכנסת תתפזר, וישראל תצא לבחירות

רכבי BYD לקראת יצוא מסין / צילום: Reuters, CFOTO

הרכבים הנחשקים שנעלמו מאולמות התצוגה

שנת 2026 נפתחת במחסור בהיצע של דגמי כלי רכב חשמליים חדשים ● בין הסיבות: עליית מס הקנייה, הצטברות רכבי "אפס ק"מ" ומלחמת מחירים ● לפי חלק מהיבואנים, מדובר בהקפאת יבוא זמנית ● הצפי הוא שהדבר יוביל לירידה בנתח השוק של כלי הרכב החשמליים

רן גואילי ז''ל

אחרי 843 ימים: רן גואילי אותר - אין יותר חטופים בעזה

לאחר 843 ימים הושב החטוף האחרון רן גואילי ז"ל - בכך הושבו כלל החטופים משטח רצועת עזה ● בכיר אמריקאי: מעבר רפיח צפוי להיפתח לקראת סוף השבוע ● צה"ל תקף תשתיות צבאיות של חיזבאללה במספר מרחבים בלבנון ● דריכות שיא לתקיפה אפשרית באיראן ● עדכונים שוטפים

אילוסטרציה: Shutterstock

הבית נרשם על שם האישה משיקולי מס, הגרוש דרש לקבל את הזכויות. מה קבע בית המשפט?

ביהמ"ש לענייני משפחה קבע כי בית מגורים שנרשם פורמלית על שם אישה בתקופת נישואיה, שייך למעשה לאמה שמימנה את רכישתו ושיפוצו במלואם - ולכן לבעלה לשעבר של הבת אין כל זכות בנכס ● האם הסבירה כי רשמה את בתה כבעלת הנכס כדי לשלם מס רכישה מופחת; ביהמ"ש עמד על הבעייתיות שבכך, אך קבע כי הדבר לא משליך על התוצאה