גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

שר הכלכלה ניר ברקת ושר האוצר בצלאל סמוטריץ' / צילום: נועם מושקוביץ - דוברות הכנסת

המאבק הבא בין סמוטריץ' לברקת: הגדלת מכסת עובדים זרים

שר הכלכלה הציע להגדיל את מכסת העובדים הזרים במשק ולבטל את האגרות בגין העסקתם ● אלא שבאוצר טוענים: המכסות הקיימות טרם מולאו

בניין האיחוד האירופי / צילום: Shutterstock

הלם באירופה: האמריקאים מטילים סנקציות על בכירים באיחוד

הממשל האמריקאי הטיל סנקציות על בכירים באיחוד האירופי שפעלו כדי לחייב רשתות חברתיות לנטר שיח מסית ואלים ● בין הסנקציות שהוטלו: איסור כניסה לארה"ב ● באיחוד האירופי הגיבו בתדהמה, האמריקאים טוענים כי מדובר ב"צנזורה"

אילוסטרציה של דגימות דם / צילום: Shutterstock

מטופלים במיון יוכלו לתרום דגימות למאגר חדש: הבנק שמצטרף למגמה העולמית במחקר

מאבחון מוקדם של סרטן ועד המלצות איך ללכת - בנקי דגימות הם הדבר החם בקידום מחקרים ● השבוע הוכרז על הקמת מאגר חדש בישראל על ידי חברת MeMed, בשיתוף שלושה בתי חולים והטכניון ● בארץ כבר פועלים כמה מאגרים מרשימים, אז למה שיתוף הפעולה ביניהם מסובך ומה הסיכוי שנראה כאן בנק דגימות לאומי ענק כמו בבריטניה

קמפיין פייבר / צילום: צילום מסך מיוטיוב

הזוכים הגדולים בתחרות הפרסום גרנות - והזוכה האמיתית: הבינה המלאכותית

בין הזוכים הגדולים בתחרות הקריאייטיב העצמאית גרנות, שהתקיימה היום, נמנים פרסומת ה-AI של פייבר, סרטון הפסולת של עיריית תל אביב וקמפיין "אחת מתשע" בהשראת אמריקן איגל וסידני סוויני ● ומי עוד בזוכים?

אתר בנייה / צילום: Shutterstock

הביקוש קפא, המחירים ירדו: ענף הנדל"ן מסכם שנה מאתגרת, ומה צפוי ב־2026?

שנת 2025 הייתה מטלטלת במיוחד עבור שוק הנדל"ן: הרגולציה סביב מבצעי המימון התהדקה, היצע הדירות בשיא היסטורי, המחירים ירדו כמעט מדי חודש, ותמהילי המשכנתאות השתנו ● רגע לפני 2026, המומחים מנסים להעריך האם המגמות יימשכו או שמדובר רק בתיקון זמני

המשפחות השכולות מפנות את גבן לשר שקלי / צילום: מועצת אוקטובר

"ועדת טיוח": התגובות הקשות לוועדת החקירה הפוליטית

מליאת הכנסת אישרה את ההצעה להקים ועדת חקירה פוליטית לאירועי 7 באוקטובר בקריאה טרומית ● קצין נפצע מפיצוץ מטען ברפיח ובלשכת רה"מ זעמו: "חמאס ממשיך להפר את הפסקת האש, ישראל תפעל בהתאם" ● פלדשטיין העיד: עובד לשכת רה"מ נכח בפגישתי עם ברוורמן בקריה ● סגנו של ראש השב"כ דוד זיני פורש מתפקידו בעקבות משבר אמון בין השניים ● עדכונים שוטפים

דונלד טראמפ על רקע גרינלנד. הודיע על מינוי אחראי לסיפוח האי / צילומים: רויטרס, שאטרסטוק

החזית של ארה"ב מול דנמרק: גרינלנד, טורבינות רוח ואוזמפיק בסכנה

הממשל האמריקאי מינה שליח מיוחד לסיפוח גרינלנד והשעה פרויקטים של ענקית האנרגיה "אורסטד" ● במקביל, הוטלו איומי מכסים על יצרנית התרופות נובו נורדיסק ● בקופנהגן הגיבו בזעם וזימנו את השגריר לשיחת נזיפה: "ארה"ב הפכה לאיום אפשרי"

השקל מתחזק מול הדולר / אילוסטרציה: טלי בוגדנובסקי (נוצר בעזרת adobe firefly)

הדולר ב-3.18 שקלים ובשפל של קרוב ל-4 שנים. אלו הסיבות

השקל ממשיך את מגמת ההתחזקות שלו מול הדולר שנחלש כבר שלושה רצופים בעולם ● הסיבות: העליות בוול סטריט, מכירת גז למצרים ועסקות נשק גדולות ● מיטב: "מעבר לירידות בשוקי המניות בעולם הוא האיום העיקרי על התחזקות השקל" ● הדולר בדרך לשנתו החלשה ביותר זה שמונה שנים ● ומה צפוי בעוד חצי שנה?

החשיפה האמריקאית שמעיבה על פגישת נתניהו וטראמפ בשבוע הבא

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: תמיכה ישראלית חשאית בדרוזים בסוריה נחשפה בדיווח אמריקאי, בית משפט בבריטניה הרשיע שני תושבים בתכנון מתקפת טרור נגד יהודים, והאם תוקם ועדת חקירה ממלכתית לטבח בסידני שבאוסטרליה? • כותרות העיתונים בעולם

וול סטריט, תמשיך להיות ירוקה? / צילום: ap, Mary Altaffer

וול סטריט ננעלה בעליות; S&P 500 שבר שיא סגירה חדש

הממדים המרכזיים בוול סטריט רשמו עליות קלות, אך נפח המסחר נמוך - לקראת היציאה לחופש ● הפתעה לטובה בצמיחה בארה"ב: הקצב השנתי עלה ל-4.3% ברבעון השלישי ● לאחר שהביטקוין צנח ב-30% מהשיא, מייקל סיילור מכין את סטרטג'י ל"חורף קריפטו" • המדד שעקף את מדדי וול סטריט, ובשוק צופים לו אפסייד נוסף ב-2006

רה''מ בנימין נתניהו לצד ראשי ממשלת יוון וקפריסין בפסגה המשולשת בירושלים / צילום: Reuters, ABIR SULTAN

ישראל, יוון וקפריסין עלולות למצוא עצמן בהתנגשות עם טורקיה

פסגת ישראל־יוון־קפריסין הובילה להערכות כי העבודות על פרויקט האינטרקונקטור יחלו כבר ב־2026 ● בתכנון: כבל תת־ימי שיחבר את רשת החשמל בישראל לאירופה, ויהווה חלק מ־IMEC ● מנגד, טורקיה טוענת שחלק מהשטח הימי שלה, והמדינות מסתכנות בעימות ישיר

צילום: מיטל וייזברג

לאחר שהפסידו 90% בתקופתו: משקיעי מיטרוניקס נגד מענק הסתגלות של 800 אלף שקל למנכ"ל

בתקופתו של המנכ"ל שרון גולדנברג, איבדה מיטרוניקס את מקומה במדד ת"א 35 והפכה לחברה בשווי של פחות מחצי מיליארד שקל לעומת יותר מ-9 מיליארד שקל בעת שנכנס לתפקיד ● בעקבות התנגדות המשקיעים, החברה הסירה את נושא מענק ההסתגלות מאספת בעלי מניות

מטוסי אל על / צילום: עידו וכטל

רשות התחרות סיימה את הבדיקה: האם אל על תיקנס בגלל מחירי הטיסות?

רשות התחרות סיימה בדיקה כלכלית ומשפטית שנועדה לקבוע האם אל על ניצלה את מעמדה כמונופול בקווי טיסה מסוימים בתקופת המלחמה ● עפ"י המסתמן, על החברה יוטל עיצום כספי שגובהו טרם נקבע, ושעשוי להגיע עד כ-118 מיליון שקל

שנת השיא בהנפקות / צילום: Shutterstock

חברות הנדל"ן נוהרות לבורסה. מה צפוי בשנה החדשה?

הריבית הגבוהה והמשבר שעובר על שוק הנדל"ן הביאו בשנה החולפת 23 חברות לגייס כסף בבורסת תל אביב ● אילו חברות נכנסו, למה דווקא עכשיו, והאם הגל צפוי להמשיך גם ב־2026?

נשיא טורקיה ארדואן עם דגם של נושאת המטוסים / צילום: Reuters, Murad Sezer

הפרויקט הצבאי הבא של ארדואן: הקמת נושאת מטוסים באורך 300 מטרים

אחרי ההצלחה בעולם המל"טים, נשיא טורקיה ארדואן מכוון לליגת–העל, עם הכרזה על נושאת מטוסים מהגדולות ביותר בנאט"ו ● בעוד שישראל שומרת על עליונות טכנולוגית במטוסים, אנקרה מצמצמת פערים בטבלאות היצוא הביטחוני העולמיות ומתבססת כמעצמת מספנות

האם אלטשולר עומדים לאבד בקרוב את הבכורה בשוק הגמל? / אילוסטרציה: טלי בוגדנובסקי (נוצר בעזרת AdobeFirefly)

במיטב מגייסים לקוחות בדרך לתואר היוקרתי. ומי מאבדים לקוחות?

מיטב, אנליסט ומור גייסו כל אחד יותר ממיליארד שקל בחודש נובמבר, והם גם שיאני הגיוסים מתחילת השנה ● מנגד, באלטשולר שחם ממשיכים לאבד כספים בקצב גבוה - 2 מיליארד שקל בחודש - והם בדרך לאבד את תואר "חברת הגמל הגדולה ביותר" ● ילין לפידות רשם שיא חודשי של פידיונות, ומה עשו חברות הביטוח?

קמפיין ה־AI של לושה / צילום: מתוך יוטיוב

לשבת בקפה של קלוד, לייצר פרסומת ב-150 דולר: יישומי ה-AI שיככבו השנה

הבינה המלאכותית מסייעת ליוצרי תוכן ולסטארט-אפים לחדור ללב המרחב הפרסומי והשיווקי, אך גם דורשת מהם קיצוניות כדי לבלוט ● דוח מקיף של ארטליסט הישראלית, המבוסס על סקר בקרב כ-6,500 יוצרים (כולל מישראל), מציג את האפשרויות ואת המגמות ב-2026

אוניית משא של צים / צילום: ליאור פטל עבור צים

לקראת שביתה של עובדי צים? הוועד הכריז על סכסוך עבודה ודורש לעצור את מכירת החברה לידיים זרות

על רקע המהלכים למכירת החברה, הודיע ועד עובדי צים על סכסוך עבודה ● בין השאר מעלה הוועד את נושא הרציפות של אספקה ימית לישראל בשעת חירום ● יו"ר ועד עובדי צים: "זהו תחילתו של מאבק, ונחריף את הצעדים ככל שיידרש"

תל אביב. מצב המוכרים הוא הגרוע בארץ / צילום: Shutterstock

המוכרים מעדכנים את מחירי הדירות כלפי מטה: באיזו עיר כבר הורידו ב-8%?

נתונים שקיבל גלובס מאתר יד2 מלמדים על המצב הקשה של מי שמנסים למכור דירות יד שנייה: בתל אביב הם יכולים למצוא את עצמם ארבע שנים בשוק, בטבריה מצבם דווקא טוב

בורסת תל אביב / צילום: טלי בוגדנובסקי

בורסת תל אביב ננעלה בעליות; דוראל השלימה עלייה של 13% מתחילת השבוע

השקל מתחזק ונסחר ב-3.19 שקלים, שפל של כ-4 שנים ● האוצר פירסם הבוקר תזכיר חוק להטלת מס בשיעור של 15% על הבנקים ● זוז אסטרטגיה קיבלה מכתב התראה מהנהלת נאסד"ק ● מיטב: הורדת הריבית בישראל תתרחש כנראה רק בפברואר ● לאחר שהביטקוין צנח ב-30% מהשיא, כך מייקל סיילור מכין את סטרטג'י ל"חורף קריפטו"