גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

אילן ספריאל, בעלים משותף של יצרנית הטופו משק ויילר / צילום: משק ויילר

העסקה עם שטראוס הסתיימה בקנס. הרכישה החדשה תשנה בעיניו את פני השוק: "זה מתבקש"

"נסעתי בחולצת כפתורים למשרד היפה בתל אביב, אבל המשכורת לא הספיקה, אז קניתי קו חלב. כשכל החלבנים עבדו עם עיפרון מאחורי האוזן, אני אפיינתי תוכנת חלוקה" ● שיחה קצרה עם אילן ספריאל, בעלים משותף של יצרנית הטופו משק ויילר

ג'אקו 8 / צילום: יח''צ

שבעה מקומות וטווח חשמלי חריג: האם המכונית ההיברידית הזו מצדיקה את המחיר?

ג'אקו 8, הקרוס־אובר של ג'אקו, מציע עיצוב מרשים, אבזור שופע, מערכת הנעה מתוחכמת וטווח חשמלי ארוך ● יש מרווחים ממנו, אבל ברמת המחיר יש לו מעט מתחרים

עדי קיסר. גם בשירה וגם בספרות ילדים, אי אפשר לרמות את קהל / צילום: גנדי שקולניק

גלעד כהנא בשלושה סיפורים בועטים ועדי קיסר משכיבה לישון: המלצות קריאה לסופ"ש

ארבעה ספרים עבריים חדשים מביטים על הפצע הישראלי מזוויות שונות ● רון דהן המתמודד עם טראומה צבאית ב"אחרי הנעורים" ● גיבורת "סיום מדומה" של נועה סוזנה מורג - רווקה המחפשת משמעות בעולם של סרטונים מוזרים ● גלעד כהנא, סולן הג'ירפות, מציג שלושה סיפורים פרועים ובהם שחזור שיחה עם אביו רגע לפני מותו ● עדי קיסר חותמת בספר ילדים עדין על שיחה אינטימית בין אם לבתה רגע לפני השינה

ג'וני סרוג'י / צילום: עמוס בן גרשום, לע''מ

דיווח: ג'וני סרוג'י, הישראלי הבכיר באפל, הודיע שבכוונתו לעזוב

הישראלי הבכיר בחברה, ג'וני סרוג'י, שמנהל את פיתוח השבבים בענקית האלקטרוניקה, הודיע לקוק כי הוא שוקל ברצינות לעזוב את החברה בעתיד הקרוב, כך על פי דיווח בבלומברג ● עזיבה אפשרית של סרוג'י, עלולה להוות מכה למרכז הפיתוח הישראלי של החברה, שהוקם בזכותו ותחת הנהגתו

נשיא בית המשפט העליון, השופט יצחק עמית, ושר המשפטים יריב לוין / צילום: יונתן זינגל/פלאש 90, נועם מושקוביץ'/דוברות הכנסת

נשיא העליון במתקפה חסרת תקדים על לוין: "פוגע בציבור"

נשיא בית המשפט העליון השתתף בכנס בחיפה והזהיר מפני ההתנהלותו של יריב לוין ● "המתקפה על מערכת המשפט נמשכת במלוא עוזה", האשים עמית ● הוא התייחס ל"חרם" מצד שר המשפטים ואמר: "אני הושטתי לו יד, הוא מפרק את מה שנבנה פה בעשרות שנים" ● שר המשפטים השיב: "אני מפרק את מבצר השקר שאתה יושב בו" ● אהרן ברק הזהיר מפני דיקטטורה: "ראש הממשלה ישלוט לבדו במדינה, אנחנו נתינים"

זום גלובלי / צילום: Reuters

ענקית הקמעונאות נגד טראמפ, והמחאה שעצרה תקציב מדינה

לאחר הפגנות סוערות, ממשלת בולגריה נסוגה מתוכנית התקציב ל־2026 ● באוסטרליה נערכים לאסור על בני נוער שימוש ברשתות החברתיות, ומטא נוקטת בצעד ראשון ● והאם דרום וצפון קוריאה בדרך לאירוע תקדימי? ● זום גלובלי, מדור חדש

מגמות סוף השנה בבורסות / צילום: Shutterstock

מה יעשו הדואליות מחר בתל אביב, וההחלטה הגורלית של הפד השבוע

חודש דצמבר נפתח באווירה חיובית בשווקים, ומחר מניות השבבים צפויות לעלות בת"א ● נטפליקס תרכוש את וורנר ברדרס ופעילות הסטרימינג שלה, ולפי דיווחים יוון אישרה עסקת ענק עם אלביט ● ומה צפוי בהחלטת הריבית ביום רביעי הקרוב?

וואלה

עיתונאי וואלה במכתב קשה להנהלה: "לא יכולים להמשיך במסלול הנוכחי שמוביל אותנו אל התהום"

יותר מ־20 כתבים ועורכים מתריעים מפני שינוי עמוק באופי אתר החדשות בחודשים האחרונים, לחצים לעמידה ביעדים ו"כתבות מטעם" הפוגעות באמון הציבור ● המכתב מגיע על רקע תקופה סוערת במיוחד במערכת וואלה, שהתאפיינה בעזיבות רבות ומתוקשרות

הציור ''החלום (מיטה'') של פרידה קאלו מוצג בסותבי'ס, ניו יורק. נכס לאומי / צילום: Reuters, Lev Radin

על פער המחיר בין אומן לאומנית, בין פרידה קאלו לגוסטב קלימט

על אף השיא המרשים ששברה פרידה קאלו עם מכירת הציור היקר ביותר של אומנית אי־פעם, שוק האומנות רחוק מלהעניק לנשים מקום שוויוני ● דוחות מצביעים על עלייה במספר האומניות הפעילות, אך הן עדיין מהוות רק כרבע מהשוק, בעוד שהמכירות הגבוהות ביותר נותרות ברובן נחלתם של גברים ● ד"ר רות מרקוס מסבירה: "זהו לא פער של כישרון, אלא תוצאה של הדרה מערכתית רבת שנים"

מערכת משגרי רקטות ארטילריות מסוג PULS של אלביט / צילום: אלביט מערכות

757 מיליון דולר: עסקת הענק החדשה של אלביט

לפי דיווח ברויטרס, ועדת הביטחון של הפרלמנט היווני אישרה אמש רכישה של 36 מערכות PULS מתוצרת אלביט תמורת 650 מיליון אירו ● מדובר ברכישה יוונית משמעותית ראשונה מבין כמה שצפויות בקרוב, כחלק מתוכנית ההצטיידות של יוון שכוללת רכש בסך כ־32.66 מיליארד דולר עד 2036

המיליארדר המנוח צ'ארלי מאנגר / איור: גיל ג'יבלי

התמודדות עם עיוורון ושיחת הפרידה מבאפט: הפרק האחרון והפחות מוכר בחייו של צ'ארלי מאנגר

המיליארדר המנוח צ'ארלי מאנגר, שותפו של וורן באפט בברקשייר האת'ווי, השפיע על דורות רבים של משקיעים ● לפני שנתיים, זמן קצר לפני יום הולדתו ה־100, הוא הלך לעולמו והותיר אחריו שלל סיפורים שנחשפים כעת ● החל מהקשר עם שכנו הצעיר שהוביל לעסק מצליח בתחום הנדל"ן, דרך ההתעניינות בחברות נפט ועד לבקשה האחרונה ממשפחתו

תכנון פרישה / צילום: Shutterstock

המומחה לתכנון פרישה ואשתו תכננו את הפנסיה המושלמת. ואז היא חלתה

יותר משלושה עשורים עיתונאי הוול סטריט ג'ורנל גלן רופאנאך כתב וערך מאמרים על פרישה ותכנון לקראתה, ואפילו כתב על זה ספר - ואז הקלפים נטרפו ● בטור אישי הוא חושף מהם הלקחים הקשים, הדברים שהיה רוצה לעשות אחרת, ובמיוחד מה הוא מצטער שדחה

ארסוף. חסידות גור מחזיקה קרקעות באזורים אטרקטיביים במיוחד / צילום: איל יצהר

"אנא, תהיו כאיש אחד בלב אחד": כששר אוצר ניסה למנוע את ביטול מס רכוש

הניסיונות להחזיר לחיינו את מס רכוש על קרקעות פנויות, מזכירים את קריאתו של יעקב נאמן לתקן את העיוות ● אלא שבמקום מס שפוגע בקבוצות לחץ ברורות, בממשלה מעדיפים גזרות על כולם

גם זה קרה פה / צילום: צילום מסך

בתוך כל כיפופי הידיים, ישראל יכולה לשכוח ממטרת-העל הכלכלית

מה שנחתם מחייב רק לכאורה ● מסגרות התקציב גמישות מתמיד ● והחשבון על החניה הגיע מהר ● זרקור על כמה עניינים שעל הפרק

בודקים את המיתוס. כיוון סיבוב המים בכיור / צילום: Shutterstock

המיקום לא קובע את כיוון ירידת המים. אז מה כן?

אחת לשבוע המדור "בודקים את המיתוס" יעסוק בעיוותים היסטוריים מפורסמים, מדוע נוצרו, וכיצד הם משפיעים עד ימינו • והשבוע: כיוון ירידת המים לא מוכרע לפי היחס לקו המשווה, אלא לפי האינסטלציה

רקטת אקסטרא של אלביט מערכות / צילום: אלביט מערכות

התגובה לאיומי ארדואן: יוון מעוניינת לרכוש טילים בליסטיים מישראל

טילי לורה מיועדים לטווחים של כ־500-400 ק"מ, עם דיוק של עד פחות מעשרה מטרים – מה שהופך אותם למדוייקים במיוחד ● ההתעניינות ההתקפית היוונית לא מסתכמת בלורה. לפי הדיווחים, משרד ההגנה היווני מתעניין גם ברקטות "אקסטרא" מתוצרת אלביט והתעשייה האווירית ● העסקה הנרחבת נובעת מכך שאתונה לא השקיעה במשך רבות בטכנולוגיות הצבאיות שלה, ועתה מצאו עצמם היוונים בפער

בורסת נאסד''ק בניו יורק / צילום: Shutterstock, Lucky-photographer

נעילה חיובית בוול סטריט; מניית נטפליקס ירדה בכ-3%

נעילה מעורבת באירופה ● נטפליקס הודיעה על רכישת וורנר ברדרס דיסקברי בעסקה היסטורית שמאחדת בין שירות הסטרימינג המוביל בעולם לבין אחד האולפנים הוותיקים והמשפיעים ביותר בהוליווד ● פורסמו נתוני מדד המחירים לצריכה פרטית (PCE)

''משתפים הכל וכל היום''. חייל צה''ל בשטח / צילום: AP- Lefteris Pitarakis

לוחות זמנים, תנועות כוחות ותיעודים מהשטח: צה"ל התמכר לוואטסאפ, וזה כל מה שחמאס צריך

בעוד צה"ל אוסף מקצינים כלי רכב סיניים ומגביל שימוש במכשירי אנדרואיד, דווקא וואטסאפ הפכה לזירה העיקרית להעברת מידע רגיש, בלי נהלים או בקרה ● מומחי סייבר ומודיעין מבהירים ש"הסודות הגדולים לא מעניינים את האויב כמו מידע טקטי חי" ● נראה שלא למדנו כלום מהאזהרות החוזרות ונשנות

האלופה יפעת תומר-ירושלמי / צילום: דובר צה''ל

הפצ"רית לשעבר שוחררה מביה"ח לאחר חודש באשפוז

יפעת-תומר ירושלמי שוחררה מאיכילוב לאחר שנטלה כדורים ואיבדה את ההכרה ● תנאי המעצר שלה הסתיימו, המשטרה צפויה לבקש להחמיר אותם ● גורמים המעורבים בחקירה: "היא תזומן לחקירה - ותעומת עם עדויות וגילויים חדשים בפרשה"

מודעת גיוס בסנט פטרסבורג / צילום: ap, Dmitri Lovetsky

נשים ברוסיה מתחתנות עם גברים שהן בקושי מכירות. מה עומד מאחורי הטרנד?

במאמץ לגייס לוחמים מבטיחה רוסיה מענק של 200 אלף דולר למשפחות נופלים ● אלא שיש מי שרקמו מזה משימה זדונית במיוחד: נשים שנישאות להם - במטרה להרוויח ממותם ● ברשתות קמו עשרות קבוצות שמסייעות להן בחיפוש אחר גברים משרתים, והרשויות מדווחות על מעורבות של כנופיות פשע