גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

"מה ארה"ב בדיוק תתקוף?": האתגרים של תקיפה אמריקאית באיראן

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: ארה"ב עשויה להתקשות להשתמש בכוח צבאי נגד איראן, הפובליציסט שטוען כי האנטישמיות של המשטר האיראני עלתה לו ביוקר, והתנאים הקשים ברצועת עזה • כותרות העיתונים בעולם

ג'רום פאוול, יו''ר הפד / צילום: ap, Jacquelyn Martin

ראשי הבנקים המרכזיים בעולם: "עומדים בסולידריות מלאה עם ג'רום פאוול"

11 נגידי בנקים מרכזיים פרסמו הצהרה תמיכה ביו"ר הפד האמריקאי בעקבות איום של ממשל טראמפ להעמיד לדין ● הנגידים הדגישו כי עצמאות הבנקים המרכזיים חיונית לשמירה על יציבות המחירים והשווקים הפיננסיים

הנהלת Vast Data / צילום: Vast Data

לפי שווי דמיוני: סבב הגיוס של ואסט דאטה מתל אביב יוצא לדרך

לגלובס נודע כי ואסט דאטה, המעסיקה כ־500 עובדים בישראל, נמצאת בישורת האחרונה לקראת גיוס הון ● מדובר על היקף של מיליארד דולר, לפי שווי של כ־25 מיליארד דולר ● בנוסף ימכרו העובדים והמייסדים מניות במאות מיליוני דולרים בסבב סקנדרי

מערכת ההגנה האווירית ברק MX / צילום: תע''א

3 שנים אחרי שנרכשה בחצי מיליארד דולר: המדינה שהשלימה את פריסת מערכת ההגנה של תע"א

מערכת ההגנה המתקדמת שנרכשה ב־2022 בתמורה לכחצי מיליארד דולר נפרסה בבסיס "סידי יחיא", ותתמודד עם איומים בטווח של עד 150 ק"מ ● במקביל, שיתוף הפעולה עם התעשייה הביטחונית הישראלית מתרחב על רקע זינוק של כ־30% בתקציב הביטחון המרוקאי בתוך שנתיים

מפרץ חיפה / צילום: שלומי יוסף

המחוזי דחה בקשה לתובענה ייצוגית נגד חברות הפועלות במפרץ חיפה

לאחר יותר מעשור של הליכים, השופט דורון חסדאי קיבל את עמדת החברות הנתבעות בהן פז, חיפה כימיקלים וסונול, ולפיה לא הוכחו זיהום חריג, תחלואה עודפת או קשר סיבתי לפעילות החברות ● נקבע כי התיאוריות המדעיות שעליהן נסמכה הבקשה - נדחו בעבר ונמצאו חסרות ביסוס

המפגינים באיראן מבעירים רחובות / צילום: Reuters

טראמפ מבטל את המו"מ עם איראן ופונה למוחים: "העזרה בדרך"

סטיב וויטקוף נפגש במהלך סוף השבוע עם יורש העצר האיראני רזא פהלווי ● דיווח:  ראש ממשלת בריטניה סטארמר צפוי לקבל הצעה להשתתף במועצת השלום שתוביל את שלב ב' של הפסקת האש בעזה ● יו"ר הפרלמנט הלבנוני נביה ברי אמר הבוקר לעיתון "אל-ג'מהוריה" הלבנוני: "האם מה שישראל עושה מאז שהוכרז הסכם הפסקת האש אינו מלחמה מתמשכת? ● קנצלר גרמניה: המשטר האיראני קרוב לקריסה ● עדכונים שוטפים 

מספר המשכורות הדרושות לדירה יורד / אילוסטרציה: טלי בוגדנובסקי

שינוי מגמה: ירידה במספר המשכורות הנדרשות לרכישת דירה

מדד המשכורות לרכישת דירה נסוג השנה לרמה של כ-160, לאחר שבשנת 2024 נרשם שיא של 174 משכורות ● במשרד השיכון רואים בכך "סימן ראשוני לשינוי מגמה", אך המומחים מזהירים מפני הסתמכות על "מדד טיפש" שמתעלם מהריבית הגבוהה ומשחיקת כוח הקנייה ● זאת ועוד: הנתונים חושפים כי כוח הקנייה של משקי הבית נשען כיום על עלייה חדה במספר המפרנסים

דורון ארד ורמי יהודיחה / צילום: עדי אורני, מירית הוד

LEAD הופך לקבוצה: דורון ארד יכהן כמנכ"ל משרד הפרסום

משרד הפרסום LEAD מתרחב לקבוצה הכוללת גם סוכנות דיגיטל, ויחידות סושיאל ואסטרטגיה ● המייסד רמי יהודיחה מפנה את כיסא המנכ"ל למשנה שלו דורון ארד, ויעבור לנהל את הקבוצה שכיום יושבת על תקציבים בהיקף של 200 מיליון שקל

רה''מ בנימין נתניהו והשר איתמר בן גביר / צילום: נועם מושקוביץ'/דוברות הכנסת

ראשי הקואליציה חתמו: לא לציית לפסיקת בג"ץ

לקראת משבר חוקתי היסטורי: ראשי הקואליציה חתמו על הצהרה חריגה, שבה קראו שלא לכבד את פסיקת בג"ץ אם יחליט להדיח את איתמר בן גביר מתפקידו כשר לביטחון לאומי ● ראשי הקואליציה כינו את בהרב-מיארה "היועמ"שית המודחת", והודיעו: "לא ניתן יד לכפות הדחת שר, רק העם יבחר את השלטון"

מנכ''ל בנק לאומי, חנן פרידמן / צילום: אורן דאי

לראשונה בישראל: בנק לאומי גייס אג"ח ייחודי ממשקיעים זרים

הבנק השלים היום גיוס אגרות חוב מגובות משכנתאות ממשקיעים אירופאים בהיקף של כ-2.8 מיליארד שקל ● הגיוס בוצע על רקע המשך מגמת הצמיחה של הבנק ולצורך גיוון מקורות המימון שלו, ומצטרף למגמת גיוסי אג"ח בחו"ל של הבנקים

רמי לוי / צילום: יונתן בלום

רמי לוי נדל"ן צפויה להנפיק בת"א לפי שווי של 2.8 מיליארד שקל

רמי לוי נדל"ן תגייס כ-520 מיליון שקל לפי שווי של 2.7-2.8 מיליארד שקל, בהנפקה שצפויה להשלמה בשבוע הקרוב ● בתוך כך, היום נודע גם כי רמי לוי פיננסים הגישה לרשות ני"ע בקשה לרישיון למתן שירותי תשלום - שיאפשר ללוי להקים מעין חשבונות עו"ש דיגיטליים - ובהמשך אף לבקש מבנק ישראל אישור לנהל בנק קטן

רו''ח אפי סנדרוב, המנהל המורשה של סלייס / צילום: טל שחר

תביעה נוספת בסלייס: המנהל המורשה תובע 100 מיליון שקל ממארגני קרנות אדומות

מדובר באשכול אנה חיימוב, שבראשו עמדו לפי החשד אנה חיימוב, ליעם ישראל ואחרים, ועימם נתבעו גם הקרן הזרה דנה 21, סוכני ביטוח ששיווקו את הקרנות לעמיתי סלייס וגורמים נוספים ● בתוך כך, רו"ח סנדרוב הגיש היום לביהמ"ש הסכם שחתם עם קרן Shayna להשבת כספי עמיתים שהושקעו באשכול שניהל גיא שנצר

השר לשיתוף פעולה אזורי דוד אמסלם הפודקאסט הכל פוליטי, 01.01.26 / צילום: דוברות הכנסת

השר דוד אמסלם סיפר על ההיסטוריה של המשרד שלו. ומה באמת קרה?

השר דוד אמסלם ניסה להסביר למה קשה לקצור הישגים במשרד לשיתוף פעולה אזורי, והגיע עד שמעון פרס • אבל יש חוליה בשרשרת האירועים שאמסלם ויתר עליה • המשרוקית של גלובס 

תמיר פרדר, אסטרטג השקעות ראשי, רימונים / צילום: ענבל מרמרי

מנהל ההשקעות שמשוכנע שהגיע הזמן "לבנות את התיק אחרת"

תמיר פרדר, אסטרטג השקעות ראשי בבית הסוכן רימונים, פעיל בשוק ההון כבר 35 שנה ● אחרי 3 שנים טובות הוא מזהיר מפני האופטימיות בשווקים: "בתמחור לשלמות אין מקום לטעויות", וממליץ לצאת מגבולות וול סטריט: "תשואת החסר תימשך"

בורסת תל אביב / צילום: שלומי יוסף

מגמה חיובית בתל אביב; ת"א 35 ות"א 125 עולים לשיאים חדשים

מדד ת"א 35 קופץ בכ-0.9% ● מניות הביטוח והבנקים מובילות את העליות ● טאואר עולה בכ-3%, קמטק נחלשת בכ-4% ● המשקיעים יעקבו מקרוב אחר ההתפתחויות באיראן ● וול סטריט ננעלה אתמול בירידות, לאחר שפורסמו שם נתוני האינפלציה לחודש דצמבר ● מחירי המתכות היקרות ממשיכים לנפץ שיאים ● מה צפוי מחר במדד למחירים בצרכן בישראל ● וגם: האם הנאסד"ק בדרך לעלייה של 5%?

פאנלים סולאריים / צילום: Shutterstock, abriendomundo

"כל התחום חיכה לזה": הכללים החדשים לפרויקטים סולאריים בשדות חקלאיים

אחרי שנים של אי־ודאות ועיכובים רגולטוריים, התוכנית החדשה של מנהל התכנון ומשרד האנרגיה צפויה להאיץ הקמת שדות סולאריים על קרקע חקלאית, לקצר הליכים תכנוניים ולפתוח את התחום גם למחוזות תל אביב והמרכז

סניף של רשת JUMBO יוון / צילום: דניאל בטש

בהשקעה של עד 24 מיליון שקל: סניף הדגל החדש של הראל ויזל בראשון לציון

החנות תוקם במתחם בר־און בראשון לציון בשטח של 7,000 מ"ר אותו שכרה קבוצת פוקס, בעלת הזיכיון, מקבוצת מבנה ● פוקס מפעילה בימים אלו ארבעה סניפי ענק של רשת הריטייל היוונית, ובדרך להתרחב עוד בישראל, וגם בקנדה

לורן גיל נשיא החברה, יורי פריימן CEO, לאון קופרמן CTO / צילום: יח''צ

השקעת ה-GPU של קרן וינטג' כבר הגיעה לשווי של מיליארד דולר

חברת Cast AI מציעה תוכנה שמנהלת את השימוש במעבדים הגרפיים ובכך מאפשרת גם לחסוך במספר המעבדים שהם נדרשים לקנות או לשכור ● החברה גייסה עד היום כ-200 מיליון דולר, כאשר בסיבוב האחרון שפורסם בתחילת השבוע השקיעה PAV, פסיפיק אליאנס ונצ'רס, זרוע ההשקעות התאגידית אמריקאית של קבוצה קוריאנית בשם Shinsegae

וול סטריט / צילום: ap, Mary Altaffer

וול סטריט ננעלה בירידות; אינטל זינקה ב-7%, מובילאיי נפלה ב-6%

קצב האינפלציה בארה"ב עמד על 2.7%, כצפוי, אך מדד הליבה נמוך מהצפוי ● עונת הדוחות: ירידה ברווח הנקי של ג'יי.פי מורגן בגלל עסקת אפל; דלתא איר ליינס עקפה את הצפי, צופה שנה חזקה ● נעילה מעורבת באירופה ● מחירי הנפט עלו על רקע הסיכון הגאו-פוליטי, טראמפ ביטל את כל הפגישות שלו והכריז למפגינים באיראן: "עזרה בדרך"

צילום: AP/Evan Vucci, עיצוב: טלי בוגדנובסקי

בזמן שטראמפ מחמם את המנועים, באירופה בטוחים שאיראן היא בעיה של ארה"ב

אם מישהו תהה היכן נמצאת אירופה בעימות הנוכחי באיראן, ברגע המכריע שעשוי למוטט את שלטון האייתולות - הרי שהיא עמוק בשוליים ● אחרי ההרג ההמוני של המפגינים האיראניים, התגובות האירופיות הרשמיות היו חלביות ברובן ● כך, האיחוד האירופי שוב ממחיש את חולשתו בסדר העולמי החדש