גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

נשיא איראן מסעוד פזשכיאן / צילום: ap, Vahid Salemi

הרוג ופצועים בשרפת מפקדה איראנית בהפגנות

המבנה באיראן עלה בלהבות, 13 לוחמי בסיג' ושוטרים נפצעו בידי המפגינים ● טראמפ ונתניהו סיכמו: מעבר רפיח ייפתח עם שובו של רה"מ מארה"ב ● הרמטכ"ל אייל זמיר בפיקוד הדרום: "הנחישות שלנו לפרז את חמאס מנשקו היא מלאה" ● נתניהו באירוע בבית כנסת במיאמי פונה להוריו של רן גואילי: "אנחנו עובדים על החזרתו ממש עכשיו" ● במערכת הביטחון מוכנים גם לאפשרות שהמשטר יפעל נגד ישראל ● עדכונים שוטפים

אילוסטרציה: Shutterstock

מועצת מקרקעי ישראל אישרה קיצור זמנים משמעותי בהליכי ההשגה על שומות מקרקעין

השינוי, שבוצע ביוזמה משותפת של השמאי הממשלתי ורמ"י, אושר היום ע"י מועצת מקרקעי ישראל, ויישומו יחל בתוך שישה חודשים ● המהלך נועד לייעל ולקצר את ההליך המייגע של השגה על שומות מקרקעין, שיכול להגיע לשלוש שנים

גיל פלדמן ויוני חנציס / צילום: יונתן בלום

רק לפני שנה הם נכנסו לנבחרת היוקרתית וכבר מונו לתפקידים בכירים

ההרשמה לפרויקט 40 עד 40 של גלובס מסתיימת מחר בחצות ● חזרנו לשניים מנבחרי השנה הקודמת שכבר זכו לשדרוג קריירה

צילום: המשרוקית מסבירה. פרס ישראל

פרס ישראל: למי נותנים, ומה החידושים?

נשיא ארה"ב דונלד טראמפ התבשר שהוא יקבל את הפרס היוקרתי, למרות שאינו אזרח מדינת ישראל. כיצד זה אפשרי? ● המשרוקית של גלובס

בת ים / צילום: Shutterstock

עיריית בת ים הכריזה על סגירת תוכנית פינוי בינוי בשער יוספטל

זהו מקרה חריג בו לראשונה עירייה מחליטה לסגור תוכנית פינוי בינוי ● לטענת העירייה, סגירת התוכנית נובעת מהחלטת הוועדה המחוזית להוסיף עוד מאות יח"ד לפרויקט ללא תיאום - ובניגוד להסכמים קודמים

שליחים של וולט / צילום: פביו טרופה

סיכום שנה בוולט: כמה ישראלים מזמינים אוכל על בסיס קבוע?

לפי סקר שערכה וולט על הרגלי צריכת האונליין של הישראלים, 30% מזמינים אוכל על בסיס קבוע ● 72% בודקים חוות-דעת לפני כל רכישה, 56% משווים מחירים באתרים נוספים ● ומה אנחנו מזמינים הכי הרבה?

הצעדים שיחסכו לכם אלפי שקלים לפני 2026 / צילום: Shutterstock

מחר כבר יהיה מאוחר: 6 פעולות שיסייעו לכם לחסוך אלפי שקלים לפני סוף 2025

מהן ההפקדות ששכירים ועצמאים צריכים להכיר - החל מקופת גמל להשקעה, דרך הפקדה לקרן השתלמות ולפנסיה ועד איזון תיק ההשקעות ● כך תנצלו את מקסימום ההטבות המגיעות לכם לפני שהשנה או־טו־טו נגמרת - ותוכלו להוציא מהכסף שלכם יותר

נשיא בית המשפט העליון, יצחק עמית / צילום: באדיבות לשכת עורכי הדין

הנציב קולה דחה את הטענות לעבירות בנייה נגד נשיא העליון עמית, וקיבל תלונה אחרת לניגוד עניינים

נציב תלונות הציבור על שופטים אשר קולה דחה את טענות ארגון הימין "לביא" וקבע כי נשיא העליון "אינו עבריין בנייה, והכתרתו בתואר המפוקפק אינה הוגנת ואינה נתמכת במציאות" ● במקביל קבע כי עמית לא היה צריך להשתתף בדיון בבג"ץ שעסק בהצעה לביטול נבחרת הדירקטורים שבה מכהן אחיו ● עמית מסר כי ייקח את הדברים לתשומת ליבו. לוין: על עמית להתפטר

חלקות ניסוי לדו שימוש בקרקע חקלאית - אבוקדו / צילום: הדמיות דוראל

ב-4.5 מיליארד שקל: שלוש עסקאות הענק של חברות האנרגיה המתחדשת

שלוש חברות אנרגיה מתחדשת הודיעו היום על עסקאות גדולות ● נופר קונה פרויקטים סולאריים בארה"ב מחברה פושטת רגל ● דוראל תזרים כסף לחברה האמריקאית שלה לפרויקטים נוספים, ואנלייט תספק חשמל לנכסי מבנה נדל"ן בישראל

אילוסטרציה: טלי בוגדנובסקי, צילום: איל יצהר

במסגרת המאבק בחשבוניות הפיקטיביות: הרף לאישור עסקאות בזמן אמת יורד ל-10,000 שקל

החל מ-1 בינואר 2026 עסקאות שסכומן עולה על 10,000 שקל יחייבו דיווח בזמן אמת לרשות המסים וקבלת אישור לעסקה ● עסקה שלא תאושר, לא תאפשר לעסק לקזז את המע"מ ששילם עבור הרכישות לצורכי העסק

"ישראל תצטרך להיות יצירתית": מה מתכנן טראמפ לשנת 2026?

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: מה טראמפ מתכנן למזרח התיכון ב-2026, האם המפלגה הרפובליקאית תשנה את היחס שלה לישראל, ומה קורה לפלסטינים שמשתפים פעולה עם גופי המודיעין הישראליים ונתפסים • כותרות העיתונים בעולם

נתב''ג / אילוסטרציה: עידו וכטל, ארקיע

בשל הגירה וירידה בילודה: שיעור גידול האוכלוסייה בישראל שובר שיא שלילי

מחקר חדש של מרכז טאוב מגלה: שיעור גידול האוכלוסייה ב-2025 צפוי לעמוד על 0.9% בלבד - הנתון הנמוך ביותר מאז קום המדינה ● הזינוק בהגירה החוצה בשנתיים האחרונות והירידה חוצת המגזרים בפריון בגילאים הצעירים מאותתים על תפניות דמוגרפיות משמעותיות

בורסת תל אביב / צילום: טלי בוגדנובסקי

הבורסה סוגרת שנה: ת"א 35 זינק בכ-50%. ומי שיאן התשואה?

מדד ת"א 35 ירד בכ-1% ● מנורה ירדה בכ-4%, לאחר שנודע אתמול כי המשטרה פשטה על משרדי חברת הביטוח במסגרת פרשת השחיתות בהסתדרות ● בדיסקונט ברוקראז' מעריכים כי 2026 תהיה "שנת מפנה" אם תימשך הרגיעה הביטחונית ● וגם: המניות ב-S&P 500 שעברו שנה קשה, אך האנליסטים צופים להן תשואות דו־ספרתיות ב-2026

העיר ריאד, בירת ערב הסעודית / צילום: Shutterstock

מיזם האנרגיה הענק שמקדמות מצרים וסעודיה בהשקעת 1.8 מיליארד דולר

בזמן שהחזון האמריקאי לחיבור הודו ואירופה מדשדש, ריאד וקהיר מחברות את רשתות החשמל שלהן ● המיזם מאפשר למדינות לנצל את פערי הביקוש העונתיים ולהחליף עודפי חשמל

מייסדי AI21, אורי גושן, פרופ' אמנון שעשוע, פרופ' יואב שוהם / צילום: איל יצהר

היו לה 200 טאלנטים ומודל שפה חדשני. אז למה AI21 מחפשת אקזיט?

סטארט־אפ הבינה המלאכותית מכוון למחיר של לפחות 2 מיליארד דולר, למרות הכנסות צנועות וקושי בחדירה לשוק הארגוני ● ברקע: המייסד פרופ' אמנון שעשוע מקים בנפרד את חברת AAI

עו''ד שלומי הייזלר וינקי קוינט / איור: גיל ג'יבלי

מסתמן: ינקי קוינט ומנכ"ל האוצר לשעבר הייזלר יקימו קרן השקעות חדשה

מנכ"ל רמ"י היוצא, ינקי קוינט, בוחן הקמת קרן בתחום הנדל"ן שתשקיע בנכסים במטרה להשביחם - כך סיפר בראיון לפודקאסט "הצוללת" של גלובס ● לדבריו, שותף אפשרי לדרך זו הוא מנכ"ל משרד האוצר לשעבר עו"ד שלומי הייזלר, בכפוף לתקופת הצינון

ח''כ משה גפני / צילום: נועם מושקוביץ' - דוברות הכנסת

"הכרזת מלחמה": מיליארד שקלים הוקפאו, בקואליציה תקפו את בג"ץ בחריפות

בית המשפט העליון ביושבו כבג"ץ החליט על הקפאת סכום של כמיליארד שקלים למוסדות חינוך חרדיים שלא בפיקוח • יו"ר דגל התורה חה"כ גפני זעם: "בית המשפט הכריז מלחמה על הציבור החרדי ועל המוסדות התורניים" • יו"ר ועדת הכספים חה"כ מילביצקי קרא לא לכבד את פסיקותיו: "זה לא יפסיק עד שלא נתקומם"

וול סטריט / צילום: Shutterstock

וול סטריט סוגרת שנה שלישית של עליות: מדד S&P 500 זינק בכ-17%

נאסד"ק עלה השנה ב-20% וב-120% בשלוש השנים האחרונות ● המניות המנצחות והמפסידות השנה ● היום הוא יומו האחרון של וורן באפט כמנכ"ל ברקשייר האת'וויי, והוא לא הבכיר היחיד שמפנה את מקומו בצמרת ● הדולר צפוי לסיים את השנה בירידה השנתית החדה ביותר שלו מאז 2017 ● מחירי הזהב והכסף רשמו את העלייה השנתית החדה ביותר זה ארבעה עשורים

לאיזה כיוון ילך השקל? / איור: גיל ג'יבלי

השקל בשיא של 4 שנים. האם התחנה הבאה תהיה 3 שקלים?

שער הדולר־שקל ירד ביום המסחר האחרון מתחת ל־3.17 שקלים - רף שלא נראה מאז 2021 ● מומחים מעריכים שהתחנה הבאה עשויה להיות שלושה שקלים ● למרות שזה גורם שממתן את האינפלציה, בשוק צופים שהשיקולים להותיר את הריבית על כנה בשבוע הבא - יכריעו

יו''ר ועדת הכספים, ח''כ חנוך מילביצקי / צילום: נועם מושקוביץ, דוברות הכנסת

בגלל איחור באוצר והתנגדות האופוזיציה: חשש לבעיות תזרים קשות ברשויות המקומיות

המענקים לרשויות המקומיות מועברים בסוף כל שנה לכיסוי גירעונות ● אלא שהשנה, בשל מאבקים עם הייעוץ המשפטי לממשלה, האוצר הגיש את הפנייה לוועדת הכספים רק אתמול - והמשמעות היא שהדיון יתקיים כבר ב-2026 ● איחור של יום כעת הוא קריטי, כי הכסף נדרש לכיסוי הוצאות הרשויות ב-2025, ולא ניתן להעבירו אחרי שנת התקציב