גלובס - עיתון העסקים של ישראלאתר נגיש

האקר ישראלי גילה פרצות חמורות בשורה של אתרי ממשלה

זה סיפור שהתחיל בכלבה אבודה ונגמר בגילוי בעיית אבטחה באתרי משרד הביטחון והשב"כ, משרד החינוך, בית חולים איכילוב ונמל אשדוד ● נעם רותם, ההאקר שגילה את הפרצות, דיווח לגופים המוסמכים והן נסגרו - אך ייתכן שהן מצביעות על התנהלות רחבה יותר ומסוכנת

האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב
האקרים/ צילום: Shutterstock/ א.ס.א.פ קרייטיב

הכל התחיל בשיחת טלפון מפתיעה שבישרה להאקר והבלוגר נעם רותם שכלבת המשפחה, "כלבי" שמה, שנעלמה ארבע שנים קודם לכן בדרום הארץ, נמצאה בריאה ושלמה. לכלבים, כידוע, מוצמד בשנים האחרונות שבב זיהוי וכחלק מפעולות הקליטה מחדש של כלבי למשפחה, פנה רותם אל אתר משרד החקלאות בכדי לעקוב אחר היסטוריית הטיפול בה.

"ואז ראיתי שהאתר מתנהג מוזר", סיפר רותם בשיחה עם "גלובס", שבה תיאר את השתלשלות האירועים שהביאה אותו לפרסם בסוף השבוע שעבר בעמוד הפופולרי שלו בטוויטר שורה של פרצות אבטחה. הפרצות התגלו על ידו באתרי אינטרנט של משרדים ממשלתיים, כמו גם אתרי אינטרנט של גופי תשתיות חיוניות.

לאחר מספר שיטוטים באתר משרד החקלאות, מצא, כך סיפר לנו רותם, קוד גישה שאפשרה לו "גישה חופשית לכל הדאטה בייס" מה שהוביל אותו למחשבה ש"אם זה המצב במשרד אחד, זה בטח קיים במשרדים אחרים". ואכן - "אותו חור אבטחה בדיוק נמצא גם במקומות נוספים", הוא סיפר: הפרצות הופיעו באתרי משרד הביטחון, השב"כ, משרדי החקלאות והחינוך וכן בנמל אשדוד ובית החולים איכילוב. 

מה בעצם קרה

"מידע בעל משמעות ביטחונית היה חשוף"

רותם כתב בעמוד שלו בטוויטר על מערכת השיירפוינט, שעל בסיסה נבנו האתרים ובה נתגלו הפרצות, ועל ממצאיו: "המערכת הזו מורכבת לאללה, ומי שלא מכיר אותה היטב יכול לעשות שטויות כמו להשאיר ממשקים שמאפשרים גישה לחלקים חסויים במערכת באמצעות דפדפן בלבד. ותתפלאו לשמוע שזה מה שקרה כאן. כך יצא שרבים מאתרי משרד הביטחון, אתר השב"כ, אתר רכבת ישראל, אתר משרד האוצר, אתר משרד החקלאות, אתר משרד החינוך, אתר בית המשפט העליון, אתר בית החולים איכילוב - החצינו ממשקים שלא היו אמורים להיות פתוחים.

"אז תגידו 'מה הבעיה? זה כולה האתר שלהם, אלה ממילא דברים שרואים מבחוץ', ולפעמים זה יהיה נכון. אבל מה קורה כשאותה מערכת שיירפוינט משמשת גם כמערכת ליבה בארגון? (כלומר, כשהאתר שפתוח לציבור נוצר על בסיס מערכת הניהול הארגוני הפנימית, ולא כמערכת נפרדת, א"ב). זה בדיוק מה שקרה בנמל אשדוד, למשל. [...] בסופו של דבר נחשפו פרטים אישיים של עשרות אלפי אזרחים (אולי מאות אלפים, לא ספרתי), מידע בעל משמעויות ביטחוניות, מידע על מערכות פנימיות של שלל גופים ממשלתיים שאדם מרושע יותר היה יכול לנצל להמשך מתקפה".

גורם בכיר בתחום הסייבר, המכיר את מקרוב את המערכות המדוברות, אישר בשיחה עם "גלובס" את חומרת הפרצות והסביר כיצד נוצרו: "המערכת עליה נבנו אתרי הארגונים הללו, שיירפוינט, מלכתחילה נועדה לניהול פנים-ארגוני, ולא עבור ניהול אתרים חיצוניים. כדי להגן על המידע, הייתה החלטה עקרונית שעדכון האתר ייעשה רק באמצעות חיבור מאובטח. במישור הטכני, מדובר על עדכון באמצעות VPN בלבד כמו גם חסימת היכולת להריץ נסיונות לדלות מידע כפי שנעם רותם ערך. הבעיה היא שמשרדי הממשלה שינו לעצמם את מדיניות אבטחת המידע, או שהם לא הגבילו את הגישה ל'רשימה לבנה' של גורמים מותרים: אם מישהו פתח את האפשרות לעדכן אתר ממשלתי מרחוק באופן לא מאובטח, הוא בעצם מעל בתפקידו. חשוב שזה נחשף".

לא לתקוף את חושפי הפרצות

הפרקטיקה שנקט רותם - איתור חורי אבטחה ודיווח עליהם לגורמים הרלוונטיים בטרם פרסומם - היא שיטה ידועה. היא נפוצה וותיקה גם בקרב האקרים שלא קשורים לארגון הנבדק ולא נשכרו על ידו. עם זאת, לא כל הדוברים עמם שוחחנו סמכו את ידם על החשיפה.

לדברי שרון נימירובסקי, מנכ"ל חברת אבטחת הסייבר White Hat, המתמחה במגזר הציבורי והפיננסי, "מה שרותם עשה זה מה שעושים אנשי מודיעין סייבר - בודקים כל הזמן אם שרתים באינטרנט מוגדרים לא טוב. מה שהוא עשה זה אותו דבר רק בלי אישור. זה לא בסדר שהפרצות קיימות, אבל זה גם לא בסדר לפרסם את הדברים: ההאקרים 'הרעים' רואים את הפרסומים הללו ויכולים להשתמש בהם כאמצעי מודיעיני. תמיד יש מה לגלות, אנחנו חשופים לכך בשיגרה, תן לי שם של חברה בחו"ל ואראה לך את כל הדברים הבעייתיים. הלקוח סוגר את הפרצות, מוצא עוד משהו וסוגר גם אותו. זה מה שקורה בעולם אבטחת המידע: אתה כל הזמן מטייב את עצמך".

מנגד, הבכיר בתחום הסייבר מגבה את רותם: "צריך להיזהר מאוד שלא לעשות עליהום על החושף, אסור להסיט את הוויכוח לשאלה אם מה שהוא עשה לגיטימי. מבחינתי אם מישהו מפעיל יישום פרוץ, אז שיואיל ויחליף אותו למאובטח גם אם זה אומר שהוא צריך לשבת עכשיו לעשות את זה ידנית. ואם מישהו חושב שיש חולשה בשיירפוינט ואסור לספר עליה כי 'הרעים' ינצחו, אז יש לי חדשות בשבילו: 'הרעים' ניצלו את הפרצה הזאת כבר מזמן והמידע שיכול היה לדלוף דלף כבר עשר פעמים. חייבים לבדוק איך מתקנים את הארכיטקטורה ובונים אותה כך שזה לא יוכל לקרות שוב. מי שאחראים לבדוק את אבטחת המידע בממשלה חייבים להגדיר ולייצר את התו"ל (תורת לחימה) עכשיו".

הרשויות הממשלתיות שיתפו פעולה

בינתיים, מעיד רותם, המערכות הממשלתיות שיתפו פעולה באופן יעיל ומשביע רצון, ודווקא חלק מהגורמים הלא ממשלתיים הם אלה שדחו את טענותיו במקום להסתייע בו ולבדוק אותן לעומק. לדברי רותם, "הטיפול של מערך הסייבר הלאומי ומערך ממשל זמין בפרצה מרגע הדיווח היה מקצועי ביותר. הם התייחסו ברצינות רבה למידע, בדקו, חקרו, התייעצו וטיפלו בזה באופן יוצא מן הכלל", זאת לעומת "גופים אחרים שמחוץ לתחום אחריותם. חלקם התייחסו בזלזול ובחוסר רצינות לפרצה ולא תקנו אותה, וזו הסיבה שלא כתבתי את הפרטים שלהם ברשת.

"עם זאת, העובדה שהמימשק הזה היה פתוח במשך שש שנים אם לא יותר מכך, מעלה כמה שאלות מדאיגות גם בנושא המקצועיות של בניית המערכות הללו ולא פחות חמור - בדיקת האבטחה שבוצעו עליהם. ייתכן שהיה כשל אבטחה חמור שלא טופל או שהן מלכתחילה פספסו את הכשל, וזה חמור באותה מידה אם לא יותר".

תגובות

ממשל זמין: "כל הליקויים אשר צוינו אינם קריטיים וטופלו בהתאם".

משרד הביטחון: "לא היתה כל פריצה למערכות של משרד הביטחון ולא היתה כל דליפה של מידע רגיש או חומרים מכל סוג שהוא. מדובר באירוע הנוגע לאתרי האינטרנט החיצוניים, הנגישים לכלל הציבור, אך בשום שלב לא דלף כל מידע מאתרים אלו".

שב"כ: "האתר שלנו הוא חלק מאתרי ממשל זמין. הם אלו שעסקו בנושא. חשוב להבהיר שהאתר שלנו אינו מחובר בשום אופן למערכות המסווגות של הארגון".

נמל אשדוד: "חברת נמל אשדוד ומערך הסייבר הלאומי בוחנים את המידע ומטעמים של סודיות עסקית לא נוכל להתייחס לגופם של דברים".

איכילוב: "העניין הובא לידיעתנו ונבדק. האתר עושה שימוש בפונקציית חיפוש אינטגרלית ומובנית של מיקרוסופט המחזירה תוצאות טכניות וכלליות הקיימות ומפורסמות באתר, ואין מידע רפואי אישי שנחשף. ליתר ביטחון בוצעה פעולה לצמצום נתונים בתוצאות החיפוש".

משרד ראש הממשלה: הממונה על מערך הסייבר קיבל את פניית "גלובס" אך סירב להגיב לציטוט. 

רכבת ישראל: "אנו פועלים בהתאם להנחיות מערך הסייבר הלאומי". 

דוברת מערכת בתי המשפט: "ברגע שנודע למערכת בתי המשפט על ניסיון הכניסה נחסמה מיד הגישה לאתר בית המשפט העליון, אשר רק אליו זוהה ניסיון הכניסה. מכל מקום, לא היה בניסיון זה גישה למידע שאיננו גלוי לכל גולש, ולא הייתה יכולת לגשת לשום אתר אחר שנמצא תחת הרשות השופטת. חשוב לציין כי לא היה כל ניסיון להיכנס למאגרי המידע של בית המשפט העליון או כל מאגר מידע אחר ברשות השופטת. מערך המחשוב של הרשות השופטת מבצע בדיקות חדירה נוספות בכדי לאבטח באופן המירבי את אתרי ומאגרי המידע של הרשות השופטת".

עוד כתבות

עו''ד ספי זינגר, יו''ר רשות ניירות ערך / צילום: עופר עמרם

רשות ני"ע הכפילה תוך שנה את סכום הקנסות בשוק ההון

רשות ניירות ערך מדווחת על עלייה חדה בקנסות ב-2025: הוטלו 29 עיצומים בסכום מצטבר של יותר מ-6 מיליון שקל, לעומת 23 עיצומים בכ-3 מיליון שקל ב-2024 ● רוב הקנסות נגעו להפרות דיווח ולגילוי חסר למשקיעים

הספארי ברמת גן / צילום: Shutterstock

הספארי ברמת גן עובר דירה? לא כל כך מהר

החתימה על הסכם העברת הספארי ברמת גן אומנם מתוכננת להמשך השבוע, אך המעבר לא נראה באופק ● כדי שהמהלך יקרה צריך לשנות את הגבולות המוניציפליים של רמת גן, ועוד יותר חשוב - צריך לבחור מנכ"ל לרמ"י, דבר שבינתיים לא נראה באופק

השופט יצחק עמית בכנס ההסמכה לעריכת דין

השופט יצחק עמית בכנס עורכי הדין החדשים: "מערכת המשפט תחת מתקפה של ממש"

את הדברים הנוקבים אמר השופט עמית בטקס ההסמכה לעריכת דין שהתקיים הערב (ה') בירושלים ● "אם מי שנמצא בעמדת כוח או השפעה מרשה לעצמו להתעלם מהכרעה שיפוטית שאינה לרוחו, מדוע שאזרח מן היישוב יראה עצמו מחויב לה?"

מטוס KLM / צילום: Shutterstock

ריאד כן, תל אביב לא: ההודעה המפתיעה של חברת התעופה

חברת התעופה ההולנדית KLM הודיעה כי הטיסות לתל אביב מבוטלות - יממה בלבד אחרי שהודיעה על חידוש הקו לאמסטרדם ● החברה כבר חידשה טיסות ליעדים אחרים באזור, בהם ריאד ודמאם, ובוחנת אפשרות לחדש את הטיסות לדובאי

יגאל לנדאו, מנכ''ל רציו אנרגיות / צילום: כדיה לוי

מנכ"ל רציו: "המדינה מקבלת 10 מיליארד שקל בשנה מהגז - בלי שהשקיעה אגורה"

מנכ"ל רציו, יגאל לנדאו, שוחח בכנס תשתיות לעתיד של גלובס על הסכם הגז החדש עם מצרים ועל הרחבת מאגר לוויתן ● הוא הדגיש את החשיבות הגאופוליטית של ההשקעה בהרחבת לוויתן: "ישראל כבר היום מספקת קרוב ל-15% מצריכת הגז של מצרים, וזה יגדל למעל 20% מרגע שהאספקה של ההרחבה תתחיל"

יוני חנציס, מנכ''ל קבוצת דוראל אנרגיה, בכנס תשתיות לעתיד / צילום: שלומי יוסף

מנכ"ל דוראל: "חברות האנרגיה בנקודת שינוי היסטורית"

יוני חנציס, מנכ"ל דוראל, דיבר בכנס תשתיות לעתיד של גלובס על החסמים לייצור חשמל סולארי בישראל, על הפוטנציאל של חברות האנרגיה המתחדשת וגם על התוכניות להנפקה

דיון בבית המשפט העליון בעתירות שעניינן החלטת הממשלה על סגירת גלי צה''ל / צילום: דוברות הרשות השופטת

בג"ץ דן בהחלטת הממשלה לסגור את גלי צה"ל: "למה זה כ"כ דחוף?"

השופטים רמזו לפגמים בהליך שהוביל להחלטת הממשלה לסגור את תחנת השידור עד 1 במרץ, כולל סביב זיקה לליכוד של חלק מחברי הוועדה הציבורית שהמליצה על המהלך ●  מנגד, השופט שטיין תהה "מה ההבדל בין סגירת התחנה לסגירת פלס"ר נח"ל"

נתב''ג / צילום: Shutterstock

כ-70 אלף ישראלים עזבו את ישראל בשנת 2024. כמה חזרו?

לפי נתוני הלמ"ס, מספר הישראלים שעזבו את ישראל במהלך שנת 2024 הגיעה לכ-70 אלף, ואילו כ-19 אלף ישראלים חזרו מחו"ל ● מבין העוזבים כ-40% היו בגילאי 39-20, כאשר גברים רווקים עוזבים יותר מנשואים ונשים נשואות עוזבות יותר מרווקות

הקהל בכנס / צילום: כפיר זיו

מניעים את הכלכלה: התמונות והרגעים מכנס תשתיות לעתיד

בכנס תשתיות לעתיד של גלובס, שנערך במרכז הכנסים של הבורסה בהשתתפות כ-200 אורחים, נידונו סוגיות תחבורה, תעשייה, אנרגיה והיבטי מדיניות ● מושב מיוחד ניתח לעומק את פרויקט הענק של הקמת המטרו בגוש דן ● באי הכנס נהנו מיין בוטיקי משפחתי ומגבינות המיוצרות ב"מחלבה הקטנה" ● אירועים ומינויים

40 מניות בת''א בתשואה דו־ספרתית / עיבוד: טלי בוגדנובסקי

בפחות מחודש: 40 מניות בת"א בתשואה דו־ספרתית

מדד ת"א 125 עקף מתחילת השנה את הרף הסמלי של 4,000 נקודות ● בין מניות המדד יש כיום יותר מ־40 שהניבו ב-2026 תשואות בשיעור דו־ספרתי ● הבולטות: ארית תעשיות, גילת ומגה אור

ח''כ עופר כסיף, חד''ש־תע''ל. כיכר הכנסת, ערוץ כנסת, 15.01.26 / צילום: דוברות הכנסת

מה חלקם של הסייענים בפשיעה בחברה הערבית?

מה הביא את האלימות בחברה הערבית לממדים כאלה? עופר כסיף נתן הסבר לא שגרתי, אבל מתברר שהוא ניצב על יסודות רעועים • המשרוקית של גלובס

בורסת תל אביב / צילום: שלומי יוסף

הבורסה בת"א ננעלה בירידות; מדדי הבנקים והבנייה נפלו בכ-2%

מדד ת"א 35  יורד ב-0.8% ● הדולר נסחר סביב 3.09 שקלים ● טבע נתנה תחזית מאכזבת להכנסותיה ורווחיה ב-2026 ● מיקרוסופט, מטא וטסלה יפרסמו היום דוחות, הפד יודיע על החלטת הריבית בארה"ב ● וגם: בבנק הפועלים מסמנים ארבע מניות דיפנס אירופיות מומלצות

שלטי בחירות 2022 בישראל / צילום: דביר הלוי

בחירות 2026: ישראל כמקרה מבחן עולמי לניצול לרעה של AI

הבחירות בישראל עשויות להיות קו ההגנה הראשון של הדמוקרטיה בעידן הבינה המלאכותית ● אם לא יוקם מנגנון הגנה טכנולוגי, אזרחי ואופרטיבי כבר כעת, ההכרעה לא תהיה ע"י הציבור ● טור דעה

פרופ' מתן גביש / צילום: ינאי יחיאל

הפרופסור הישראלי שנלחם באדובי: "הגיע הזמן להחליף את ה-PDF"

החברה של פרופ' מתן גביש מהאוניברסיטה העברית, עושה את צעדיה הראשונים ובוחנת את האפשרות להחליף את מסמכי ה-PDF הוותיקים של אדובי, בפורמט דיגיטלי משוכלל הרבה יותר ● "הגיע הזמן לסטנדרט חדש. ה-PDF הוא אובייקט סגור ולא יעיל, וגם כזה שלא מתאים לעידן האוטומציה של ה-AI", אומר גביש לגלובס

ניסים פרץ, מנכ''ל נתיבי ישראל, בכנס תשתיות לעתיד / צילום: שלומי יוסף

מנכ"ל נתיבי ישראל: "אנחנו במבוא לקרייסס של התחבורה בגוש דן"

בכנס תשתיות לעתיד של גלובס, מנכ"ל נתיבי ישראל, ניסים פרץ, הביע פסימיות גדולה באשר למצב התחבורה בישראל בשנים הבאות ● הוא לא מאמין שהמטרו יהיה מוכן ב-15 השנים הקרובות, וגם מעוניין לפרוש השנה, אחרי 10 שנים בתפקיד

נשיא ומנכ''ל חברת טבע, ריצ'רד פרנסיס / צילום: אלעד מלכה

טבע מציגה שנה שלישית של צמיחה, אז למה המשקיעים מאוכזבים?

ענקית התרופות דיווחה על הכנסות של 17.3 מיליארד דולר, המשקפות צמיחה שנתית של כ-4% ● עם זאת, תחזית ההכנסות שלה לשנת 2026 נמוכה מקונצנזוס האנליסטים ● המניה יורדת בכ-3% במסחר המוקדם בוול סטריט

מנכ''ל מיקרוסופט, סאטיה נאדלה / צילום: ap, Elaine Thompson

מיקרוסופט עקפה את התחזיות, אז למה המשקיעים מודאגים מהתוצאות?

ענקית הטכנולוגיה עקפה את התחזיות בשורה העליונה והתחתונה ● עם זאת, הצמיחה מפלטפורמת הענן שלה, אז'ור, עמדה על 39% - מעל צפי האנליסטים, אך מתחת לשיעור הצמיחה שנרשם ברבעון הקודם, שעמד על 40% ● המניה יורדת במסחר המאוחר בוול סטריט

האקסטרים של השוק / צילום: Shutterstock

ההשקעה שעשויה להניב לכם תשואה של מאות אחוזים או להפסד של רוב הכסף

קרנות נאמנות ממונפות על מדדי השוק הניבו תשואות של מאות אחוזים בשנתיים האחרונות, הרבה מעל המדדים עצמם ● ובכל זאת הן מנהלות "רק" 5.2 מיליארד שקל — בשל הסיכון הגבוה להפסד הכסף ● וגם: אילו דמי ניהול תשלמו בהן, ומה קרה למי שהימר עמן נגד השוק

גלעד בר אדון, מנכ''ל מוריה / צילום: שלומי יוסף

מנכ"ל מוריה: "ירושלים תהפוך לעיר הראשונה בישראל עם רשת של רכבות קלות"

גלעד בר אדון, מנכ"ל מוריה - החברה לפיתוח ירושלים, התייחס בכנס תשתיות לעתיד של גלובס למהפכת תשתיות התחבורה שעוברת עיר הבירה בימים אלו ●  "רואים היום תוכניות של מגדלים בני 30–40 קומות ליד הרכבת הקלה – דבר שלא היה מעולם בירושלים"

פאנל בהשתתפות עדי קין קרני, עלי בינג, יעל סלומון ומעיין הראל / צילום: שלומי יוסף

נציג אגף התקציבים: "מס הגודש יקרה. זו תהיה איוולת לא לעשות את זה"

פאנל בכנס תשתיות לעתיד של גלובס עסק בפרויקט המטרו, האתגרים, המימון וההתקדמות ● בפאנל השתתפו סמנכ"לית קו M2 בנת"ע עדי קין־קרני, סגן הממונה על התקציבים עלי בינג, סמנכ"לית מינהל התכנון יעל סלומון, סמנכ"לית תשתיות במינהל רשות החברות מעיין הראל