גלובס - עיתון העסקים של ישראלאתר נגיש

אפליקציות הליכוד והעבודה לא שומרות על הפרטיות שלכם

חוקרי צ'קפוינט מצאו פרצה באפליקציית הליכוד שחושפת מספרי תעודות זהות ופרטי כרטיסי אשראי של חברי המפלגה ● אפליקציית העבודה מחלצת את רשימת אנשי הקשר של המשתמשים ללא ידיעתם ומעלה אותה לשרת חיצוני

פגיעה בפרטיות / צילום: שאטרסטוק
פגיעה בפרטיות / צילום: שאטרסטוק

חוקרי צ'קפוינט מצאו פרצות אבטחה חמורות ושימוש במידע אישי ורגיש באפליקציות רשמיות של מפלגות המתמודדות בבחירות לכנסת. החוקרים מצאו כי שלוש מהמפלגות בלבד מנהלות אפליקציה רשמית: מפלגת ישר, מפלגת הליכוד ומפלגת העבודה. השתיים האחרונות מנהלות פריימריז ולהן אלפי מתפקדים המשתפים איתן מידע פרטי רב. האפליקצייה הראשונה מצהירה על עצמה כי היא מערכת "הדגמה" (Demo) בלבד. צ'ק פוינט מסרה את עיקרי הממצאים למפלגות השונות ולגורמים ממשלתיים רלבנטיים לפני פרסום הדברים, וכי מפלגת הליכוד טיפלה בפרצת האבטחה במהירות.

באפליקציית הליכוד, מצאו החוקרים פרצה המאפשרת לקבל את פרטיו של כל חבר ליכוד. התחברות לאפליקציה דורשת הקשת קוד אימות בן 4 ספרות המתקבל בהודעת SMS. משום שמדובר בקוד קצר ניתן לעקוף את תהליך האימות בקלות על ידי מתקפת Brute Force - מתקפה הכוללת ניחוש של מספר רב של צירופים אפשריים כדי לדלות סיסמה. לקוד בן 4 ספרות קיימים עשרת אלפים צירופים אפשריים, אשר כל מחשב אישי פשוט מסוגל לפצח בתוך מספר דקות. עם הקשת הקוד, האפליקציה חושפת את מספר תעודת הזהות ופרטי כרטיס האשראי של אותו חבר ליכוד, באופן לא מוצפן ובניגוד לנהלי הבטיחות. בפריימריז האחרונים של המפלגה שנערכו בפברואר השנה, היו חברים במפלגה למעלה מ-119 אלף חברים רשומים, כולם חשופים למתקפה.

פרטי חבר ליכוד מוצגים אוטומטית לכל דורש בהינתן מספר ת.ז. / קרדיט: צ'קפוינט

ממשק הניהול של האפליקציה, המשמש את המפעילה לנהל את מאגרי המידע, אמנם דורש הזדהות של שם משתמש וסיסמא, אך נמצא נגיש לאינטרנט וחשוף למתקפות סייבר. האפליקציה מסתמכת על שני שרתים לצורך אחסנת המידע והפונקציות השונות בה. התקשורת עם השרתים הללו מתבצעת בפרוטוקול http לא מאובטח כך שהפרטים הרגישים שמוזנים על ידי כל משתמש, הכוללים מספרי תעודות זהות ופרטי כרטיס אשראי, חשופים לעיני צדדים שלישיים. 

שימוש בתקשורת לא מאובטחת למאגר המידע של האפליקציה / קרדיט: צ'קפוינט

באפליקציית העבודה לא נמצאה פרצה שחושפת מידע לצדדים שלישיים, אלא למפלגה עצמה: האפליקציה הרשמית של מפלגת העבודה מאפשרת למשתמש, בנוסף לאפשרות להתעדכן בחדשות ובאירועים האחרונים, גם להשפיע. החלק המרכזי של האפליקציה מאפשר למשתמשים להעלות את רשימת אנשי הקשר ממכשיר הטלפון שלהם ולסווג אותם לקטגוריות לפי מידת התמיכה של כל איש קשר במפלגת העבודה ומידת הפתיחות שלו לשינוי עמדה. האפליקציה מבטיחה כי כל זאת נעשה על מנת לאפשר למשתמש לשלוח הודעות טקסט מוכנות מראש למכריו כדי לשכנעם לתמוך בעבודה. אולם, חוקרי צ'קפוינט מצאו כי האפליקציה מחלצת את רשימת אנשי הקשר של המשתמשים ללא ידיעתם ומעלה אותה לשרת חיצוני.

צילום מסך מתוך אפליקציית מפלגת העבודה / קרדיט: צ'קפוינט

האפליקציה מאפשרת למפלגה לעבור על כל אנשי הקשר של המשתמשים, ולאתר את האנשים הקרובים אליהם על ידי חיפוש סיומות ותחיליות חיבה והקטנה המוצמדות לשם, ומילות קירבה ואהבה. כך למשל "אמא", "אבא", "סבתא" יסווגו כקשרים קרובים, כמו גם כל מי שמסתיים ב"צ'וק", "צ'יק", "ל'ה" אשר ישמרו במאגר המידע כבעל קשר קרוב במיוחד אל המשתמש. החוקרים ציינו כי למרות סוגיית הפרטיות, כל המידע שמועבר לשרת, מועבר בצורה מוצפנת, כמצופה בטיפול מתעבורה עם מידע רגיש.

תגובת הליכוד: "קיבלנו את פניית צ׳ק פוינט, טיפלנו בפירצה מייד - מידע אישי לא דלף ושום נזק לא נגרם".

ממפלגת העבודה נמסר בתגובה: "מודים לחברת צ'ק פוינט שציינה לחיוב את רמת אבטחת המידע של מפלגת העבודה. מטרת האפליקציה היא לאפשר לפעילי המפלגה לשכנע את חבריהם באמצעות העברת תכנים באופן ישיר. לשם כך האפליקציה נדרשת לגשת לאנשי הקשר של המשתמש. הטענה המוצגת איננה נכונה מאחר וכדי לקבל גישה לרשימה נדרשת הסכמתו של המשתמש באפליקציה, כפי שנדרש בחנויות האפליקציות וכפי שעושות עוד אלפי אפליקציות ברחבי העולם. מיפוי אנשי הקשר נעשה עבור שיפור חוויית המשתמש בלבד והוא אינו נשמר".

● רגע לפני הבחירות: ניידת "מצביעים כלכלה" בדרך אליכם

מצביעים כלכלה

עוד כתבות

אביב ומתיאו שפירא, אדיר טובי ורובי ליאני, חברת XTEND / צילום: כדיה לוי

עפים כמו פרפר, עוקצים כמו דבורה: הרחפנים שמשנים את תורת הלחימה

הרחפנים של אקסטנד הפכו פופולריים במלחמה בעזה, ואף הצילו חיים • עכשיו היא עובדת על מערכת משולבת שתיקח את יכולות הרובוטים קדימה ותסייע להם לפעול בצוות ● הסטארט-אפים המצליחים, פרויקט מיוחד

וול סטריט / צילום: Unsplash, lo lo

נעילה מעורבת בוול סטריט; S&P 500 ירד זה היום החמישי ברציפות

נאסד"ק ירד ב-0.5% ● סולאראדג' בשפל של 5 שנים ● מחיר הקקאו זינק לשיא כל הזמנים ● למה טראמפ מדיה זינקה ב-22% ● ליתיום אמריקס צללה ב-25% ● טסלה בשפל של שנה, מתחת ל-150 דולר, בדויטשה בנק צופים לה ירידה נוספת של 30% ● נטפליקס ניפצה את התחזיות, אבל תחזית מאכזבת מפילה את המניה במסחר המאוחר

סניף של ביטוח לאומי בבאר שבע / צילום: טלי בוגדנובסקי

אלפי עסקים עלולים לגלות בקרוב שהם חייבים לביטוח לאומי מיליוני שקלים

אלפי מעסיקים קיבלו לאחרונה מכתב מהמוסד לביטוח לאומי, שממליץ להם לדווח מרצון על ניכוי הוצאות עובדיהם השכירים מהברוטו לצורכי תשלום דמי הביטוח הלאומי ● הדיווח יהיה רטרואקטיבי, משנת 2017 ואילך ● מעסיק שלא יעשה זאת חשוף לביקורת ולקנסות

מירב בן ארי, יש עתיד טוויטר, 23.5.21 / צילום: שלומי יוסף

האם הרקע המקצועי של המפכ"ל המיועד של בן גביר חריג ביחס למקובל?

האם הרקע המקצועי של המפכ"ל המיועד אבשלום פלד הוא חריג? צללנו להיסטוריה ● המשרוקית של גלובס

פס ייצור החרפנים של XTEND / צילום: כדיה לוי

שורות הצבא התמלאו ברחפנים וברובוטים ואלה המרוויחים הגדולים

שורות צה"ל התמלאו במהלך המלחמה ברחפנים וברובוטים מתוצרת סטארט־אפים ישראליים קטנים, שעד כה נדחקו מהתחום הביטחוני על ידי השחקניות הגדולות ● כעת, משקיעים פרטיים שבעבר נרתעו מהרגולציה הכבדה ומהיקף האקזיטים הנמוך, מגלים עניין בטכנולוגיה צבאית

איך עובד מדד הפחד והאם אפשר להרוויח ממנו? / עיצוב: טלי בוגדנובסקי (נוצר בעזרת adobe firefly)

לאמיצים בלבד: איך עובד מדד הפחד והאם אפשר להרוויח ממנו

המתיחות בין איראן לישראל הביאה את מדדי הפחד בארץ ובחו"ל להיסחר סביב שיא של חמישה חודשים ● ממה מורכבים מדד הפחד הישראלי והאמריקאי? איך משקיעים בהם? ואיזה פרדוקס גלום בתוכם? ● גלובס עושה סדר

משרדי חברת השבבים TSMC, בטייוואן / צילום: ap, Chiang Ying-ying

התחזית האופטימית של ענקית השבבים מטייוואן: ההכנסות יזנקו פי 2

יצרנית השבבים TSMC הציגה דוחות רבעוניים חזקים ועקפה את תחזיות האנליסטים בשורת ההכנסות והרווח ● המומנטום החיובי צפוי להימשך כשעל פי ההערכות החברה צפוי להכפיל את הכנסותיה

איראן נערכת למתקפת תגמול ישראלית/ עיבוד: טלי בוגדנובסקי, צילומים: AP,shutterstock

כך נערכת איראן למתקפת תגמול ישראלית

ארה"ב ומדינות אירופה לוחצות על ישראל למתן כל תגובה למתקפה שביצעה איראן בסוף השבוע, בתקווה לצנן את המתיחות ● משמרות המהפכה וחיזבאללה צמצמו את נוכחות הקצינים הבכירים שלהם בסוריה ● עפ"י דיווח c"וול סטריט ג'ורנל", ישראל תזהיר את בעלות בריתה הערביות לפני שתגיב, ותגביל את התקפותיה למתקנים בסוריה הקשורים לאיראן

מתכות / צילום: Shutterstock

החברה שמנסה לחולל מהפכה בתעשייה שלא השתנתה אלפי שנים: Magnus Metal מגייסת 74 מיליון דולר

"מקצרת את תהליכי העבודה, מפחיתה את עלויות היצור והזיהום, ומשפרת את איכות המוצר" ● עם שווי מוערך של כ-160 מיליון דולר, מגנוס מטאל הישראלית יוצאת לסבב גיוס חדש

עמיקם בן צבי, יו''ר דירקטוריון אל על / צילום: דוברות אל על

יו"ר דירקטוריון אל על נחקר בחשד למעורבות בפרשת שחיתות בנתיבות

משטרת ישראל אישרה כי עמיקם בן צבי, יו"ר דירקטוריון אל על, נחקר בחשד למעורבות בפרשה בתחום טוהר המידות שבה נחקר גם ראש העיר נתיבות, יחיאל זוהר ● בא כוחו של בן צבי, עו"ד נתי שמחוני: "מר בן צבי מכבד את רשויות אכיפת החוק, משתף פעולה באופן מלא והוא סמוך ובטוח כי בסופה של הבדיקה יוברר שלא דבק כל רבב בהתנהלותו"

כבר לפני חודשיים: איראן תירגלה שיגור טילים בליסטיים נגד בסיס פלמחים

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל במלחמה • והפעם: התרגיל הצבאי של איראן שהתקיים כבר לפני חודשיים, איראן מצליחה לשבור את האמברגו על הנפט וגוגל פיטרה עובדים שמחו נגד ישראל במשרדים בניו יורק ● כותרות העיתונים בעולם 

רונית אשל, לירון ישראלי ושי כהן, בשיחה עם גלית חתן, גלובס / צילום: כדיה לוי

המומחים שקוראים: יש להגדיר יעדי ייצור בחקלאות כדי להפחית את התלות ביבוא

במסגרת כנס ביטחון המזון של גלובס ותנובה, התקיים פאנל מומחים בנושא פתרונות הביטחון התזונתי הלאומי ● "אנחנו חייבים גם לתמוך בייצור מקומי בצורה הרבה יותר משמעותית, לרבות תמיכה ישירה בחקלאים ובתעשיינים", קרא שי כהן, מנהל החדשנות של תנובה

מטוס אל על / צילום: דני שדה

פעם בחצי שנה זה קורה: איך יראה היום שאחרי עדכון מדדי הבורסה?

השבוע תפרסם הבורסה את עדכוני המדדים שלה ולפי הערכות יצטרפו למדד 125 היוקרתי אל על ואלקטריון ● בפעם הקודמת ששתיהן נכנסו למדד אחרי זינוק חד במניות שלהן, הן צנחו בחדות ● "כך זה עובד בכל העולם", מסבירים בבורסה. אבל ספק אם ההיסטוריה תחזור על עצמה

הדגם OMODA 5 של צ'רי / צילום: יח''צ

האם הסיניות יתחילו להגיע אלינו מאירופה? צ'רי תייצר כלי רכב בספרד, יצרנים נוספים בדרך

כך מתכוונים הסינים לעקוף את המכס האירופי ● ג'יפ אוונג'ר משיקה בישראל דגם היברידי ● ​נחשף הקרוס־אובר החשמלי החדש של GEELY ● ועוד חדשות מענף הרכב

נטפליקס / צילום: Shutterstock, Vantage_DS

נטפליקס עקפה את הציפיות; המניה יורדת במסחר המאוחר

ענקית הסטרימינג דיווחה על הכנסות של 9.37 מיליארד דולר לעומת צפי של 9.28 מיליארד דולר ● הרווח זינק ב-86%, לעומת צפי לעלייה של 56% ● החברה הוסיפה כ-9.3 מיליון מנויים ברבעון, ב-80% יותר מהצפי ● למרות התוצאות המדהימות, התחזית המאכזבת של החברה מפילה את המניה במסחר המאוחר

פרופ' יוסי מטיאס / צילום: שלומי יוסף

מנכ"ל מרכז הפיתוח של גוגל ישראל יוסי מטיאס עובר לתפקיד בכיר בגוגל העולמית

מנכ"ל מרכז הפיתוח של גוגל ישראל ב-18 השנים האחרונות, פרופ' יוסי מטיאס, צפוי לעבור לעמק הסיליקון ולנהל מארה"ב את פעילות המחקר של גוגל העולמית

רשא חולי, מנכ''לית חברת הביומד מדיפלסט / צילום: יונתן בלום

המנכ"לית שנוסעת 5 שעות ביום כדי להגיע לעבודה: "חיה באוטו"

רשא חולי, מנכ"לית חברת הביומד מדיפלסט, תמיד ידעה שהיא רוצה לנהל מפעל ייצור ● היום היא אחת המנכ"ליות הערביות היחידות בישראל, ובכל יום נוסעת חמש שעות למשרד ● 40 עד 40: נבחרת המנהיגות הצעירה של גלובס 

סם אלטמן / צילום: כדיה לוי

המיזם החדש של סם אלטמן במפרציות ואיך יכול להיות שישראל נותרה בחוץ

הדיווחים על ביקוריו של מנכ"ל OpenAI באיחוד האמירויות ובסעודיה נמשכים, ולפי הערכות המטרה היא הקמת תשתיות לפיתוח שבבי בינה מלאכותית ● ישראל לא חלק מהתוכניות, אבל בענף לא דואגים: "אם אלטמן יחפש את ההון האנושי, ישראל עשויה להיות חלק מהתמונה"

שאריות של טיל בליסטי שאיראן שיגרה לעבר ישראל / צילום: Reuters, Amir Cohen

בהשראת רוסיה: גילויים חדשים על התקיפה האיראנית וההצלחה הישראלית

הכתבה הזו היתה הנצפית ביותר השבוע בגלובס ועל כן אנחנו מפרסמים אותה מחדש כשירות לקוראינו ● התקיפה של איראן תוכננה באופן ששיחזר במובנים רבים כמה מן התקיפות הרוסיות הגדולות באוקראינה, וכללו תחילה נחיל כטב"מים שנועדו להציף את ההגנה האווירית ● החולשה של היכולת הצבאית הקונבנציונלית של איראן עלולה להוביל את מקבלי ההחלטות באיראן לאופציה הגרעינית

חנות Hַ&O kids בקניון עזריאלי מודיעין / צילום: יח''צ

רשת H&O משיקה תת־רשת חדשה לאופנת ילדים, עם כ־20 סניפים

הרשת תאגד את המותגים האמריקאים Carters ,Oshkosh ו־Skip Hop ואת מותג הבית H&O Kid, ותציע אופנת ילדים מניו בורן ועד גיל 12 ● הקבוצה מתכננת לפתוח כ־20 חנויות בקונספט החדש, בעיקר בקניונים ובמרכזי קניות