מתקפות הסייבר שעיצבו את העשור – מה קרה, איך זה קרה, ומה ניתן היה לעצור

מתקפות סייבר

בכל פעם שפריצת סייבר גדולה עולה לכותרות, אנחנו שומעים את אותן צהרות: "אנחנו לוקחים את אבטחת המידע ברצינות רבה", "אנחנו מצטערים על אי-הנוחות", "המצב תוקן". ואז, כמה חודשים אחר כך, החברה הבאה מופיעה בכותרות. אבל מאחורי כל הצהרה יחצ"נית מסתתרת שאלה שאף מנהל IT, CISO, או בעל עסק לא יכול להרשות לעצמו להתעלם ממנה: מה בדיוק קרה, ואיך זה לא קרה לנו?הכנסנו לזכוכית מגדלת 5 מהפריצות המשמעותיות ביותר של העשור האחרון. לא כדי לספר סיפורי אימה – אלא כדי לפרוק כל אחת מהן: הווקטור, הכשל, העלות, והלקח. כי הדרך הטובה ביותר לא להיות הבאים ברשימה היא להבין בדיוק איך הקודמים הגיעו אליה.

 

1. Yahoo (2013–2014) – הפריצה הגדולה ביותר בהיסטוריה, שהסתירו שלוש שנים

מה קרה?

בשנת 2013, האקר לטבי בשכר סוכנים רוסיים שלח אימייל פישינג לעובד אחד של Yahoo. האימייל נפתח. זה הכול מה שנדרש.

מתוך אותה נקודת גישה ראשונית, התוקף הצליח לאתר את ה-User Database Tool – הכלי הפנימי שבאמצעותו ניהלה Yahoo את מסד הנתונים של המשתמשים שלה. הוא התקין Backdoor לשרתים, ולאורך תקופה ארוכה הוריד בשקט מידע על כ-3 מיליארד משתמשים: שמות, כתובות אימייל, מספרי טלפון, תאריכי לידה, וסיסמאות מוצפנות.

הפריצה התרחשה ב-2013 ו-2014. Yahoo גילתה אותה בסוף 2016 – ושלוש שנים תמימות עברו בהן המידע הזה היה זמין לתוקפים.

הנזק בפועל

  • 3 מיליארד חשבונות – כל חשבון שהיה קיים ב-Yahoo אי פעם.
  • Verizon, שהייתה בעיצומה של רכישת Yahoo, הורידה את מחיר העסקה ב-350 מיליון דולר בעקבות הגילוי.
  • חברת Yahoo שילמה לבסוף כ-117.5 מיליון דולר בהסדר קבוצתי.
  • הנתונים שנגנבו שימשו לריגול אחרי עיתונאים, עובדי ממשל אמריקאי, ואפילו – כן – מאמן כושר מרוסיה שעבד במשרד הספורט.

מה אפשר היה לעצור?

הכול התחיל מאימייל אחד שנפתח. אבטחת דואר אלקטרוני מתקדמת – שמסוגלת לזהות אימיילים ממקורות חשודים, לסמן קישורים זדוניים, ולבדוק בזמן אמת אם מדובר בדיוג – הייתה יכולה לעצור את הפריצה לפני שהחלה. לאחר הגישה הראשונית: אימות דו-שלבי (MFA), הגבלת הרשאות (Least Privilege), ו-מודיעין סייבר שמזהה דפוסי גישה חריגים – כל אלו היו יכולים לחסום את ההמשך בשלב מוקדם בהרבה.

שלוש שנים של פריצה שלא זוהתה אומרות דבר אחד בפשטות: לא היה ניטור מספק. SIEM SOC פעיל 24/7 היה מזהה את הפעילות האנומלית כבר בשלביה הראשונים.

2. EasyJet (2020) – 9 מיליון נוסעים שלא ידעו שנפרצו

מה קרה?

במאי 2020, בשיא משבר הקורונה שהביא לקריסת תעשיית התעופה, EasyJet הודיעה על פריצה שהתרחשה חודשים קודם לכן. פרטי דואר אלקטרוני ונתוני נסיעות של כ-9 מיליון לקוחות נחשפו, ופרטי כרטיסי אשראי – כולל ה-CVV – של כ-2,200 לקוחות נגנבו.

נקודה קריטית: חברות אינן מורשות לאחסן קוד CVV. העובדה שהוא נגנב מעלה את החשד כי מדובר במתקפת Magecart (Web Skimming) – הכנסת קוד זדוני לדף תשלום שגורף מידע בזמן ההקלדה, עוד לפני שהוא נשמר בשרת.

הנזק בפועל

  • כ-18 מיליון ליש"ט קנס מ-ICO (רשות ההגנה על פרטיות בבריטניה) – הופחת לאחר מכן בשל השפעות הקורונה.
  • תביעה ייצוגית שנפתחה נגד החברה מצד לקוחות שנפגעו.
  • נזק תדמיתי כבד בתקופה שבה EasyJet נזקקה לכל אמון שניתן לבנות מחדש.

מה אפשר היה לעצור?

מתקפות Web Skimming מנצלות קוד JavaScript בדפי תשלום שלא נבדקו לאחרונה. מבדק חדירות אפליקטיבי (Web Application Pen Test) תקופתי הוא בדיוק הכלי לגילוי קוד זדוני שהוחדר לאפליקציה – לפני שהוא מתחיל לגרוף מידע. בנוסף, יישום תקינה כמו PCI DSS לניהול נתוני כרטיסי אשראי היה מחייב בקרות שהיו מקשות משמעותית על ביצוע המתקפה.

3. Marriott – רשת המלונות שנפרצה פעמיים, ועדיין לא הפיקה לקחים

מה קרה?

הסיפור של Marriott הוא למעשה שתי פריצות שונות, עם אותם כשלים מבניים.

פריצה ראשונה (2014–2018): האקרים סינים חדרו לרשת Starwood Hotels עוד לפני שמאריוט רכשה אותה ב-2016. הפריצה עברה בשתיקה לתוך ה-IT של מאריוט, והתגלתה רק ב-2018 – ארבע שנים לאחר שהחלה. בתוך הזמן הזה נגנב מידע של 500 מיליון אורחים: שמות, כתובות, מספרי דרכון, מספרי כרטיסי אשראי, ונתוני נסיעה.

פריצה שנייה (2020): שנתיים בלבד לאחר ה"תיקון", מאריוט הודיעה על פריצה חדשה – הפעם דרך גניבת פרטי כניסה של שני עובדים. מידע של 5.2 מיליון אורחים נחשף שוב.

הנזק בפועל

  • 123.6 מיליון ליש"ט קנס מ-ICO על הפריצה הראשונה (הופחת לכ-18 מיליון ליש"ט).
  • עשרות תביעות בארה"ב.
  • נזק קשה לאמון הלקוחות – בייחוד בקרב נוסעים עסקיים שנשאו מספרי דרכון בחשבונותיהם.

מה אפשר היה לעצור?

הפריצה הראשונה של Starwood שהסתתרה ארבע שנים בתוך רשת מאריוט – זו אנומליה שמערכת MDR (Managed Detection and Response) הייתה אמורה לתפוס. MDR בוחן דפוסי גישה, תנועה לרוחב הרשת, ואנומליות – בדיוק הסימנים שהיו אמורים להדליק נורה אדומה.

הפריצה השנייה, שהתבצעה דרך פרטי כניסה של עובדים, מדגישה נושא אחר לגמרי: ניהול זהויות, אימות רב-שלבי, ומינימיזציית הרשאות. כאשר גניבת סיסמה של עובד מספיקה כדי לגשת למידע של מיליוני לקוחות – יש כאן כשל מבני שמבדק חדירות תשתיתי (Network Pen Test) היה חושף מבעוד מועד.

4. DoorDash (2019) – ספק צד שלישי כשער הכניסה

מה קרה?

DoorDash, חברת משלוחי האוכל האמריקאית, גילתה בספטמבר 2019 שגורם צד שלישי לא מורשה קיבל גישה למידע של 4.9 מיליון לקוחות, ספקים ונהגים. שמות, כתובות, מספרי טלפון, היסטוריית הזמנות, סיסמאות, וארבע הספרות האחרונות של כרטיסי אשראי – כולם נחשפו.

נקודת הכניסה? לא DoorDash עצמה – אלא אחד מספקי הצד השלישי שלה. וזו בדיוק הנקודה: כאשר ארגון מתחבר למאות ספקים, ולספקים האלה יש גישה לנתונים רגישים – כל ספק הופך לנקודת חולשה פוטנציאלית.

הנזק בפועל

  • כמעט 5 מיליון איש שנתוניהם נחשפו.
  • תביעות קבוצתיות בכמה מדינות בארה"ב.
  • נזק תדמיתי בתקופה שבה DoorDash עמדה ערב הנפקה ציבורית.

מה אפשר היה לעצור?

מתקפות דרך שרשרת האספקה הן אחד האיומים הצומחים ביותר – ואחד המוזנחים ביותר. ארגונים משקיעים רבות באבטחת ה"קירות" שלהם, אבל לעיתים קרובות נותנים לספקים גישה רחבה ללא בקרה מספקת.

סקר סיכונים מקיף שכולל הערכת ספקי צד שלישי – Third-Party Risk Management – הוא הכלי הנכון כאן. הוא שואל: אילו ספקים יש לי גישה למידע רגיש? מה רמת האבטחה שלהם? האם הם עומדים בסטנדרטים שלי? בלי תשובות לשאלות האלה, האבטחה של הארגון רק חזקה כמו הספק החלש ביותר שלו.

5. First American Financial (2019) – 885 מיליון מסמכים בלי סיסמה, זמינים לכל מי שידע לחפש

מה קרה?

First American Financial, אחת מחברות הביטוח הגדולות בתחום הנדל"ן בארה"ב, חשפה ב-2019 את מה שמומחי אבטחה מכנים "פגיעות IDOR" (Insecure Direct Object Reference) – בעברית פשוטה: כל מי שידע לשנות ספרה אחת ב-URL של האתר יכול לגשת למסמך של מישהו אחר.

מה היה באותם מסמכים? 885 מיליון קבצים הנוגעים לעסקאות משכנתאות – מספרי חשבונות בנק, הצהרות מס, תמליל עסקאות משכנתא, מספרי תעודות זהות, צילומי רישיונות נהיגה. כל המידע הרגיש ביותר שאדם מוסר בחייו הפיננסיים. ללא הצפנה. ללא אימות. ממש שם, לעיני כל.

הנזק בפועל

  • ה-SEC הגישה כתב אישום נגד CISO של החברה – אחד ממקרי האכיפה הראשונים של ה-SEC נגד בכיר בתחום אבטחת המידע.
  • הפגיעות הייתה ידועה לחברה לפחות שבועות לפני שנחשפה – ולא טופלה.
  • נזק תדמיתי שהשפיע על אמון לקוחות בתחום שבו סודיות היא הכל.

מה אפשר היה לעצור?

פגיעות IDOR היא אחת הפגיעויות הנפוצות ביותר – ואחת הפשוטות ביותר לגילוי. מבדק חדירות אפליקטיבי בסיסי היה מגלה אותה תוך שעות. פגיעות שכל בוחן חדירות מנוסה בודק ברוטינה – נשארה פתוחה ב-production בגלל שאיש לא בדק.

מעבר לכך, הגנת הפרטיות ותקנות כמו GDPR וה-CCPA מחייבות ניהול נכון של נתונים רגישים – כולל הגדרה ברורה של מי יכול לגשת למה, ובאילו תנאים. First American לא עמדה בשום בקרה כזו.

 

מה משותף לכל חמש הפריצות?

כשמביטים על חמשת המקרים האלה יחד, בולטות כמה תבניות חוזרות:

1. הגורם האנושי

Yahoo החלה מאימייל פישינג. Marriott נפרצה דרך סיסמאות גנובות. בני אדם הם תמיד הנקודה הפגיעה ביותר – ותמיד האוייב הפחות מדובר. הדרכת עובדים, MFA ועבודה עם אבטחת אימייל מתקדמת אינם "נחמד שיהיה" – הם שורת ההגנה הראשונה.

2. גילוי מאוחר מדי

Yahoo – 3 שנים. Marriott – 4 שנים. פריצות לא גלויות מייצרות חלון זמן שבו תוקפים פועלים בחופשיות מוחלטת. MDR ו-SIEM SOC 24/7 קיימים בדיוק כדי לצמצם את חלון הזמן הזה – מחודשים לשעות.

3. פגיעויות שלא נבדקו

EasyJet (skimming בדפי תשלום) ו-First American (IDOR פשוטה) – שתיהן פגיעויות שמבדק חדירות קבוע היה גולה ומתקן. מבדקי חדירות תקופתיים אינם פריבילגיה של חברות ענק – הם דרישת minimum לכל ארגון שמאחסן מידע רגיש.

4. ספקי צד שלישי ללא בקרה

DoorDash מדגישה נקודה שארגונים רבים מפספסים: האבטחה שלכם לא מסתיימת בגבולות הארגון. כל ספק, כל אינטגרציה, כל API חיצוני – הם הרחבה של משטח התקיפה שלכם.

5. נתונים שיושבים חשופים מדי זמן

First American שמרה 885 מיליון מסמכים בגישה פתוחה – כי אף אחד לא ביצע תהליך מובנה של Data Classification: זיהוי איזה מידע רגיש, איפה הוא יושב, ומי אמור לגשת אליו.

מה עושים עם המידע הזה?

ה-Pattern ברור: מרבית הפריצות הגדולות לא הצריכו כלים מתוחכמים במיוחד. הן ניצלו פגיעויות ידועות, תהליכים לקויים, וניטור לא מספק. המסקנה היא לא שצריך להשתגע על אבטחה – אלא לוודא שיש תשובות ברורות לשאלות הבסיסיות:

  • האם ידוע לי אילו פגיעויות יש באפליקציות ובתשתית שלי?
  • כמה זמן ייקח לי לגלות שיש פורץ ברשת שלי?
  • האם ספקי הצד השלישי שלי נבדקו מבחינת אבטחה?
  • האם המידע הרגיש שלי מסווג, מוגן, ומוצפן?
  • האם העובדים שלי מוכנים להתמודד עם ניסיון פישינג?

אם התשובה לאחת מהשאלות האלה היא "לא בטוח" – זה המקום להתחיל.

ב-RedEntry אנחנו עוזרים לארגונים לא רק לתקן פגיעויות – אלא לבנות מערך אבטחה שמזהה איומים לפני שהם הופכים לפריצות. בין אם מדובר במבדק חדירות שחושף את החולשות שלא ידעתם שיש לכם, ניטור סייבר מנוהל שמזהה אנומליות בזמן אמת, או ניהול סיכונים ותקינה שמוודא שהארגון שלכם עומד בדרישות – אנחנו כאן.

כי הבאים ברשימה לא יכריזו על עצמם. הם פשוט יופיעו בכותרות.

קבלו הצעה מותאמת ובדקו מה רמת החשיפה של הארגון שלכם

שיתוף:

העדכונים האחרונים בעולם הסייבר ←

התחרות סיפקה מספרים שעשו כותרות. אבל הלקח העמוק יותר הוא שכשלי מימוש מוכרים עדיין יוצרים נתיבי תקיפה מעשיים במערכות מולטימדיה,...

בינה מלאכותית משנה את עולם הסייבר בשני צדי המתקפה. צוותי אבטחה משתמשים בה כדי לנתח התראות, לזהות התנהגות חשודה, לתעדף...

העבודה מרחוק שינתה את גבולות הארגון. עובדים ניגשים כיום לדואר האלקטרוני, לנתוני לקוחות, לפלטפורמות ענן, למערכות פיננסיות ולאפליקציות ארגוניות מתוך...