המידע שלך דלף ממחסן של מישהו אחר: המתקפה על Ceva Logistics

מתקפת הסייבר על ענקית הלוגיסטיקה Ceva Logistics התחילה כאירוע תפעולי בלפחות שמונה מחסנים באירופה. בתוך שבועיים היא הפכה לשיעור כואב עבור שורה של ארגונים אחרים — בנק, קמעונאים, מועדון כדורגל ואפילו רוכשי חומרה של Steam — שגילו כי פרטי הלקוחות שלהם נגנבו ממערכות של ספק, שהלקוח הסופי לרוב כלל אינו מודע לקיומו.

מה קרה: פריצה אחת, גל נפגעים שלם

Ceva היא מענקיות השילוח והלוגיסטיקה בעולם: חברה שבסיסה בצרפת, עם הכנסות של 18.3 מיליארד דולר ב- 2025 ויותר מאלף מחסנים ברחבי העולם. לפי אתר החדשות הענפי FreightWaves, החלה מתקפת הסייבר ב- 29 ביולי והיא גרמה לעיכובי משלוחים רבים במחסנים שנפגעו. ב- 1 באוגוסט אישרה החברה ללקוחות שנפגעו כי חדירת סייבר משבשת חלק מפעילות הלוגיסטיקה החוזית שלה באירופה. לדברי Ceva, הפגיעה התפעולית מוגבלת לשמונה מחסנים בלבד; שאר מערכותיה בעולם ממשיכות לפעול כסדרן.

הנזק האמיתי מתגלגל הרבה מעבר למחסנים. חברות המסתמכות על Ceva לשילוח מוצרים ללקוחותיהן דיווחו שנגנבו ממערכות הספק פרטים אישיים של הלקוחות שלהן: שמות, כתובות מגורים, מספרי טלפון וכתובות דוא"ל ששימשו לביצוע הזמנות. ברשימת הנפגעות: ענקית הקמעונאות המקוונת ההולנדית Bol, שהזהירה גם מעיכובים ומביטולי הזמנות; רשת היוקרה De Bijenkorf; מועדון הכדורגל אייאקס; הבנק ING; יצרנית המשקפיים Ace & Tate. חברת Valve עדכנה לקוחות שרכשו לאחרונה את מוצרי החומרה של Steam כי ב- 7 באוגוסט נודע לה על גניבת מידע ממערכות Ceva. בהודעתה, שפורסמה ב- Reddit, נחשף פרט מהותי: Ceva שומרת את פרטי המשלוח והמסירה של לקוחותיה במשך תשעים ימים לאחר ההזמנה. רשות הגנת המידע ההולנדית מסרה כי קיבלה דיווחים על דלף מידע מעשרה ארגונים בהקשר לתקרית.

חשוב לומר גם מה עדיין לא ידוע: Ceva סירבה למסור כמה מידע נגנב והאם התקבלה דרישת כופר. כמו כן, זהות התוקפים ושיטת הפריצה טרם פורסמו.

ההסבר: כך מידע הלקוחות שלך חי במחסן של מישהו אחר

מדוע פרטים אישיים של לקוח בנק או של גיימר יושבים בכלל אצל חברת שילוח? כי כך פועלת שרשרת האספקה המודרנית. כדי שחבילה תגיע לבית הלקוח, הארגון המוכר מעביר לספק הלוגיסטיקה שם, כתובת, טלפון ודוא"ל. מאותו רגע המידע חי במערכות של הספק — מחוץ לשליטת הארגון שאסף אותו, מחוץ למעטפת האבטחה שלו, לעיתים חודשים לאחר שהעסקה הסתיימה. במקרה הזה, גם תשעים ימים אחרי ביצוע ההזמנה. תוקף שפורץ לספק אחד קוצר בבת אחת נתונים של ארגונים רבים, בלי לגעת ולו במערכת מחשוב אחת שלהם.

המשמעות לארגונים: האחריות לא עוזבת את הארגון יחד עם הנתונים

לרוב הארגונים יש "Ceva" משלהם — חברת משלוחים, מוקד שירות במיקור חוץ, מערכת דיוור וספק ענן. האירוע חושף שלוש שכבות נזק שכל אחת מהן רלוונטית מאוד גם לעסקים בישראל:

  1. דלף המידע עצמו: שם, כתובת בית, טלפון ודוא"ל הם חומר גלם מושלם לדיוג ממוקד ולהתחזות: לתוקף שמחזיק פרטי הזמנה אמיתיים קל מאוד לנסח הודעת "החבילה שלך מעוכבת" משכנעת במיוחד.
  2. שיבוש עסקי. Bol כבר הזהירה כי היא צופה עיכובים וביטולים של חלק מההזמנות. מתקפת סייבר על ספק לוגיסטי אינה בעיה של הספק בלבד — היא מהווה פגיעה ישירה במכירות של הלקוחות שלו.
  3. אחריות רגולטורית. עשרת הדיווחים שקיבלה הרשות ההולנדית ממחישים שהאחריות אינה נעצרת אצל הספק שנפרץ — היא מתגלגלת אל הארגונים שהפקידו בידי הספק את מידע לקוחותיהם. מול הלקוח, מול הרגולטור, השאלה אינה מי אחסן את המידע אלא מי אחראי עליו.

הזווית של 010: לנהל את הסיכון שנמצא מחוץ לחומות

הגנה מפני תרחיש כזה אינה מתחילה בחומת האש של הספק, אלא בניהול נכון של הקשר איתו:

  1. סקר סיכונים של 010 ממפה בדיוק את הנקודה העיוורת שנחשפה כאן: אילו ספקי צד שלישי מחזיקים נתוני לקוחות של הארגון, מה הם שומרים, לכמה זמן ותחת אילו התחייבויות אבטחה. תשעים ימים של שמירת נתונים אצל ספק הם החלטה שצריכה להיבחן, לא ברירת מחדל.
  2. שירות מניעת דלף מידע (DLP) מגדיר ואוכף מדיניות שקובעת אילו נתונים מותר להוציא מהארגון, לאן ובאיזה היקף. מה שלא נשלח לספק — לא ידלוף ממנו.
  3. מודיעין סייבר מנטר את הרשת האפלה ומאתר מוקדם ככל האפשר נתוני לקוחות שדלפו, גם כאשר דלף המידע אירע אצל צד שלישי שאין לארגון שליטה ישירה עליו.
  4. גיבוי והמשכיות עסקית מבטיחים שתוכנית ההמשכיות של הארגון מכסה גם קריסה של ספק קריטי: חלופות תפעוליות, גישה עצמאית לנתוני ההזמנות, יכולת להמשיך לתת שירות גם כשהמחסן של מישהו אחר מושבת.

הפריצה ל- Ceva מזכירה שבמפת הסיכונים של ארגון מודרני, הגבול אינו עובר בקצה הרשת הארגונית אלא בקצה שרשרת האספקה כולה.

למקור הידיעה ולקריאה נוספת לחצו כאן

המידע שלך דלף ממחסן של מישהו אחר: המתקפה על Ceva Logistics

דברו איתנו

דילוג לתוכן