אתמול פרסמו הרשויות בדנמרק הודעה שקשה להפריז בחומרתה. גורמים בלתי מורשים הגיעו לשמות, לכתובות, למספרי הזהות הלאומיים ולפרטים נוספים של כ‑ 8.8 מיליון רשומים ב‑ CPR – מרשם האוכלוסין המרכזי של דנמרק. בין הנפגעים נמנים גם מי שעזבו את המדינה וגם אזרחים מתים. המערכת מחזיקה כיום כ‑ 11 מיליון רשומות, כך שמדובר בכ‑ 80% מהמאגר, אך לא בכולו.
לא הייתה פריצה. הייתה הרשאה
הנקודה המהותית היא שלמרשם עצמו לא נדרשה פריצה. על פי ההודעות הרשמיות בדנמרק, התוקפים ניצלו לרעה גישה חוקית של חברה דנית פרטית לשאילתות במערכת. החוק הדני מתיר לחברות פרטיות בעלות אינטרס לגיטימי לקבל מידע מהמרשם, אך רק על מעגל אנשים שהחברה זיהתה מראש אחד אחד, לפי מספר זהות, לפי תאריך לידה ושם או לפי שם וכתובת. הערוץ נבנה לאספקת מידע על אנשים שזוהו מראש, לא לסריקה של המאגר.
רשות הגנת המידע הדנית מסרה שמתקפת הסייבר כללה סוג של ניחוש שיטתי של מספרי זהות תקפים ואחריו שליפת המידע הקשור לכל רשומה שנמצאה. כך נסרק מאגר לאומי שלם מהצד החוקי של הגדר, בלי שנדרשה פריצה למרשם.
הפעילות החריגה התרחשה במהלך ספטמבר. הנהלת ה‑ CPR הבחינה בה רק בערב יום שישי ה- 2 באוקטובר. סדר הגודל התברר במהלך סוף השבוע. מיפוי האירוע עצמו עדיין נמשך. הרשויות מציינות במפורש שהנתונים עשויים להתעדכן.
הגישה של החברה נחסמה, הוגש דיווח לרשות הגנת המידע והמשטרה פתחה בחקירה. הגישה הבלתי מורשית אינה כוללת שמות וכתובות של מי שבחרו להירשם עם הגנת שם וכתובת. זהות התוקפים אינה ידועה בשלב זה.
הסיכון האמיתי לארגון שלכם
שלושה דברים הופכים את האירוע למסוכן במיוחד. כולם רלוונטיים גם לארגון ישראלי.
- הראשון הוא שלא מדובר בחולשה שאפשר לסגור. אין כאן CVE ואין טלאי להתקין. מה שנוצל הוא הרשאה עסקית תקפה, שניתנה כדין לגורם חיצוני. הבקרה על ערוץ מהסוג הזה היא בראש ובראשונה משפטית וחוזית. השאלות שמכריעות בפועל הן אחרות: האם מוגבל נפח השאילתות, האם מוגדר קצב מרבי והאם מישהו עוקב אחר דפוס ההתנהגות של החשבון.
- השני הוא משך הזמן. הפעילות התרחשה בספטמבר ולא זוהתה בזמן אמת. חשבון ספק שמבצע בדרך כלל עשרות שאילתות ממוקדות ביום ומתחיל פתאום לרוץ ברצף על טווחי מספרים מייצר חתימה התנהגותית בולטת. החתימה הזו קיימת בלוגים. השאלה היא מי מסתכל עליה.
- השלישי הוא אופי המידע. סיסמה אפשר להחליף. מספר זהות לאומי נשאר עם האדם כל חייו. הנזק המרכזי אינו הדליפה עצמה אלא מה שייבנה עליה: ההודעה הרשמית מזהירה במפורש שאין למסור סיסמאות או מידע חסוי בשיחות טלפון ובפניות בדואר אלקטרוני, גם כאשר נראה שהפונה יודע את שמכם, את כתובתכם ואת מספר הזהות שלכם. זו הגדרה מדויקת של גל ההונאות שיגיע בחודשים הקרובים.
לכל ארגון ישראלי יש שני צדדים בסיפור הזה. מצד אחד הוא נותן לספקים גישה למערכות הליבה שלו — לרואה חשבון, ללשכת שכר, לחברת גבייה, לאינטגרטור, למערכת BI או לשותף שמחזיק מפתח API. מצד שני הוא עצמו ספק של ארגון אחר ומחזיק הרשאה למאגר שאינו שלו.
010 הגנה על מידע
אירוע מהסוג הזה נבלם בשכבות, לא בטלאי אחד.
סקר סיכונים הוא הצעד הראשון. נדרש מיפוי מלא של כל גורם חיצוני שמחזיק הרשאה למערכות הארגון: מי הוא, מה מותר לו לשלוף, באיזה נפח, מאילו כתובות ועד מתי ההרשאה בתוקף. הרשאות ספק נוטות להישאר פתוחות שנים אחרי שהסתיים הפרויקט שבגינו ניתנו.
SIEM/SOC הוא המקום שבו אירוע כזה נתפס מוקדם. חשבונות שירות וחשבונות ספק הם בדיוק הישויות שהתנהגותן ניתנת לאפיון מדויק: נפח יומי אופייני, שעות פעילות וסוג שאילתה. חריגה מהדפוס היא התראה, לא רעש. דלף מידע שמתגלה רק בדיעבד הוא כישלון ניטור.
מניעת דלף מידע (DLP) מטפלת בדיוק בפער שבין שאילתה בודדת מותרת לבין שליפה המונית דרך אותו ממשק עצמו. הבקרה אינה שואלת רק אם הפעולה מורשית אלא גם אם היא סבירה.
מודעות עובדים לסייבר הופכת קריטית בשלב הבא. כאשר התוקף מחזיק את השם, את הכתובת ואת מספר הזהות, שיחת הטלפון שלו נשמעת אמינה לחלוטין. מי שצריך לזהות אותה הוא העובד שעונה בקבלה או מאשר העברה בהנהלת חשבונות.
מודיעין סייבר משלים את התמונה ומאפשר לדעת אם מידע מזהה של הארגון, של עובדיו או של לקוחותיו מוצע למכירה בזירות עברייניות.
הערוץ שדרכו נשאב המידע היה חוקי לחלוטין. זה בדיוק מה שהופך את האירוע למטריד: אין טלאי להתקין ואין חולשה לסגור. יש הרשאה שניתנה לגורם חיצוני. השרה הדנית למחקר, להשכלה ולדיגיטציה – כריסטינה אגלונד, הודיעה שהורתה על סקירת אבטחה יסודית של מערכת ה‑ CPR. השאלה שכל מנהל צריך לשאול היום פשוטה יותר: מי מחזיק כרגע מפתח למאגר שלנו ומי בודק מה הוא עושה איתו.
למקור הידיעה ולקריאה נוספת לחצו כאן
להודעה הרשמית של המשרד הדני לחצו כאן