תשעה חודשים בלי התראה אחת: שלושה מיליון רשומות אנשי צבא דלפו משרת קבצים

לפני כחודש וחצי גילתה DMDC – יחידת רשומות הסגל של משרד ההגנה האמריקאי, חולשת אבטחה באחת ממערכות שיתוף הקבצים שלה. התיקון עצמו היה מהיר. המערכת עודכנה ושוחזרה באותו יום. הבדיקה שבאה אחר כך היא זו שהפכה תקלה נקודתית לאירוע סייבר: מספר משתמשים בלתי מורשים ניגשו לקבצים על אותו שרת מאוקטובר 2025 ועד יום הגילוי: תשעה חודשים.

מכתבי ההודעה לנפגעים החלו להגיע בשבוע שעבר. לפי גורם בפנטגון מדובר ב‑ 2.76 מיליון אנשים בחיים ועוד 294 אלף נפטרים, יותר משלושה מיליון רשומות. הפרטים שדלפו כוללים מספר ביטוח לאומי אמריקאי ולפחות מזהה אחד נוסף: שם, תאריך לידה, פרטי התקשרות, מין, מוצא ונתוני שירות צבאי כגון התמחות מקצועית. מכתב ההודעה מנסח את העיקר בשורה אחת יבשה. הקבצים על השרת הכילו מידע מזהה שאינו מוצפן.

מה בדיוק קרה כאן

אין בסיפור הזה שרשרת ניצול מתוחכמת. יש חולשה במערכת שיתוף קבצים, בדיוק מסוג המערכות שכל ארגון מפעיל כדי להעביר מסמכים בין מחלקות, ספקים וקבלנים — מערכות שנוטות לשבת בשולי מפת הסיכונים. על אותו שרת שכבו רשומות זיהוי במצב גלוי, בלי הצפנה שתהפוך את הגישה אליהן לחסרת ערך עבור מי שהשיג אותן. התוקפים לא נדרשו לפרוץ את מערכת הליבה. הספיק להם איבר היקפי אחד.

ההקשר מחדד את הסיכון. DMDC היא לא ארכיון פסיבי. היא מחזיקה למעלה מ‑ 60 מיליון רשומות של אנשי צבא, עובדים אזרחיים, קבלנים, בני משפחה, גמלאים ומשוחררים. היא גם גוף ניהול הזהויות המרכזי של הצבא האמריקאי, זה שמקשר בין אדם לבין הכרטיס החכם והסיסמה שפותחים לו מערכות מחשוב, מבנים ובסיסים. אתר היחידה מצהיר במילים מפורשות שאבטחת מידע הזהות נמצאת בראש סדר העדיפויות. שלושת המיליון שדלפו הם שבריר ממה שאוחסן שם.

הסיכון שנוצר ומה הוא אומר לארגונים

מידע מזהה הינו נכס שאין לו תאריך תפוגה. סיסמה מחליפים בדקה. מספר זיהוי, תאריך לידה והיסטוריית תעסוקה נשארים צמודים לאדם לכל חייו. הצירוף הזה הוא חומר הגלם המדויק להתחזות ולהנדסה חברתית ממוקדת, שכן התוקף כבר יודע מי אתה, איפה אתה משרת ומה ההתמחות שלך. בפרצת ה‑ FBI שנחשפה מוקדם יותר בספטמבר כבר הושמעה המילה הנכונה לתיאור מצב כזה: אסון מודיעיני.

אך הממצא המדאיג באמת אינו החולשה. הוא פער הזיהוי. תשעה חודשים של גישה בלתי מורשית לשרת קבצים ארגוני, בגוף שמחזיק רשומות של מיליוני אנשים, בלי התראה אחת שעצרה את התהליך. השאלה שכל מנהל צריך לשאול את עצמו אחרי אירוע כזה אינה האם יש אצלי חולשה. יש. השאלה היא כמה זמן הייתי ממשיך לא לדעת.

נקודה שלישית נוגעת לאמינות התחקיר. משרד ההגנה מסר שאין לו אינדיקציה לשימוש לרעה במידע, אך לא הסביר על מה המסקנה מתבססת. כשהתיעוד אינו מאפשר לענות במדויק על השאלה מה נלקח ועל ידי מי, קשה מאוד להרגיע מישהו. היכולת לשחזר אירוע בדיעבד נבנית לפני שהוא קורה.

בישראל התרחיש זהה כמעט לחלוטין. קבצי שכר וגיוס עם מספרי תעודת זהות שיושבים בתיקיות שיתוף, פורטלי העברת קבצים שנפתחו לספק אחד ונשארו פתוחים, שרתי SFTP שאיש אינו זוכר מי אחראי עליהם.

010 הגנה על מידע

האירוע הזה נוגע ישירות בכמה מהשירותים המרכזיים של 010:

סקר סיכונים ממפה בדיוק את הפער שהתממש כאן. אילו מערכות מחזיקות מידע מזהה, מי נגיש אליהן ומהיכן, איזה שרת היקפי הפך בשקט למחסן של מידע אישי. מערכת שיתוף הקבצים היא הנקודה העיוורת הקלאסית בסקרים כאלו.

עדכוני תוכנה ואבטחה כשירות מנוהל מצמצמים את חלון החשיפה. החולשה ב‑ DMDC נסגרה בתוך יום מרגע שהתגלתה. כל המחיר נצבר בחודשים שלפני כן.

SIEM ו‑ SOC הם הכשל המרכזי באירוע הזה. איסוף יומני גישה ממערכות הקבצים, זיהוי חריגות בהיקפי הורדה ובשעות גישה, עין אנושית שמטפלת בהתראה בזמן אמת. זה ההבדל בין תשעה חודשים לבין שעות.

מניעת דלף מידע, DLP, עוסקת בשאלה הבסיסית שנשארה כאן בלי מענה. היכן שוכב מידע רגיש שלא אמור להיות שם, האם הוא מוצפן, מה קורה כשמישהו מוריד ממנו כמות חריגה.

לכל אלו מצטרפים שני שירותים משלימים. מודיעין סייבר מנטר האם פרטי הזהות של הארגון ועובדיו מוצעים למכירה בזירות עברייניות. מודעות עובדים לסייבר נדרשת מפני שהנזק הבא מפרצה כזו מגיע בדיוק בדמות שיחת טלפון או דוא"ל שבהם התוקף יודע עליך יותר מדי.

למקור הידיעה ולקריאה נוספת לחצו כאן

תשעה חודשים בלי התראה אחת: שלושה מיליון רשומות אנשי צבא דלפו משרת קבצים

דברו איתנו

דילוג לתוכן