בסוף השבוע האחרון הכריז ה‑ FBI בהודעה פנימית לעובדיו, על אירוע סייבר. לפי דיווח של רשת MS Now נמסר לעובדי הארגון כי נחשפו שמות, כתובות, תפקידים ומספרי ביטוח לאומי. לפי מזכר שהגיע לידי הניו־יורק טיימס, כתבו בכירים בלשכה שהם פועלים מתוך הנחה שהתוקף מוציא החוצה מידע אישי של כלל העובדים. מספר כלי תקשורת הוסיפו שגם מידע רפואי נכלל בגניבה. בהצהרה פומבית מוקדמת יותר מסרה הלשכה רק שהיא מודעת לטענות בדבר פעילות בלתי מורשית באתר הגיוס FBIjobs.gov ושהיא חוקרת את העניין.
נקודה קריטית להבנת הידיעה: דרך הכניסה טרם נקבעה. ה‑ FBI עצמו מסר שאינו יודע עדיין אם הפריצה הגיעה דרך ספק צד שלישי או דרך רשת הארגון. קבוצת הסחיטה ShinyHunters טוענת שניצלה חולשת יום אפס חדשה ב‑ Oracle PeopleSoft, אך עד כה לא פורסם שום פרט טכני אשר מאשש את קיומה של חולשה כזו. הקבוצה טוענת גם שבידיה מידע על כמעט כל סוכני ה‑ FBI וכן, שהיא חדרה לשורה של מערכות פנימיות, בהן מערכת בדיקות הרקע BEAST ומאגר הרשומות הרפואיות MedLink. קבוצת ShinyHunters העבירה מדגמים של 5,000 רשומות לכמה כלי תקשורת, בהם רויטרס, 404 Media ו‑ BBC, שאישרו כי המידע אמיתי. רויטרס אף הצליבה פרטי קריירה של שמונה אנשים מול מסמכי בית משפט ופרופילים ציבוריים. כלומר: אמיתות המדגם אוששה, אך היקף גניבת המידע טרם אומת.
מה כן מתועד: מסע התקיפה על PeopleSoft
במקביל לסערה סביב ה‑ FBI פרסמה Mandiant של גוגל ניתוח טכני של מסע תקיפה רחב ומתועד, שאינו מיוחס לאירוע ב‑ FBI. מדובר בחולשה מוכרת ב‑ Oracle PeopleSoft – מערכת לניהול משאבי אנוש, שכר ורשומות סטודנטים שפרוסה בגופי ממשל, באוניברסיטאות ובמערכות בריאות. החולשה, שסומנה CVE-2026-35273, מאפשרת לתוקף להריץ קוד מרחוק על השרת. ShinyHunters ניצלו אותה כיום אפס בין 27 במאי ל‑ 9 ביוני 2026 נגד מוסדות אקדמיים. אורקל שחררה עדכון אבטחה ביוני.
מי שלא יכול היה להתקין את העדכון מיד קיבל הנחיה חלופית: לחסום גישה חיצונית אל נקודת הקצה הפגיעה /PSEMHUB/. ארגונים רבים עשו זאת באמצעות חוקה ב‑ WAF – חומת אש ליישומי אינטרנט.
התרגיל שעקף את ההגנה
התוקפים החליפו אות אחת בכתובת. במקום /PSEMHUB/ הם שלחו /%50SEMHUB/, כאשר %50 הוא הקידוד של האות P. מוצרי WAF ושרתי תיווך רבים משווים את הנתיב כפי שהגיע, לפני פענוח הקידוד. לכן החוקה שחיפשה את המחרוזת המדויקת כלל לא הופעלה. שרת ה‑ WebLogic שמאחוריה, לעומת זאת, מפענח את הקידוד ומנתב את הבקשה אל אותה נקודת קצה פגיעה בדיוק. התוצאה: ארגונים שהיו משוכנעים שחסמו את הפרצה נותרו חשופים לחלוטין, בלי לדעת זאת.
Mandiant מדווחת שמתקפת הסייבר שתלה web shells בעשרות מערכות ברחבי העולם: בהשכלה גבוהה, בטכנולוגיה, בשירותי IT, בבריאות, בחקלאות, בתחבורה ובגופי ממשל. המסקנה שלה חד משמעית: הסתמכות על חוקות WAF בלבד אינה מספיקה.
הסיכון: הפער בין הקלה לתיקון
זהו לב העניין. הקלה אינה תיקון. הקלה חוסמת מסלול תקיפה ידוע אחד; עדכון מסלק את החולשה עצמה. הפער מסוכן משתי סיבות. ראשית, הנחיות ההקלה מתפרסמות בפומבי, כך שהתוקף קורא בדיוק את אותו מסמך שהמגן קרא ומתכנן מולו את העקיפה. שנית, הקלה יוצרת תחושת סגירה מוטעית: הכרטיס נסגר, הסיכון יורד מהדשבורד, איש אינו חוזר להתקין את העדכון גם חודשים אחר כך.
שימו לב גם לאופי הנזק. ShinyHunters אינם מצפינים קבצים אלא גונבים מידע ומאיימים לפרסמו, כך שגיבוי מצוין אינו מספק כאן הגנה. לטענת הקבוצה עצמה המניע במקרה ה‑ FBI אינו כספי אלא דרישה שהלשכה תחזור בה מפרסום רשמי שיצא נגדה. איש לא אימת את המניע המוצהר הזה. הוא ממחיש נקודה מעשית: לא כל סחיטה נגמרת בתשלום.
הזווית של 010
ב‑ 010 אנחנו נתקלים בפער הזה שוב ושוב. שירות עדכוני תוכנה ואבטחה קיים בדיוק בשבילו: לוודא שכל הקלה זמנית מקבלת תאריך יעד לתיקון אמיתי ושאיש אינו סוגר את הכרטיס לפני שהעדכון הותקן בפועל. סקר סיכונים ממפה אילו מערכות חשופות לאינטרנט ומהי דרך הכניסה הממשית אליהן, לא רק מה שמוגדר בחוקות ההגנה. שירות מודיעין סייבר מביא את העדכון מהשטח ברגע שתוקף מפרסם עקיפה לאותה הקלה שהתקנתם.
מערך SIEM/SOC הוא הבקרה הקריטית כאן. במתקפת סייבר זו דלף המידע דרך web shells ומנהרת SOCKS5 שרצה מעל תעבורת HTTP/HTTPS רגילה מהשרת החשוף עצמו, נתיב שבקרת מניעת דלף מידע בנקודות הקצה אינה רואה כלל. מה שכן ניתן לזהות הוא הפעילות בשרת עצמו: בקשות אל /PSEMHUB/ ואל גרסאותיה המקודדות, קבצי JSP חדשים ושאילתות חריגות לטבלאות כוח אדם ושכר. שירות מניעת דלף מידע הוא רלוונטי לשאר נקודות הקצה בארגון, אך הוא אינו תחליף לניטור השרת החשוף ולתעבורה היוצאת ממנו.
השאלה שכדאי לשאול: אילו הקלות זמניות הוגדרו אצלכם בשנה האחרונה? כמה מהן עדיין מחזיקות מאחוריהן מערכת שלא עודכנה?
למקור הידיעה ולקריאה נוספת לחצו כאן