ב- 25 באוגוסט 2026 גילתה מקסון (McKesson) – אחת מחברות הפצת התרופות והציוד הרפואי הגדולות בארצות הברית, אירוע סייבר במערכות המידע שלה. מחזורה בשנת הכספים שהסתיימה במרץ 2026 עמד על 403.4 מיליארד דולר, אך מה שנמסר בפועל מצומצם.
מה אישרה החברה ומה לא
שלושה ימים לאחר הגילוי הגישה מקסון לרשות ניירות הערך האמריקאית דיווח בן ארבעה משפטים, במסלול Regulation FD ולא במסלול אירוע הסייבר המהותי; בגופו נכתב שהחברה טרם קבעה כי אירוע הסייבר הינו מהותי.
במכתב ללקוחות מ- 28 באוגוסט, חתום בידי פרנסיסקו פראגה – ראש מערך הטכנולוגיות והמידע, תואר אירוע שמעורבים בו "יישומי צד שלישי", לצד גישה בלתי מורשית והוצאת מידע. המכתב גם הזהיר משיבושי שירות לסירוגין שלהערכת החברה קשורים לאירוע. למחרת נמסר כי הגישה והוצאת המידע נוגעות לתת-קבוצה של לקוחות בחטיבות האונקולוגיה והרפואה הרב-מקצועית ובחטיבת הציוד הרפואי-כירורגי, כלומר ארגונים ומרפאות, לא מטופלים. עוד נכתב כי לחברה "ביטחון סביר שאין פעילות בלתי מורשית מתמשכת", ניסוח מסויג שאינו הצהרה על כך שהתוקפים הורחקו. שירותי ניטור אשראי והגנת זהות נוסחו אף הם בלשון עתיד: החברה "צופה להעמיד" אותם. מאז 29 באוגוסט לא נמסר עדכון נוסף.
מה שלא נאמר חשוב לא פחות: מקסון לא נקבה במספר הרשומות, בקטגוריות מידע, במספר נפגעים או בזהות התוקף; היא סירבה להשיב על שאלות בנושא.
הדלת שנפתחת בשיחת טלפון
כאן נגמר מה שהחברה אישרה: כל מה שידוע על אופן הביצוע מגיע מהתוקפים עצמם. קבוצת הסחיטה ShinyHunters מסרה ל- BleepingComputer שנקודת הכניסה לא הייתה חולשה טכנית אלא שיחות טלפון לעובדים, שמהן הושגו פרטי התחברות לחשבונות ההזדהות האחודה. לטענתם הוצא כטרה-בייט מידע בכארבעה ימים, בין 21 ל- 25 באוגוסט. שמות ספקי הזהות והענן שהופיעו בדיווחים מגיעים מפי התוקפים בלבד. מקסון לא נקבה בשם ספק; אין מקור שמייחס פגם למוצר כלשהו.
אם התיאור נכון, לא נפרץ שום מחסום היקפי. התוקף מתחבר כמו עובד ומוריד מידע דרך ממשקים לגיטימיים; כל בקשה מאומתת, חתומה בזהות של עובד קיים ומגיעה דרך יישום מאושר. חומת האש אינה רואה חריגה: הגישה לענן מתבצעת מהאינטרנט אל הענן, מסלול שהבקרות ההיקפיות אינן יושבות עליו כלל.
המספר שקל לטעות בו
קבוצת הסייבר טוענת ל- 284 מיליון רשומות. חשוב לדייק: מדובר בספירת שורות גולמיות במסד נתונים, לא ב-284 מיליון בני אדם. התוקפים עצמם הודו שאינם יודעים כמה אנשים ייחודיים מיוצגים בהן. לפי SecurityWeek, דורשת הקבוצה כ- 55 מיליון דולר. המועד שהציבו ל- 1 בספטמבר נועד ליצירת קשר, לא לתשלום; נכון לכתיבת שורות אלו לא דווח על פרסום הנתונים.
הסיכון והמשמעות לארגונים
השיטה אינה שמורה לענקיות: כל ארגון שמנהל הזדהות אחודה מול שירותי ענן חשוף לאותו רצף. ראשית, מוקד התמיכה הוא כיום בקרת הזהות החלשה ביותר. נציג שמאפס סיסמה או אמצעי אימות בשיחה נכנסת, בלי אימות חוזר בערוץ עצמאי, הוא הדלת. Health-ISAC – גוף שיתוף המידע של מגזר הבריאות האמריקאי, פרסם בספטמבר 2026 התראה על מתקפת התחזות טלפונית רחבה. ההתראה אינה מזכירה את מקסון כלל, אך ההמלצות שבה קונקרטיות: אמצעי אימות עמידים לדיוג מסוג FIDO2 במקום קוד בהודעה או בשיחה, אימות זהות קפדני לפני איפוס אמצעי אימות והגבלת גישה למכשירים מנוהלים בלבד.
שנית, המידע יושב כיום בשירותי ענן, שבהם פעולה אחת שואבת היקפים שאיש לא היה מוציא ידנית. שלישית, בהיעדר ניטור ייעודי לשכבת ה- SaaS, אירוע שנמשך ימים מתגלה רק כשהתוקף בוחר להודיע עליו. השאלה שמנהל צריך לשאול היום: מה בדיוק רואה חשבון בודד שנפרץ?
בישראל אירוע כזה מפעיל חובת דיווח מיידי לרשות להגנת הפרטיות לפי תקנה 11(ד) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. מאז תיקון 13, שנכנס לתוקף באוגוסט 2025, יש לחובה שיניים: ביולי 2026 הוטל מכוחו עיצום ראשון – 256 אלף שקל על קופת חולים מאוחדת, בשל אי-דיווח מיידי על אירוע אבטחה חמור. ארגון שאינו מזהה את האירוע אינו יכול לדווח עליו במועד. לאירוע במקסון אין זיקה לישראל; ההשוואה היא ברמת הלקח בלבד.
010 הגנת סייבר
כאן ההגנה אינה נמצאת בשכבת ההיקף אלא בשכבת הזהות והתהליך. מודעות עובדים לסייבר היא הבקרה הראשונה, לא האחרונה: עובד שמאמת כל פנייה טלפונית בערוץ עצמאי עוצר את השרשרת בשלב הראשון שלה. איש מהמחלקה הטכנולוגית אינו מבקש קוד אימות בשיחה נכנסת.
סקר סיכונים ממפה את מה שהאירוע חושף: אילו שירותי ענן מחוברים להזדהות האחודה, מי מחזיק בהרשאות רחבות ומי רשאי לאפס אמצעי אימות. זה בדיוק מה שמסתתר מאחורי המילים "יישומי צד שלישי".
מודיעין סייבר מזהה את הדפוס מראש: דומיינים דמויי-שם עולים לאוויר לפני השיחה הראשונה. SIEM/SOC הוא המקום שבו התחברות מוצלחת ממקום חדש או ייצוא נפחי חריג הופכים להתרעה במקום לשורה ביומן. מניעת דלף מידע (DLP) מצמצמת את הנפח שניתן להוציא בפעולה אחת גם כשההזדהות תקינה.
דלת שנפתחת בשיחת טלפון אינה נסגרת בשום מוצר אבטחה. לא נפרצה מערכת; נפרצה זהות.
למקור הידיעה ולקריאה נוספת לחצו כאן