בשבת 26 בספטמבר 2026, בשעה 12:00, קיבלה מיטב טרייד את הדיווחים הראשונים מלקוחות על מסרונים עם קוד אימות חד-פעמי (OTP) שלא ביקשו. הדיווח המיידי לרשות ניירות ערך ולבורסה הוגש שלושה ימים אחר כך, ביום שלישי בשעה 09:00. בטופס עצמו הדיווח מסומן כ"דיווח שהגשתו עוכבה". הסיבה שנרשמה: "חשש למניעת השלמת פעולות הבדיקה". המניעה לדווח הוסרה ב- 28 בספטמבר בשעה 23:00.
לפי הדיווח, בדיקה משותפת של מיטב טרייד עם הספק החיצוני העלתה חשיפה באחד ממשקי ה- API. הניסוח בדיווח חשוב: המערכות נשוא האירוע "מצויות בחצרותיו ומופעלות באמצעותו" של הספק. גורם חיצוני הפעיל דרך הממשק פונקציה ששלפה מידע אישי של אותם חשבונות — שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי נהנה אם קיים. הגישה לממשק נחסמה מיידית, השימוש בו הופסק. שתי חברות אבטחה חקרו את האירוע במקביל, אחת מטעם מיטב טרייד ואחת מטעם הספק. המניה נפלה בכ- 5% במהלך המסחר וסגרה בירידה של 3.4%.
מיטב טרייד מפעילה את פלטפורמת המסחר החוץ בנקאית הגדולה בישראל, עם למעלה מ- 130 אלף לקוחות. לפי הערכות שפורסמו ב- TheMarker, החשיפה התרחשה אצל ספקית התוכנה FMR, אשר מפעילה את מערכות המסחר של מיטב טרייד. מדובר בהערכה בלבד: לא מיטב טרייד ולא FMR אישרו זאת. לפי פרסומי FMR עצמה, כ- 30% ממחזור המסחר היומי בבורסה בתל אביב עובר במערכותיה.
איך עובדת מתקפת סייבר כזאת
ממשק API הוא צינור תוכנה שדרכו מבקשת מערכת אחת נתונים ממערכת אחרת. סוג החולשה לא פורסם, אך ההיגיון מוכר: כאשר ממשק כזה נגיש בלי בקרת הרשאות הדוקה, בלי הגבלת קצב ובלי ניטור, מי שמגלה אותו יכול להריץ את אותן קריאות בעצמו.
מפל המסרונים היה תופעת הלוואי, לא המתקפה. כ- 3,000 קודי אימות נשלחו בפרק זמן קצר, מפני שכל פנייה לממשק הפעילה את מנגנון האימות. כאן מתחיל החלק המדאיג: במקביל בוצעו ניסיונות בודדים לשנות את מספר הטלפון שאליו נשלח הקוד. הניסיונות נכשלו, אך הם חושפים את הכוונה. מי ששולט במספר שמקבל את ה- OTP שולט בהגנה הדו שלבית כולה. מכאן קצרה הדרך לחשבון המסחר.
מה נחשף, מה לא נחשף ומה עדיין לא ברור
החברה הדגישה שלא התאפשרה גישה לכספי הלקוחות ולחשבונות המסחר, שלא הייתה חשיפה למערכות המסחר ושלא נחשפו סיסמאות או מסמכי זיהוי. עם זאת, המספר 3,000 מתייחס למסרונים שנשלחו. הדיווח אומר שהמידע נשלף מ"אותם חשבונות" בלי לנקוב במספר. בתקשורת נמסרו גרסאות שונות, מ"לקוחות בודדים" ועד כ- 3,000 רשומות. אין CVE, אין שם מוצר ואין ייחוס לתוקף. אם ההערכה נכונה, השאלה הפתוחה היא אם גופים נוספים שמשתמשים באותה ספקית חשופים גם הם. עד כה אף גוף אחר לא דיווח על אירוע סייבר דומה.
הסיכון האמיתי מתחיל אחרי שהאירוע נסגר
שם מלא, מספר תעודת זהות ומספר חשבון בנק הינם חומר הגלם המושלם להתחזות. תוקף שמתקשר ללקוח ומדקלם את מספר הזהות שלו קונה אמון בשנייה. מכאן קצרה הדרך לבקשת קוד אימות או להעברה כספית. מידע פיננסי שנחשף אינו חוזר להיות סודי כשהאירוע נסגר טכנית.
עבור ארגונים המסקנה רחבה יותר. הרשות להגנת הפרטיות הודיעה שפתחה הליך פיקוח לבדיקת עמידתם של מיטב ושל הספק בהוראות החוק והתקנות. בצל תיקון 13 לחוק הגנת הפרטיות האחריות אינה נעצרת אצל הספק: החובה להסדיר את פעילותו של גורם חיצוני שיש לו גישה למידע, לפקח עליה ולתעד אותה מוטלת על בעל השליטה במאגר. הצהרה שאין נזק מהותי לחברה אינה מבטלת את הנזק ללקוח ואינה מבטלת חשיפה רגולטורית.
מה יכול ארגון לעשות — הזווית של 010
- סקר סיכונים: הצעד הראשון הוא רשימה: מי הספקים שמחזיקים או מעבדים את המידע שלנו, אילו ממשקי API מחברים אותם למערכות הארגון, אילו הרשאות יש לכל ממשק, האם קיימת הגבלת קצב. בסקר הסיכונים של 010 המיפוי חל על שרשרת הספקים ועל הממשקים, לא רק על הסביבה הפנימית.
- SIEM/SOC: שליחת 3,000 קודי אימות בפרק זמן קצר היא אנומליה בוטה. אירוע כזה אמור להדליק התראה בזמן אמת, לא להתגלות מפניות של לקוחות. שירות ה- SIEM/SOC של 010 בנוי לזיהוי חריגות קצב והתנהגות וכן, לתגובה מיידית.
- מודיעין סייבר: מעקב אחר חשיפת מידע של הארגון ושל ספקיו נותן זמן תגובה לפני שהמידע מתורגם להונאה.
- מודעות עובדים לסייבר וסינון דוא"ל: אחרי אירוע כזה מגיע גל התחזות שמשתמש בפרטים אמיתיים. עובדים שמזהים את הדפוס יחד עם סינון דוא"ל שעוצר את ההודעה מראש הם ההגנה המעשית.
- מניעת דלף מידע (DLP): בקרות DLP מזהות שליפה חריגה של רשומות ממערכות הארגון. כאן נדרשת כנות: כאשר המידע יושב בחצרות הספק, DLP פנימי לא יעצור את הדליפה. לכן הבקרה על הספק חייבת להיות חוזית ומנוטרת, לא רק טכנית.
האירוע במיטב טרייד לא דרש נוזקה, לא דרש סיסמה ולא דרש פישינג. הוא דרש ממשק אחד שלא נשמר כראוי בחצרות צד שלישי. זו הנקודה שבה כדאי לכל ארגון ישראלי לבדוק את עצמו.
למקור הידיעה ולקריאה נוספת לחצו כאן
לדיווח המיידי המלא של החברה לחצו כאן
לסקירת ההיבט הרגולטורי ותגובת הרשות להגנת הפרטיות לחצו כאן
להרחבה על הכשל בשרשרת הספקים לחצו כאן