אתר זה עושה שימוש בעוגיות על מנת להבטיח לך את חוויית הגלישה הטובה ביותר.

מומחה אבטחה: "אותר מאגר כרטיסים נוסף שלא הודלף, גם של ישראלים"

לפי מומחה האבטחה שי בליצבלאו, כשהתחקה אחר עקבות הפורצים הגיע לאתר חבוי בערבית, ובו נחשף כי להאקרים יש בסך הכל 32 אלף כרטיסים - מרביתם ישראליים. "יודעים על שלושה האקרים מעורבים, כנראה לא קשורים לאנונימוס". המשטרה הגישה תלונה לאינטרפול

03.01.2012, 14:09 | הראל עילם, איתי שמושקוביץ ודור צח

מומחה האבטחה שי בליצבלאו, מנכ"ל חברת מגלן, מתייחס ב"כלכליסט" למתקפת ההאקרים וגניבת כרטיסי האשראי, וציין כי בהחלט ייתכן שמדובר בכרטיסי אשראי שנאספו על ידי סדרה של התקפות שונות ולא קשורות, שלא בוצעו על ידי אותה קבוצת האקרים. כלומר - ייתכן שהמידע הרגיש מסתובב זה זמן ברשת. בכל מקרה, מומלץ לבחון בתקופה הקרובה ביתר תשומת לב חיובים חריגים בכרטיס, וליצור קשר עם חברת האשראי בכל מקרה של חשד לרכישות שלא בוצעו על ידיכם.

בליצבלאו הוסיף והרחיב כי לאחר שהתחקה אחרי ההאקרים, הגיע לאתר חבוי הכתוב כולו בערבית, ובו קובץ שכלל את פרטיהם של עוד עשרות אלפי כרטיסי אשראי. עם זאת, קובץ זה עדיין לא הודלף באופן פומבי. הוא כולל גם כרטיסי אשראי ישראליים, אך היקפם מתוך המאגר אינו ידוע. הוא ציין כי הקבוצה העומדת מאחורי הפריצה כוללת לפחות שלושה האקרים, שאחד מהם יושב בקרואטיה והאחרים משתמשים בכתובות IP של כווית וערב הסעודית.

לפי בליצבלאו, ההאקרים ככל הנראה השתמשו בהתקפה לא מתוחכמת על מנת להפיל את אתר הספורט. אודי מילנר, מנכ"ל one אישר שאכן בוצעה התקפה. "אכן פרצו לאחת מחוות השרתים של one. אנשי המחשבים איתרו את הפריצה ונטרלו אותה לאחר מספר דקות".

 

בליצבלאו הוסיף כי הקבוצה כוללת נציגים מארצות הברית וברית המועצות לשעבר, בניגוד לטענות ההאקרים שמדובר בקבוצה "סעודית". את המתקפה ניתן לאתר בחזרה לחברת אירוח אתרים אמריקאית. "אנחנו לא רואים כרגע שום סעודים... ולא מוצאים כל זיקת אמת לאנונימוס".

 

גם אנונימוס עצמה הכחישה רשמית שהיא קשורה למקרה, ופרסמה בחשבון הטוויטר שלה: "אנחנו לא מחבבים את ממשלת ישראל, אבל לתקוף מיליון איש כי הם ישראלים? אלה לא אנונימוס". גם גורמת באנונימוס הישראלי אמרה: "הם לא חלק מאנונימוס. אנחנו לא מכירים אותם. הם לא מתנהגים כמו אנונימוס. אולי חלק מהם כן סעודים, אבל מה שבטוח הוא שיש שם אמריקאים".

 

בעקבות פניית "כלכליסט" אמר דובר משטרת ישראל, אלון לבבי, שהוגשה תלונה בנושא למחלקת פשעי המחשב של האינטרפול.

 

עכשיו ההאקרים טוענים: "נפיץ את שאר הכרטיסים בהמשך"

 

לפי בליצבלאו, גניבת כרטיסי האשראי התבצעה בימים האחרונים. בסיס הנתונים, כולל אלה שלא הודלפו, כלל בסך הכל 32 אלף כרטיסי אשראי, ש-87% מהם שייכים לישראלים וכמחציתם - לחברות ישראליות (בניגוד לחברות כמו מאסטרקרד ואמריקן אקספרס). בנוסף נחשפו 26 אלף כתובות דואר אלקטרוני ובמספר מצומצם מאוד של מקרים גם סיסמאות לא מוצפנות. בדיונים הפנימיים בפורומים הקשורים להאקרים אומרים כעת, בניגוד למה שנטען מקודם, ש-400 אלף הכרטיסים יופצו בימים ובשבועות הקרובים.

 

גורמים שונים איתרו מאז הלילה חלק מהאתרים הישראלים שנפרצו, ביניהם מספר חברות סחר אלקטרוני ובניית אתרים. בין האתרים ניתן למצוא את "עסקים עושים עסקים" (bizmakebiz) שעוסק בשיווק בתי עסק, sale365, אתר הסליקה ezpay וחברת קבוצתי העוסקת בבניית אתרי קופונים. נציגים ממספר אתרי סחר מקוונים מובילים בארץ, ביניהם חברת פלימוס, וואלה שופס ובאליגם, הבהירו שהם לא נפגעו ועומדים בתקנים המחמירים של חברות כרטיסי האשראי.

 

יואל פרומן מ"קבוצתי" אמר מנגד כי ככל הידוע, החברה לא נפגעה במתקפת ההאקרים - אם כי הנושא עדיין נמצא בבדיקה. "העסקאות לא מתבצעות דרכנו ואנחנו לא שומרים את פרטי כרטיסי האשראי", הבהיר.

 

ב-bizmakebiz מכחישים גם כן כי מאגר מידע השייך להם נפרץ, ואומרים כי "האתר לא שומר מספרי כרטיס אשראי ולכן לא נגנבו מספרי כרטיסים מאצלנו כי הם פשוט לא היו קיימים במערכת.מערכת הסליקה באתר מאובטחת ברמה גבוהה ביותר ומעבר לאמצעים הטכניים, המדיניות היא שאיננו שומרים את הפרטים של כרטיסי האשראי של החברים באתר".

 

יחימוביץ. "החוק הביומטרי מסוכן", צילום: אלכס קולומויסקי יחימוביץ. "החוק הביומטרי מסוכן" | צילום: אלכס קולומויסקי יחימוביץ. "החוק הביומטרי מסוכן", צילום: אלכס קולומויסקי

שמוליק אנג'ל, מנכ"ל סימנטק ישראל, אמר ל"כלכליסט" כי "ייקח עוד זמן עד שנדע אילו אתרים נפגעו וכיצד. זה דורש בדיקה מקיפה ולא מדובר בתהליך פשוט. עם זאת, אנחנו כן מזהים שמדובר כאן בתהליך המקובל, שבו האקרים מחפשים אתרים פגיעים ורגישים להתקפות ומכוונים לתקוף אותם, ולא מנסים להתקיף אתרים מסוימים".

שלומי נרקולייב, סמנכ"ל הטכנולוגיות של חברת האבטחה הישראלית Comitari, מסר כי: "לרוב אתרי אינטרנט של חברות קטנות פגיעוים יותר להתקפות מכיוון שאין באפשרותן לרכוש טכנולוגיות להגנת האתר ולבצע סימולציות חדירה על ידי מומחים בכדי לאתר פרצות באתר".

 

בו זמנית, אתר חברת כרטיסי האשראי כאל קרס עקב העומס של פניות הגולשים. לפי דוברת החברה, שגית אופיר, הנושא נמצא כעת בטיפול. באתר החברה נרשם שהוא כעת נמצא תחת שדרוג ויחזור לפעילות מלאה בתוך מספר שעות. בשל הפניות הרבות יש עומס על אתר כאל ואנו עובדים לפתיחת צוואר הבקבוק", מסרה אופיר, והוסיפה כי מבדיקה שבוצעה, נמצאו פחות מ-3,000 לקוחות שפרטי הכרטיס שלהם זלגו. בכאל מדווחים כי הכרטיסים שנחשפו נחסמו לפעולות באינטרנט ובטלפון אך הלקוחות יוכלו להמשיך לגהץ את הכרטיס בבתי עסק ולמשוך מזומן. במקביל, פועלת החברה ליצירת קשר יזום עם הלקוחות שנפגעו ולהנפיק להם כרטיסי אשראי חדשים.

 

יו"ר מפלגת העבודה, שלי יחימוביץ, קראה לראש הממשלה בנימין נתניהו לעצור כבר הבוקר את יישומו של החוק הביומטרי בעקבות נפילתם של פרטי כרטיס אשראי של עשרות אלפי ישראלים לידי האקרים סעודיים ופרסומם ברשת. "החוק הביומטרי שועט קדימה ומסכן את פרטיותם, שלומם וכספם של ישראלים רבים. זה חוק חשוך המקנה למדינה שליטה על מאגר של טביעות אצבע, תמונות ונתונים אישיים של אזרחי המדינה, כאילו היו עבריינים מבוקשים. הלילה הוכח כי הטענה כי מדובר במאגר בלתי ניתן לדליפה היא חסרת שחר, ולמידע אינטימי זה יש אין סוף הזדמנויות לדלוף גם לידי גורמים עוינים, פליליים, או סתם תאבי בצע".

תגיות

43 תגובות לכתיבת תגובה לכתיבת תגובה

42.
השתמשתי בפעם הראשונה בכרטיס אשראי בשיחה טלפונית - ואני במאגר
התקשורת טוענת שהאקרים חדרו דרך אתר זה או אחר... איך יתכן שיש לי כרטיס אשראי חדש שלא יצא מהארנק במשך שלושה חודשים ובפעם הראשונה שהוצאתי אותו ועשיתי עסקה טלפונית עם נציגת אל-על (חשפתי בפעם הראשונה את המספר בתשלום טלפוני) אני מופיע ברשימת הנפגעים. מסקנה: חדרו לבנקים או למסלקה ולא רוצים להודות !!
גבי , רעננה  |  03.01.12
41.
***אין שום צורך באבטחה ובפריצה של מאגר ממשלתי זה או אחר!!!****
לא משנה כמה נאבטח את המאגר. אפילו אם נבטל אותו לחלוטין ונשתמש רק בת"ז חכמה עם קישור ביומטרי- שימוש כזה מכניס למציאות את פרמטר הזיהוי באמצעות ביומטריה (שכן זו הרי כל הפואנטה, לדעת שאין התחזות). אם כן, מעכשיו בכל מקום שתצטרכו להזדהות-תאלצו לתת פרטים ביומטריים. מישהו בכלל שם לב לכמה גורמים יש היום את מספר הזהות שלנו? מספר שאמור להיות סודי! אותו הדבר יהיה עם הנתונים הביומטריים. ותגידו לי בבקשה, מה מפריע לקבוצה קטנה של אנשים ממומנים ונחושים מספיק להשיג תביעות אצבע מכל אוכלוסית ישראל? החל ב'סיכולים ממוקדים' של אנשים כאלו ואחרים והעתקת המידע שלהם בדרכים יקרות יותר (העתקה מחפץ שהוא השאיר (גם היום ניתן לעשות את זה, אבל בגלל שפרמטר הביומטרי לא משחק כרגע תפקיד, אין לגנב שום אינטרס להקליט את המידע שלכם. ברגע שהמידע משמש בצורה מקובלת לזיהוי וכל אחד מרשה שיסרקו אותו- פתאום יש למידע כזה ערך גבוהה יותר והרבה גורמים יתעניינו בזה )). וכלה בפיזור של סקימרים- כמו שעושים בכספומטים, שמקליט באופן מסיבי מידע של הרבה אנשים. לא צריך סקימר, אפשר לפתוח עסק/להתחזות לשוטר/ לקנות שוטר/להתנדב במשטרה/ למג"ב/ סתם חייל/ פקיד עיריה/ פקח/ פקיד בנק/המון גורמים אחרים שמוודאים את הת"ז שלכם- ולערוך הקלטה סודית של כל הנתונים. תוך מספר שנים, לגורמים הללו יהיו את פרטיהם של מרבית אזרחי ישראל. אפשר לחוקק חוקים שלחברה אסור לשמור מאגר מידע כזה (ובאמת חוקקו או מתכונים לעשות חוק כזה). האם יש כאן מישהו שאינו שופט או אדם אחר שחי בללה לנד שאינו מגכך למשמע הדברים? בקיצור אפשר להתווכח כמה שרוצים על קיום/ביטול/ אבטחת/הפקרת/עמידה על רגל אחת וקריאת קוקריקו של המאגר... ברגע שבשטח- אתם נדרשם להתייחס לפרמטר מידע כלשהו- בעידן המודרני המידע הזה יכרת ויאגר. רק חוסר הרלונטיות (ושיתוף הפעולה של הנותן כמובן) של מידע כמו המידע הביומטרי מונע ממנו להיאסף בצורה מסיבית. ברגע שהמדינה נותנת רלוונטיות ושוברת את הטאבו- יהיה מי שיאסוף את המידע.
אחד שמבחין  |  03.01.12
לכל התגובות