האקר סייבר האקרים פריצה מחשבים הייטק אבטחת מידע
צילום: Istock

מאות אלפי ססמאות דלפו עקב פירצת אבטחה במיקרוסופט

חוקרי סייבר ישראליים הצליחו להוציא מידע על מאות אלפי סיסמאות בין השאר מתוכנת אאוטלוק הפופולארית. אך מיקרוסופט בינתיים לא מתקנת את התקלה
נתנאל אריאל | (1)

לפעמים תקלות באבטחת מידע יכולות להיות גם בתוכנות ששייכות לחברות הגדולות בעולם. סיסמאות יכולות לדלוף מחוץ לארגון מבלי שאף אחד ממחלקות ה-IT או אבטחת מידע יהיה מודע לכך. פוטנציאל הנזק במקרה כזה הוא כמובן גבוה. כפי שמדגים המקרה הבא:

 

הותר לפרסום כי חוקר סייבר ישראלי, עמית סרפר מחברת הסייבר גארדיקור, גילה פרצה במנגנון של תוכנות מיקרוסופט MICROSOFT . אך לביזפורטל נודע כי מייקרוסופט בינתיים לא מתקנת את התקלה.

הפרצה שנחשפה איפשרה לחברה 'לגנוב' שמות משתמש וסיסמאות של המשתמשים, במה שעלול לשמש תוקפים כדי להתפשט בתוך הארגון במהלך התקפת סייבר, ובמקרים מסוימים אף לבצע את הפריצה הראשונית לתוך הארגון.

 

מדובר בבעיה שמקורה בדרך בה תוכנן המנגנון על ידי מיקרוסופט, ששולח את השמות והסיסמאות לדומיינים באופן אוטומטי. צוות החוקרים של Guardicore Labs שאיתר את הפרצה, רכש מספר דומיינים אליהם נשלח המידע. זמן קצר לאחר מכן החלו להגיע לדומיינים שמות משתמש וסיסמאות. בין התאריכים 16 באפריל עד ה-25 באוגוסט הגיעו לחוקרים מעל ל-372 אלף שמות משתמש וסיסמאות, מתוכם סיסמאות שדלפו מאפליקציות שונות כמו Outlook.

  

עמית סרפר שגילה והוביל את המחקר, שימש בעברו כחוקר סייבר במשרד ראש הממשלה. בעבר הוא זכה לחשיפה עולמית לאחר שהיה החוקר הראשון לפתח חיסון כנגד תוכנת הכופרה NotPetya אשר תקפה מאות ארגונים ברחבי העולם וגרמה לנזקים המוערכים ביותר ממיליארד דולרים. בנוסף גילה חיסון כנגד מתקפת הכופרה Bad Rabbit שפגעה בחברות תשתית, תחבורה ושדות תעופה ברוסיה, אוקראינה ומדינות נוספות. סרפר חשף גם מחקר שהיה ממוביליו, של תקיפה מתוחכמת על ספקיות סלולר בעולם שנמשכה מספר שנים בלי שהתגלתה ואשר חשפה מידע על מיליוני מינויים במטרה לעקוב באופן ספציפי אחרי אנשים בתפקידים רגישים.

 

חברת הסייבר Guardicore הוקמה על ידי דרור סלעי, פבל גורביץ' ואריאל צייטלין ומפתחת תוכנת הגנה למערכות ארגוניות בענן ובשרתים פנימיים עבור חברות בתחומי הפיננסיים, המסחר האלקטרוני והטכנולוגיה ובארגוני חינוך. החברה מעסיקה 350 עובדים ברחבי העולם.

מחברת מיקרוסופט נמסר בתגובה כי "החברה בודקת את הנושא ותנקוט צעדים מתאימים להגנה על ארגונים. כחברה, אנו מחויבים לגישה של שיתוף פעולה בתחום איומי הסייבר עוד לפני שהם הופכים לפומביים וזאת על מנת להפחית סיכון מיותר לארגונים. לצערנו, נושא זה לא דווח לנו לפני שצוות השיווק של החברה הציג אותו לתקשורת, כך שנודע לנו על הטענות רק היום".

קיראו עוד ב"BizTech"

תגובות לכתבה(1):

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה
  • 1.
    שחר 28/09/2021 19:18
    הגב לתגובה זו
    מאידך גיסא, קשה לדמיין חברה מסחרית שאינה משתמשת בתוכנת אקסצנ׳ג של מיקרוסופט
עובדים בהייטק אופן ספייס
צילום: דאלי אי

מהפכת ה-AI בהייטק הישראלי: 15 אלף מפתחים כבר בשטח

מהם תפקידי ה-AI הבולטים בהייטק הישראלי? מחקר חדש של RISE Israel מספק תשובות וגם - תפקידי הבינה המלאכותית דורשים פי שניים יותר בעלי תארים מתקדמים, הביקוש למתכנתים "פשוטים" יורד. אין בעיית כוח אדם, יש בעיית כישורים 

אדיר בן עמי |

כשמדברים על מחסור בכוח אדם בהייטק הישראלי, התמונה המצטיירת היא לרוב של מעסיקים נואשים המחפשים עובדים וחברות שתוכניות הפיתוח שלהן נפגעות. אבל מחקר של מכון RISE Israel, שפורסם השבוע, מציג מציאות שונה לחלוטין: המחסור אינו בהיצע כוח האדם, אלא בסוג הכישורים הנדרשים לעידן החדש של בינה מלאכותית.

המחקר, שנערך בשיתוף קרן טראמפ למצוינות בחינוך, כולל ראיונות עומק עם מנהלי טכנולוגיה והון אנושי מחברות מובילות כמו Google, Lightricks, Cellebrite, Fiverr ו-Hailo Technologies, בנוסף לניתוח של מאגרי נתונים מלינקדאין ומאתרי דרושים. התוצאה: תמונה מורכבת של שוק עבודה שעובר טרנספורמציה עמוקה, שבה הכללים הישנים כבר לא חלים.

"אולי יש מחסור באנשי AI אבל אין מחסור ב-Talent"

הממצא המפתיע ביותר עולה מפי אחת המרואיינות, שניסחה אותו בצורה תמציתית: "אולי יש מחסור באנשי AI אבל אין מחסור ב-Talent שניתן להכשיר כאנשי AI".  במספר המועסקים בהייטק הישראלי קיים קיפאון של שנתיים, כפי שעולה מנתוני הלשכה המרכזית לסטטיסטיקה. "הגורם המשפיע ביותר על התעסוקה בהייטק בכלל, ובמקצועות ה-AI בפרט, הוא מצב המאקרו - שוק העבודה בישראל רפוי, ולכן בסה"כ אין מחסור בהון אנושי", נכתב במחקר.

התוצאה: יש קיפאון של שנתיים במספר המועסקים בהייטק, מה שמוביל למצב של עודף ביקוש לתעסוקה. במקצועות מסוימים ההיצע מצומצם יחסית, מה שגורם לעליות שכר או להתפשרות של מעסיקים על חלק מהדרישות שלהם ממועמד 'אידיאלי', אך אף חברה מאלה שראיינו לא אמרה שהיא אינה יכולה לגייס עובדים, או שתכניות הפיתוח שלה נפגעות משמעותית בגלל מחסור בעובדים".

המחקר מתעד שינוי מהותי באופי התעסוקה בהייטק. "שימוש בכלי AI מייעל עבודות תכנות 'פשוטות' ולכן חלק מהחברות מקטינות, או מתכוונות להקטין את מספר המתכנתים העוסקים בעבודות אלה", נכתב בדוח. אבל זה רק חלק אחד של התמונה.

משמאל ימין: רום דודקביץ CTO, נעם אוודיש CEO, אנטולי בליגובסקי CPO, קרדיט: עומר פרידמןמשמאל ימין: רום דודקביץ CTO, נעם אוודיש CEO, אנטולי בליגובסקי CPO, קרדיט: עומר פרידמן

imper.ai, הנלחמת בהתחזות באמצעות AI, השלימה סבב גיוס של 28 מיליון דולר

החברה, שהוקמה על ידי יוצאי יחידת 8200 תוך כדי שירות מילואים במלחמה, פיתחה טכנולוגיה ייחודית לאיתור התחזות בזמן אמת בפלטפורמות תקשורת כמו Zoom, Slack, WhatsApp, ועוד


הדס ברטל |

חברת הסייבר imper.ai, המפתחת פלטפורמה ראשונה מסוגה לגילוי ומניעה של התחזות בזמן אמת, הודיעה על השלמת גיוס של 28 מיליון דולר בסבב שהובילו קרנות ההון סיכון Battery ו- Redpoint Ventures ובהשתתפות Vessy VC, Maple VC ו-Cerca VC. הפלטפורמה של החברה מזהה בזמן אמת ניסיונות התחזות בערוצי התקשורת המרכזיים. הטכנולוגיה שפיתחה החברה, מצליחה לחשוף פעילות עוינת שכלי אבטחה מסורתיים מפספסים, באמצעות ניתוח מתקדם של מאות פרמטרים דיגיטליים.

imper.ai נוסדה במהלך שירות מילואים במלחמה, כששלושת המייסדים, נעם אוודיש, אנטולי בליגובסקי ורום דודקביץ, זיהו פער בעולם הסייבר בהגנה על תקשורת בזמן אמת. זמן קצר לאחר מכן, ב־2024 הקימו את החברה. השלושה יוצאי יחידת 8200 עם ניסיון עשיר בעולמות המחקר, התקיפה והמודיעין, הובילו יחד מבצעים טכנולוגיים רגישים, ביניהם אחד שזכה בפרס ביטחון ישראל. נעם אוודיש, מנכ"ל imper.ai עמד בראש קבוצת מחקר ופיתוח בתחום התקיפה ב־8200 ולאחר מכן שימש כראש מטה סמנכ"ל הרכב האוטונומי ב־Mobileye. אנטולי בליגובסקי (סא"ל במיל'), סמנכ"ל המוצר (CPO), ניהל את תחום המחקר, התקיפה ותשתיות הסייבר ואף שימש כ-CISO (קצין ביטחון מידע ראשי) של מרכז הסייבר של היחידה. רום דודקביץ, סמנכ"ל הטכנולוגיות (CTO), בוגר תלפיות וקצין יהל"ם לשעבר, הוביל קבוצות מחקר ופיתוח חדשניים ב־8200 לצד אוודיש.

החברה מעסיקה 30 עובדים, 25 מתוכם בישראל. בהמשך לגיוס, החברה מתכוונת לגדול משמעותית עד אמצע 2026.

איומי התחזות מבוססי בינה מלאכותית נמצאים בשיא חדש. בשנה האחרונה נרשם זינוק חד במתקפות שמנצלות כלים של דיפ פייק והעתקות קול כדי לחדור לארגונים וליצור נזק במהירות ובקלות חסרת תקדים. מתקפת הנדסה חברתית נגד הרשת Marks & Spencer עצרה הזמנות אונליין, שיבשה את פעילות החנויות ושרשראות האספקה וכעת צפויה לעלות לחברה כ־380 מיליון דולר מהרווח השנתי. לפי נתוני ה־FBI, מתקפות דרך  התחזות במיילים עסקיים עלו לחברות ברחבי העולם כ־2.8 מיליארד דולר בשנה האחרונה, ו־Deloitte מעריכה כי עד 2027 יזנק היקף ההונאות מבוססות AI ל־40 מיליארד דולר בארה"ב בלבד. הגבול בין אמיתי למזויף הולך ומיטשטש, ומשבר אמון נוצר סביב זהות דיגיטלית. השילוב בין טכנולוגיות בינה מלאכותית מתקדמות לבין מניפולציות אנושיות הופך את הזהות למשטח התקיפה החדש והופך את ההגנה עליה למשימה קריטית לא פחות מהגנה על רשתות או נתונים.

צוות imper-ai, קרדיט: עומר פרידמן
צוות imper-ai - קרדיט: עומר פרידמן