אין סיסמה שהיא חזקה מספיק. מהן מתקפות Brute Force?
כאשר אנו מנסים להגן על הנתונים שלנו מפני פושעי סייבר, יש הגנה אחת שכולנו משתמשים בה: סיסמה. שמירה על מידע אישי, פרטי חשבון בנק וקבצים שונים מוגנים לרוב על ידי סיסמאות. סיסמה היא מפתח שפושעי הסייבר רוצים להשיג - והתקפות brute force מסייעות להם להשיג אותן. שמירה על היגיינת סיסמאות נכונה יכולה להיות משימה לא פשוטה בעידן הדיגיטלי בו אנו חיים. חברת אבטחת המידע ESET מסבירה מהי מתקפת brute force ומסתבר שכולנו מכירים אותה ממש ממזמן.
על פי מחקר של Specops משנת 2020:
· 48% מהנסקרים מחזיקים בממוצע 11 סיסמאות שונות בעבודה.
· רק ל-1.57% יש סיסמה קשיחה שמורכבת מאותיות גדולות, אותיות קטנות, ספרות וסימנים מיוחדים.
· 54% שומרים את הסיסמאות שלהם בצורה לא בטוחה. כותבים על נייר, או פתק, שומרים בקובץ במחשב או משתמשים בוריאציות שונות לאותה סיסמה.
עבור פושעי סייבר, פרטי ההתחברות שלנו הם מצרך יקר ומשתלם - וחברות מודעות לכך היטב. כדי להגן על הפרטיות של המשתמשים, עלינו לשאוף ללא הרף להפוך את האבטחה לקשיחה יותר, למשל, על ידי דרישת סיסמאות מורכבות מהעובדים.
ובכל זאת, חלק מהעובדים מזלזלים בפושעי סייבר ומאמינים שאם הם לא משתמשים בסיסמאות קצרות וקלות לפריצה כמו 123456, הסיסמאות שלהם מספיק בטוחות והם בטוחים מאיומים. זה לא יכול להיות יותר רחוק מהאמת. בהתקפות brute force, פושעי סייבר מנסים לנחש או להשיג פרטי התחברות של המשתמשים ולקבל גישה לחשבונותיהם - וכפי שמוצג מהסטטיסטיקה, במקרים רבים כשהתוקפים מצליחים לפרוץ נעשה שימוש גם בסיסמאות מורכבות.
אילו וכמה תווים יש לסיסמאות שפוצחו על ידי מתקפות brute force?
· 93% מהסיסמאות שפוצחו היו בעלות 8 תווים ומעלה
· 41% מהסיסמאות שפוצחו היו בעלות 12 תווים ומעלה
· 68% מהסיסמאות שפוצחו הכילו לפחות שני סוגים של תווים
כפי שהמספרים מראים, האקרים מודעים להתפתחויות באבטחת סיסמאות ומתאימים בקלות את הטקטיקות שלהם כדי להשיג הצלחה. האיום של התקפות מסוג זה יכול לבוא בצורות רבות - בואו נכיר אותן טוב יותר.
- סיד בהשתתפות חיים סבן גייס 9.5 מיליון דולר לסטארטפ אבטחת מידע ישראלי
- MIND גייסה 30 מיליון דולר: תכפיל את צוות המו"פ בישראל
- המלצת המערכת: כל הכותרות 24/7
מהי מתקפת Brute force?
במתקפה זו, הפורצים מנסים לגלות את הסיסמה באמצעות מעבר שיטתי על אפשרויות רבות של סיסמאות. הם עשויים, למשל, לבדוק את שילובי הסיסמאות הנפוצים ביותר או להשתמש במידע הנגיש באינטרנט, למשל, במדיה החברתית של הקורבן.
להמחשה פשוטה – זוכרים את המנעולים הפיזיים עם המספרים, אלו שמאפשרים לזכור מספר ולא להחזיק מפתח? אותם מנעולים שאפשר לשחק איתם עד שהם נפתחים? זה בדיוק אותו הדבר.
למתקפה הזו קיימות דרכי פעולה שונות:
מתקפות ריסוס סיסמאות
במהלך התקפות ריסוס סיסמאות, האקרים משתמשים ברשימה של הסיסמאות וביטויי הסיסמה השכיחים ביותר, ועל ידי שימוש בתוכנה ייעודית, הם בודקים את אותה הסיסמה בחשבונות רבים ושונים. מתקפה אחת עלולה להשיג להאקרים גישה לעשרות או אפילו מאות חשבונות שונים.
- פורטיסימו רוכשת את MyVisit - מערכת לניהול תורים
- איך לקבל תשובות טובות יותר מה-ChatGPT?
- תוכן שיווקי שוק הסקנדרי בישראל: הציבור יכול כעת להשקיע ב-SpaceX של אילון מאסק
- ראש הבינה המלאכותית במיקרוסופט: "תפסיקו לחפש מודעות...
התקפת מילון (Dictionary)
האקרים מנסים שילובים ווריאציות שונות של מילים נפוצות במהלך התקפת מילון. ההתקפות לרוב אינן מבוצעות באופן ידני - האקרים משתמשים לרוב בתוכנה שעובדת עם רשימות סיסמאות נפוצות ומילונים נרחבים (כפי שמרמז שם המתקפה) ומכניסה את שילובי הסיסמאות הרבים האפשריים למערכת הנבחרת.
מילוי פרטי התחברות
אם תוקף מחזיק ברשימה של פרטי התחברות שדלפו, מאתר מסוים, הוא עשוי להשתמש בתוכנה מיוחדת כדי להזין שילובים של שם משתמש וסיסמה באתרים רבים. במקרה שהמשתמש המושפע משתמש באותם פרטי ההתחברות עבור מספר אתרים שונים - וזו, למרבה הצער, עדיין טעות נפוצה - הפושעים עשויים לקבל גישה למספר חשבונות עם שילוב אחד בלבד של פרטי ההתחברות.
מתקפות Brute force הפוכות
לפעמים, לפושעי רשת כבר יש את הסיסמה - כל מה שהם צריכים לעשות הוא למצוא את המשתמש הנכון. באמצעות רשימות הסיסמאות שהודלפו בפרצות נתונים קודמות, ההאקרים עשויים לחפש פלטפורמות ומסדי נתונים שונים, ולנסות את פרטי ההתחברות שנפגעו בחשבונות שונים.
מתקפות Brute force היברדיות
התקפות אלו משלבות את טכניקות ההתקפה שתוארו לעיל. בדרך כלל, האקרים בוחרים במתקפת מילון בשילוב עם מתקפת brute forceהקלאסית. בניסיון לפרוץ לחשבונות שונים - בדרך כלל כבר מכירים את שמות המשתמש - הם משתמשים במילים וביטויים נפוצים בשילוב עם קבוצה של אותיות או מספרים, שעשויים להיות אקראיים או מבוססים על מחקרים קודמים על הקורבנות.
איך להתגונן מפני התקפות Brute force?
עבור המשתמש הפרטי או עובדי הארגונים השונים, האמצעי העיקרי שהם צריכים לדבוק בו הוא הקפדה על היגיינת סיסמאות נאותה. זה עשוי להיות מורכב משימוש בסיסמה ייחודית עבור כל חשבון, בחירה בביטויי סיסמה ארוכים יותר המכילים תווים שונים, ושימוש במנהל סיסמאות אמין כדי לאחסן את פרטי ההתחברות שלהם. שימוש באימות רב-שלבי (MFA) הוא גם בגדר חובה. הודות ל-MFA, גם אם שם המשתמש והסיסמה נחשפו או דלפו, יהיה להאקרים יותר קשה לגשת לנתונים באופן מידי.
עבור עסקים: ניתן לשקול שימוש ב-CAPTCHA כדי למנוע מכלי התקפתbrute force שעלולות לאפשר גישה למערכות הארגון. כמו כן, מומלץ לשנות את ביטויי הסיסמה מעת לעת. לבסוף, חשוב להגדיר מדיניות סיסמאות מאובטחת ולשפר עוד יותר את בטיחות העובדים והארגון על ידי ניטור אקטיבי של הפעילות המתרחשת בפלטפורמות ובמערכות הארגון. הקפדה על נהלים בטוחים ושמירה על ערנות מונעת מצמצמת את הסיכונים.
- 2.חפשו שבבים בע"מ 14/04/2023 15:28הגב לתגובה זושדרכם יוכלו לקנוס ולהעניש ולנטר כל מי שלא מציית ועומד בשורה. התרחקו מטכנולוגית השבבים.
- 1.למה לא להעביר את הארגונים לשירות ללא סיסמא ? גוגל 13/04/2023 15:41הגב לתגובה זולמה לא להעביר את הארגונים לשירות ללא סיסמא ? גוגל שיחררה את Passkeys מייקרוסופט כבר מזמן בשירותים אפילו ללקוחות הפרטיים מאפשרים את זה וארגונים מתחילים לאמץ את זה .מערכת אימות רב שלבי במתקפות האחרונות גם התגלתה כחלשה אם התוקף יודע את שם המשמתמש והסיסמה הוא ממשיך להתקיף אותו עד שהמשתמש מתעייף ומאשר …
ChatGPT (גרוק)איך לקבל תשובות טובות יותר מה-ChatGPT?
תנו לצ'אט להכיר אתכם - למה זה חשוב ואיך עושים את זה?
רוב המשתמשים ב-ChatGPT מתמודדים עם אותה בעיה: התשובות שהם מקבלים כלליות מדי, חסרות הקשר אישי ומחייבות הסברים חוזרים בכל שיחה. הם מוצאים את עצמם מתחילים כל דיאלוג מההתחלה, מסבירים שוב ושוב את התחום המקצועי שלהם, את קהל היעד ואת הסגנון המועדף עליהם. התוצאה היא בזבוז זמן יקר וחוויית שימוש מתסכלת.
הפתרון קיים כבר בתוך המערכת, אך רוב המשתמשים פשוט לא מודעים אליו. מדובר בפונקציית ההתאמה האישית (Custom Instructions או Personalization) שמאפשרת להגדיר פעם אחת את הפרופיל המקצועי והאישי שלכם, כך שכל שיחה עתידית תתבסס על המידע הזה.
המדריך המלא להגדרת הפרופיל האישי
הגישה לתפריט ההגדרות פשוטה: בגרסת הדפדפן תמצאו אותו תחת שם המשתמש בצד שמאל, ובאפליקציה דרך כפתור התפריט. בחרו באפשרות Personalization והפעילו את האפשרות Enable customization.
המערכת מציגה שני שדות מרכזיים. בשדה הראשון, "What would you like ChatGPT to know about you", תארו את הרקע המקצועי שלכם. כתבו באיזה תחום אתם עובדים, מהו התפקיד המדויק שלכם, מי קהל היעד שלכם, אילו כלים דיגיטליים אתם משתמשים בהם ומהן המטרות העסקיות שלכם. למשל: "אני מנהלת מוצר בחברת פינטק ישראלית, עובדת מול לקוחות עסקיים בינוניים, משתמשת ב-Jira ו-Figma, ומתמקדת בפיתוח פתרונות תשלומים דיגיטליים".
- פי 5 בתשעה חודשים - מרקור שעובדת עם ChatGPT כבר שווה 10 מיליארד דולר
- ציטט את ChatGPT כהוכחה רפואית - מה פסק השופט?
- המלצת המערכת: כל הכותרות 24/7
בשדה השני, "How would you like ChatGPT to respond", הגדירו את סגנון התשובות הרצוי. ציינו את אורך התשובה המועדף, הפורמט (פסקאות רצופות או נקודות), רמת הפירוט הטכני, השפה והטון. דוגמה: "תשובות ממוקדות של 200-300 מילים, בעברית מקצועית אך נגישה, עם דגש על יישום מעשי ודוגמאות קונקרטיות מעולם הפינטק".

פורטיסימו רוכשת את MyVisit - מערכת לניהול תורים
התמורה כ-100 מיליון שקל; פורטיסימו נערכת לרכישת השליטה בנטפים; הרכישות הגדולות בשנה האחרונה - סלקום וסטרטסיס
קרן ההשקעות פורטיסימו רוכשת מאבי בר יהודה את חברת קולפלו (Callflow), שפיתחה את מערכת ניהול התורים MyVisit תמורת כ-100 מיליון שקל.
קולפלו, שפועלת בתחום ניהול תורים, תהליכי שירות לקוחות ואופטימיזציה רב-ערוצית, מפעילה מערכות קביעת התורים במשרדי ממשלה לחידוש רישיונות נהיגה, הוצאת דרכונים ותעודות זהות, וכן לניהול תורים בקופות חולים, בנקים ועוד. ברחבי העולם, פועלת החברה בשיתוף פעולה אסטרטגי עם ענקיות טכנולוגיה כמו אמדוקס ומיקרוסופט, ומספקת פתרונות מתקדמים ללקוחות גלובליים דוגמת רשת בתי המרקחת Boots הבריטית וענקית התקשורת AT&T האמריקאית. עם זאת, ההצלחה היא חלקית ופורטיסימו סבורה שניתן לקחת את החברה למקום גבוה יותר.
מסע של שני עשורים: מהתורים הידניים לפלטפורמה גלובלית
הסיפור של קולפלו מתחיל בצורך בסיסי שהיה נפוץ בתחילת שנות האלפיים: ניהול תורים ידני, איטי ולא יעיל, שהוביל לתורים אינסופיים ולתסכול ציבורי רחב היקף. אבי בר יהודה, יזם פיתוח של מערכת שכללה ניהול יומנים דינמיים, ניטור זמינות נציגים בזמן אמת, חלוקת עומסים אוטומטית וניתוח מתקדם של נתונים על זמני המתנה. כיום, מגוון המוצרים התרחב כולל את Q-Flow לניהול תורים רב-ערוצי, Q-Place להזמנת מקומות ו-Q-Shift לניהול משמרות עובדים.
פורטיסימו, קרן פרייבט אקוויטי מהמובילות בישראל עם נכסים מנוהלים בשווי של 2.7 מיליארד דולר, רואה בקולפלו נכס אסטרטגי מרכזי להרחבת נוכחותה בתחום התוכנה לשירותי לקוחות - תחום שצומח בקצב שנתי מרשים של כ-15% ברחבי העולם, על פי דוחות שוק עדכניים.
הקרן צפויה להשקיע בקולפלו כדי להאיץ את הצמיחה הבינלאומית, כולל הרחבה משמעותית בשוק האמריקאי והאירופאי, ולהטמיע טכנולוגיות בינה מלאכותית מתקדמות לניתוח התנהגות לקוחות וחיזוי מגמות.
- סוגת בדרך לבורסה לפי שווי של 1.2-1.3 מיליארד שקל
- קבלת פנים חמה ליובל כהן: מורווח על ההשקעה בסטרטסיס כ-15 מיליון דולר
- המלצת המערכת: כל הכותרות 24/7
פורטפוליו החברות הנוכחי של פורטיסימו כולל מעל 50 חברות, עם דגש מובהק על טכנולוגיה ותעשייה. בין ההשקעות הבולטות ניתן למנות את ריווחית בתחום התוכנה הפיננסית, פריוריטי שנמכרה חלקית לבלקסטון בשווי מרשים של 800 מיליון דולר ב-2024, וכן את Titan Security, Gigaspaces ו-Incredibuild.
