מוביט
צילום: יוטיוב/מובילאיי

פרצת אבטחה במוביט אפשרה גישה לפרטים אישיים וחיובים של משתמשים

עומר אטיאס, חוקר אבטחה ישראלי מחברת Safebreach חשף פרצת אבטחה באפליקציית התחבורה הציבורית הפופולארית מוביט (Moovit) שאפשרה גישה לשרוה של נתונים אישיים של משתמשים וכן לבצע נסיעות על חשבונם; לדברי החברה הפרצה תוקנה מבלי שנגרם נזק למשתמשים
איתן גרסטנפלד |

חוקר אבטחה ישראלי מחברת Safebreach הישראלית גם היא, חשף פרצת אבטחה באפליקציית התחבורה הציבורית הפופולארית מוביט (Moovit), אשר מאפשרת להאקרים לפרוץ אל חשבונות משתמש בטרה לקבל נסיעות חינם ולגשת למידע האישי של המשתמשים. לדברי החברה, הפרצה תוקנה באופן מיידי עם היודעה, מבלי שנגרם נזק למשתמשים.

עומר אטיאס, חוקר אבטחה ב-SafeBreach, אמר שהוא מצא שלוש נקודות תורפה באפליקציית מוביט , שאפשרה לו לאסוף פרטי רישום חדשים של משתמשים מכל רחבי העולם - כולל מספרי טלפון סלולרי, כתובות דואר אלקטרוני, כתובות, וארבעת הספרות האחרונים של כרטיסי אשראי. מעבר לכך, מצא אטיאס כי הפרצה אפשרה להשתלט על חשבונות של משתמשים אחרים, וכתוצאה מכך על כרטיסי האשראי שלהם, וכך לשלם עבור הנסיעות שלו. לדברי אטיאס, אשר העניק לפרצה את הכינוי "המתקפה המושלמת", ניתן היה לבצע את כל שרשרת הפועלות מבלי שהמשתמש ידע מכך, למעט העובדה שוודאי נחשף לחיובים לא מוכרים בכרטיס האשראי.

בראיון לאתר TechCrunch אמר אטיאס, כי "אנחנו יכולים להתחזות למשתמשים באופן מלא, מבלי לנתק אותם מהחשבון שלהם. זה מטורף, למעשה יש לנו את היכולת לבצע את כל הפעולות מחשבונות שונים, כולל הזמנת כרטיסי רכבת. בנוסף, אנחנו יכולים לגשת לכל המידע האישי שלהם."

כדי להדגים את ההשפעה של הבאגים שמצא, אטיאס יצר ממשק מותאם אישית שאפשר לו להשתלט על חשבונות של אנשים אחרים בכמה הקשות. ובעוד שאטיאס אמר שהוא בדק את הפרצה רק בישראל, הוא אמר שהוא חושב שזה יכול היה לעבוד בערים אחרות בהתחשב בעובדה שמוביט פועלת בכל העולם. עם זאת, לדברי החברה עצמה לא נמצאו ראיות לכך שהאקרים "זדוניים" מצאו וניצלו את פרצות האבטחה הללו. זאת לאחר שאטיאס דיווח על כך לחברה כבר בשנת 2022 והיא טיפלה בהן.

שרון קסלסי דוברת מוביט אמרה לאחר מכן, כי "מוביט הייתה מודעת לבעיה, ונקטה בצעדים מיידיים לתיקון הבעיה. החולשות תוקנו מזמן ולא נדרשת פעולה של הלקוח. חשוב לציין ששחקנים רעים לא ניצלו את הבעיות הללו כדי לגשת לנתוני לקוחות. בנוסף, לא נחשפו פרטי כרטיס אשראי מכיוון שמוביט ופאנגו לא שומרים את פרטי כרטיס האשראי". קסלסי גם אמרה כי "שירות הכרטיסים הרלוונטי לממצאים אלו פעיל בישראל בלבד".

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה
אבישי אברהמי וויקס
צילום: אלן צצקין

עובדי Wix הפסידו 400 מיליון דולר; כל עובד איבד 110 אלף דולר

כשהנהלת החברה, אבישי אברהמי, ניר זוהר וליאור שמש, מימשו בעשרות מיליוני דולרים - הם ידעו מה שהם עושים; רוב העובדים "אכלו אותה"

מנדי הניג |
נושאים בכתבה וויקס

מניית וויקס Wix Wix.com -3.98%  התחילה את השנה במחיר של 215 דולר, שווי של 12 מיליארד דולר ועם תקוות גדולות אחרי שזינקה ב-90% בשנה. הנהלת החברה ביטלה את חששות המשקיעים מתחרות מחברות שיאמצו AI כדי להתחרות ביכולת בניית האתרים של וויקס, וטענה שמדובר בפלטפורמה שלא ניתנת להחלפה. האנליסטים החמיאו והמגמה נראתה חיובית. בפועל, זו היתה אחת השנים הגרועות של החברה (בינתיים) כשהמניה נופלת ב-55% מהמחיר בתחילת השנה ל-95 דולר. השווי ירד ל-5.3 מיליארד דולר. 

הנהלה אולי יהירה, אולי מנותקת שלא הבינה את גודל האירוע, ואולי ניסתה להחביא את הבעיה. אנליסטים הלכו שבי אחריה. התעוררות מאוחרת ורכישת סטארטאפ בן כמה חודשים עם 2-3 עובדים במחיר של 80 מיליון דולר סימנה מפנה. רכישת סטארט אפ של AI שיכול לפתוח את הדרך לחברה שתקועה במירוץ ה-AI הוא סימן לכישלון בדרך עד כה. תחליטו - אתמול הייתם בטוחים בכיוון ופתאום אתם בהיסטריה? ובכל זאת, השוק אהב את הרכישה. למרות שזו היתה, בין השורות, הודאה ברורה בטעות ובהתעוררות מאוחרת. עברו כמה חודשים והובן באופן ברור - החברה לא צומחת, הרכישה מוסיפה לה צמיחה חיצונית, אבל הפעילות המסורתית בבעיה. הסיפור האמיתי נחשף. 

כל חברות התוכנה נמצאות בבעיה - יש פוטנציאל תחרות ענק מצד ה-AI. פיתוחי תוכנה שלקח שנים להרים אותם, יכולים להיות מוכנים היום בימים ושבועות. נכון, חברה זה לא רק מוצר התוכנה, זה הרבה מסביב - תפעול, שיווק, לקוחות, אבל המוצר זה העיקר. האלטרנטיבות AI יכולות להוביל להחלפה של מוצרי וויקס ויכולות להביא לתחרות על המחיר. בכל מצב זה הפסד לוויקס, והשוק הפנים שיש בעיה קשה בדוחות האחרונים לפני כשבוע - וויקס התרסקה אבל "הכתובת הייתה על הקיר": איך יכולתם לדעת שהיא במצוקה?



ניר זוהר וליאור שמש, מכרו בזמן
ניר זוהר וליאור שמש, מכרו בזמן - קרדיט: אלן צצקין



המנהלים - אבישי אברהמי, ניר זוהר וליאור שמש מכרו מניות בכמויות גדולות בכל השנה האחרונה. עשו בשכל. אבל תראו מה קרה לעובדים - אלו החזיקו במניות  חסומות (RSUs) שניתנות כחלק מהשכר השוטף והם הפסידו סדר גודל של 400 מיליון דולר. בתחילת השנה הם החזיקו 3.34 מיליון מניות כשכל מניה היתה שווה כאמור 215 דולר. מדובר על ערך של 718 מיליון דולר. כעת זה שווה 318 מיליון דולר.

ביטקוין
צילום: Kanchanara on Unsplash

איך מעריכים נכסים והאם נפילת הביטקוין מייצרת הזדמנות קניה?

הירידות החדות בביטקוין מעוררות מחדש את הוויכוח בוול סטריט בין ניצול שפל טקטי קצר־טווח לבין גישה אסטרטגית ארוכת טווח וגם: מה הבעיה עם קריפטו?

שלמה גרינברג |
נושאים בכתבה ביטקוין קריפטו
מה ההבדל, בוול סטריט, בין אסטרטגית השקעות של "tactical low" (שפל טקטי) לבין אסטרטגית השקעות של "long-term strategic low" (שפל אסטרטגי ארוך טווח). המונח "שפל טקטי", מבחינתה של וול סטריט, מתייחס לשפל זמני בשוק או במחיר מניה ספציפי, שמייצר פוטנציאל למשקיע שדוגל באסטרטגיית השקעה לטווח קצר. זו אסטרטגיה שונה לחלוטין מהאסטרטגיה של ניצול "שפל אסטרטגי לטווח ארוך" שמבחינתה של וול סטריט, מייצגת אסטרטגיה של "קנה והחזק", גישה שמדגישה פשטות, סבלנות ומזעור עלויות על פני טקטיקות מורכבות לטווח קצר ושמומלצת לרוב המשקיעים על ידי מומחי וול סטריט, כולל וורן באפט. למי שלא מבין נאמר שמדובר בהבדל בין ניצול מצב בשוק להשקעה לטווח קצר לבין ניצול מצב בשוק לצורך השקעה ולטווח ארוך.


שתי האסטרטגיות נמדדות בעזרת הערך הפנימי של הנכס. המשקיע נעזר בערך הפנימי (ה-intrinsic value) כשהוא צריך להעריך אם מניה, או כל נכס אחר מוערך בהשוואה לערכו הניכסי. הערך הניכסי הוא השווי הבסיסי והאובייקטיבי של נכס (כגון חברה או אופציה) שמחושב על בסיס גורמים כמו תזרים מזומנים או מחיר המימוש לעומת מחיר השוק הנוכחי. הוא שונה ממחיר השוק הנוכחי ויכול לשמש משקיעים לקביעה האם נכס מוערך בחסר או ביתר. ככל שערך הנכס מתרחק מערכו הניכסי כך גם יכול המשקיע להעריך אם כדאי לו למכור או לקנות את הנכס.


הופתעתי לגלות שזה גם סוג ההסבר שנותנים המומחים לנפילה החדה והפתאומית של הביטקוין ושאר 19,410 מטבעות הקריפטו האחרים. הביטקוין, למי שלא שם לב, איבד, בששת השבועות האחרונים % 33.5 מערכו (מאז ה-5.10.25) כאשר מטבעות קריפטוגרפים נסחפו כנראה לתוך הבריחה הרחבה יותר מנכסים סחירים אחרים וזאת כנראה מהחשש של המשקיעים מהערכות מטורפות בתחום הטכנולוגי ומהחשש שקיצוצי הריבית בארה"ב, שלהם ציפו המשקיעים, לא יגיעו.


לא כ"כ חשוב מהן בדיוק הסיבות לירידות כמו החשיבות של השאלה "האם הירידות של ששת השבועות האחרונים בביטקוין ושות' מבטאות הזדמנות השקעה ובאיזה סוג של אסטרטגיית השקעה צריך המשקיע לנקוט, אסטרטגיה לטווח הקצר (שפל טקטי) או ב"Long-term strategic low" ("אסטרטגית ארוכת טווח") ? חשוב עם זאת לציין שקונצנזוס המומחים, נכון לרגע זה, אינו מאמין שמדובר בסופה של חגיגת הקריפטו אלא בתיקון והשאלה, כרגע, היא, "מתי כדאי להיכנס"?


אבל ולצד האופטימיות הזו (בעיקר של אלו שלא קנו ביטקוין במחיר של מעל ל- 100,000 דולר למטבע) חשוב לציין שהמומחים גם מזהירים שהירידות, לפי מודלים שונים ומשונים, יכולות להימשך ואני מניח שאם תימשכנה עוד כמה ימים שאלת הקונצנזוס תשתנה ל"האם כדאי בכלל להישאר בקריפטו"?