13.4.2014
כך נחשפה חברת צ'ק פוינט בפרשת הטרדה מינית
מאת
חופש החיפוש
| פורסם בתאריך
13.4.14
0
תגובות
תגיות אבטחת מידע, הטרדה מינית, חופש המידע, חיסיון מידע, צ'ק פוינט
9.4.2014
אפל וסמסונג לא יקבלו את טביעת האצבע שלי
מאת
חופש החיפוש
| פורסם בתאריך
9.4.14
2
תגובות
תגיות אבטחת מידע, אייפון 5S, טביעות אצבעות, פגיעה בפרטיות
13.10.2009
ספריה פתוחה? מנועי החיפוש יחשפו לך אותה
בלעדי: אחת מחברות ההפקה הגדולות בישראל שכחה לנעול ספריית קבצים באתר שלה, ובכך חשפה את כתובות הדוא"ל של אלפים מלקוחותיה, חברות מובילות במשק הישראלי ומשרדי ממשלה; הפירצה נסגרה בעקבות פנייה מוקדמת של עורך הבלוג
על קובץ אקסל אחד יושבות להן 13,812 כתובות דוא"ל של עובדים יקרי-ערך בארגונים החזקים והגדולים ביותר בישראל כיום: משרדי ממשלה, חברות הייטק, בנקאות, פיננסים, תקשורת, מחשבים, מזון, תעופה, רפואה וביטוח. זו רשימה שכל ספאמר-דוא"ל היה מוכן לשלם כמה אלפי דולרים כדי לקבלה. אך אין צורך: מחדל אבטחה בסיסי חשף אותה במנועי החיפוש, לכל מחפש סקרן.
על קצה המזלג, מדובר בחברות-ענק כגון בנק הפועלים, בזק, פלאפון, בנק מזרחי, בנק דיסקונט, אינטל, יבמ, קוקה-קולה, נס (Ness), מגדל, אלווריון, קסלמן וקלסמן PwC, איי-די-בי (idb), נייס, תנובה, בריטמן-אלמגור (דלויט), אמדוקס, טבע, שטראוס-עלית, אסותא, נייס, סיסקו, מוטורולה, סקאל, אוסם, משרדי ממשלה רבים ומאות חברות נוספות.
חברת הפקות ישראלית ידועה, ששמה לא יתפרסם כאן מחשש לתביעה דיבה מיותרת, שכחה "לנעול" את אחת מספריות הקבצים שלה. בכך חשפה 42 קבצי אקסל שבהם כ-20,000 כתובות דוא"ל של בכירים במשק הישראלי, מנהלי שיווק, עובדי הייטק, עובדי מדינה - ואנשים חשובים (VIP) המשתתפים באירועים, כנסים ותערוכות על בסיס שוטף.
בין החשופים המרכזיים: מאות עובדי חברת אינטל בישראל; כ-140 עובדי יבמ ישראל; כל עובדי חברת ראד (rad); עשרות עובדי אמדוקס ישראל; עובדי רפא"ל; עשרות עובדי מוטורלה ישראל; בכירים בכל הבנקים הגדולים (פועלים, לאומי, דיסקונט, מזרחי); עשרות עובדי סלקום, סיסקו, קונצרן כלל, קופ"ח כללית, אי-סי-איי (eci), גלובס, הארץ, היולט-פקארד (hp) ישראל, יס (yes), דפי זהב, דן (תחבורה), רשות שדות התעופה, משרד החינוך, חברת החשמל, ישקר, צ'קפוינט, קומברס, ישראכרט, בנק ישראל, דלתא, לשכת עורכי הדין, טבעול, רשות הנמלים, ג'רוזלם פוסט, משרד המשפטים, קונצרן כור, KPMG ישראל, לאומי קארד, לומניס, מעריב, מ.ל.מ. מערכות, מקורות, חברת המתנ"סים, מנורה, רשות המיסים, משרד הבינוי והשיכון, קבוצת מגדל, דלויט ישראל, משרד הקליטה, משרד התמ"ת, משרד הרווחה, משרד התחבורה, משרד המדע, בכירי אורנג', אל-על, אלביט, אפלייד מטיריאלס, מפעל הפיס, הפניקס, רשות הדואר, פסגות-אופק, ריטליקס, רויטרס, בי"ח שיבא תל-השומר, שופרסל, משרד עו"ד שיבולת, טרה, טמבור, ידיעות תקשורת, צים, טבע, משרד התיירות, תנובה - ועוד עשרות רבות של חברות וארגונים בישראל.
בין כתובות הדוא"ל שנחשפו - גם כתובות פרטיות של עובדים ומנהלים בכירים, להבדיל מכתובות דוא"ל ארגוניות.
את הפירצה ניתן היה לאתר בקלות יחסית - כל מה שצריך לעשות הוא לחפש לפחות אחת מכתובות הדוא"ל המופיעות ברשימה; כאשר מדובר ב-20 אלף בכירים במשק הישראלי, קל יחסית לאתר לפחות אחד מהם. מספיק שאדם נכנס לגוגל או מנוע החיפוש של וואלה, ומקליד כתובת דואל של אחד מלקוחות חברת ההפקות - יופיע לו קובץ אקסל ובו שאר אלפי הלקוחות של חברת ההפקות.
סביר להניח שהפירצה גרמה לכך שרבים מן המופיעים ברשימה כבר הותקפו על ידי ספאמרים, שסורקים את תוצאות החיפוש של גוגל על בסיס קבוע. באחד הקבצים, למשל, המכונה "אינטל" - מופיעות 349 כתובות דוא"ל של עובדי החברה; מכאן ועד שליחת מייל המוני לכל העובדים - הדרך קצרה.
ב-9 באוקטובר 2009 הודענו לחברת ההפקות על הפירצה באתר שלה, כמה ימים לפני הפרסום. תוך ימים ספורים נחסמו הספריות הפתוחות, וכעת הן מחזירות הודעת 403 ("Forbidden") לכל ביקור באמצעות דפדפן. עם זאת, הקבצים עצמם עדיין קיימים, וניתן לפתוח אותם באמצעות קישורים שעדיין מופיעים במנועי חיפוש מקומיים כגון גוגל ישראל או "וואלה! חיפוש".
לאחר שיקול דעת, הוחלט לא לחשוף את שם החברה בבלוג "חופש החיפוש", בגלל היעדר עניין לציבור. אנו מקווים שלא גרמנו להם נזק כלשהו, ומבהירים כי פרסום זה נועד להדגים כיצד חוסר תשומת-לב לפרטים עשוי לגרום למנועי חיפוש לחשוף כתובות דוא"ל רגישות של בכירי מדינת ישראל. אנו מצפים מחברת ההפקות להסיר בהקדם את הקבצים מן הספרייה הנדונה, כיוון שמנועי החיפוש עדיין מספקים קישורים עמוקים לקבצי האקסל הנדונים. שמרנו צילומי מסך של הספרייה הפתוחה, ועותקים של כל קבצי האקסל המדוברים.
הלקח לבעלי אתרים, וובמסטרים ומנהלי מערכות מידע של אתרי אינטרנט: בדקו היטב שספריות האתר נעולות לגלישה סתמית. אם ניתן לעיין בקבצים באמצעות ביקור פשוט בכל ספרייה, הרי שאתם עשויים לחשוף את עצמכם למקרים מביכים, ואולי אף מסוכנים. מרגלים תעשייתיים יהנו מאוד לגלות את הלקוחות שלכם, התכתובות שלכם ואולי אף החומרים הסודיים שבטעות חשפתם בפני גוגל, וואלה! ודומיהם.
מאת
חופש החיפוש
| פורסם בתאריך
13.10.09
0
תגובות
תגיות אבטחת מידע, חור אבטחה, מחדל אבטחה
1.6.2009
תוצאות חיפוש מסוכנות: שומרי מסך, משחקים ועבודה מהבית
הדו"ח של מקאפי (McAfee) בדק כ-2,600 מילות חיפוש בחמשת מנועי החיפוש הגדולים: גוגל, אמריקה אונליין (AOL), יאהו, לייב (של מיקרוסופט, כיום "בינג") ו"אסק" (או אסק ג'יבס, בחלק מן המדינות). על כל ביטוי נבדקו חמשת העמודים הראשונים של התוצאות, ובסה"כ ניתחה החברה כ-413,000 כתובות אתרים ייחודיות. ניתן להוריד את הדו"ח בפורמט PDF כאן.
המסקנות בקיצור:
1) תוצאות של אתרי ליריקה (מילים של שירים, או "ליריקס" בלעז) הם בין המסוכנות ביותר ברשת (26% סיכון)
2) המילה "חינם" מבטיחה סכנה לכל הנעזרים במנועי חיפוש כדי לקבל מוצרים ושירותים ללא תשלום (21% סיכון)
3) חיפושים נפוצים על הורדות מוסיקה פיראטית, צ'יטים של משחקים (ומשחקים חינם), שומרי מסך ושמות של אתרים מפורסמים - מסוכנים ביותר למחפשים
4) חיפוש "עבודה מהבית", מסתבר, מוביל גולשים רבים מאוד לזרועותיהם של נוכלים מתוחכמים
5) עברייני-רשת מגלים, מנתחים, צופים מראש, חוקרים ומשתמשים במילות חיפוש אקטואליות (סלבריטאים חדשים, אירועי ספורט ואופנות זמניות) ומפציצים את מנועי החיפוש בתכנים זדוניים שכל מטרתם היא השתלת תוכנות זדוניות וסוסים טרויאנים על מחשבים רבים ככל האפשר
6) אי אפשר לסמוך על מנועי החיפוש שיסננו את התוצאות, ולכן יש צורך בתוכנות אבטחה מיוחדות כדי להתגונן
ניתוח הדו"ח
הממצאים של מקאפי, בחלקם, אינם חדשים: כבר ב-2006 הופיע דו"ח שהראה עד כמה תוצאות חיפוש יכולות להיות מסוכנות. המצב לא השתפר כלל, ולמעשה החמיר: כיום, העבריינים עובדים מהר יותר כדי לנצל מגמות חולפות, לעשות רווח גדול בזמן קצר, ואז להיעלם מן הרשת. לכן הם מנצלים אירועים קצרים ורבי-ביקוש כגון אולימפיאדה, כוכבים שנכנסו לכותרות העיתונים לאחרונה, ולא רק עובדים סביב מלכודות קלאסיות כגון "שומרי מסך" (Screensavers).
הלקח מן הדו"ח של 2009 הוא שלא מספיק להיזהר מפני תוכנות חינמיות, שומרי מסך מחייכים או אתרים שמציעים ליריקה ללא תמורה. ביקורת על הדו"ח שפורסמה ע"י מומחה אבטחה ב-ZDnet טוענת כי המצב גרוע בהרבה ממה שנראה - העבריינים השתלטו על מאות אלפי מילות חיפוש פופולריות, ולכן הרשימה של מקאפי אינה ממצה כלל. מעבר לכך, מרבית מקרי ההונאה והפריצה מתרחשים דווקא באתרים אמינים וידועים, שאותם מנועי החיפוש אינם רוצים כלל לחסום, כדי לא לאכזב את המשתמשים שלהם.
במקרים רבים משתמשים האקרים, המבצעים פרויקטים גדולים של פריצה ומירמה, בשיטות כמו השתלת SQL באתרים בלתי-מוגנים. מסתבר ששיטה זו, המכונה באנגלית SQL Injection, פגעה בכמות גדולה מאוד של אתרים בכל העולם, כולל ישראל. כל מי שיגיע לאתרים הללו דרך תוצאות חיפוש, ייפול קורבן בלי להוריד תוכנה, בלי להבין מה קרה, ובלי לדעת כיצד לפתור את הליקוי.
גוגל, יאהו ומיקרוסופט לא ממהרים לספר לצרכנים שלהם שתוצאות החיפוש שלהם מסוכנות. חיפוש תמים של ילד קטן על וובקינז (Webkinz) עלול להסתיים במחשב פרוץ, נזק כספי וסיוע בלתי-מודע לביצוע מעשים פליליים חמורים. ברוב תוצאות החיפוש אין שום אזהרה, לא גרפית ולא טקסטואלית, על כך שאתר כלשהו נחשב מסוכן בעיני תוכנות אבטחה כגון "סייט-אדבייזור" (SiteAdvisor) של מקאפי.
רק במאי 2008 החל מנוע החיפוש של יאהו להשתמש בשירות סרץ'-סקן (SearchScan) שאותו אכן מספקת מקאפי. השירות של יאהו אמור להזהיר את המחפשים מפני תוצאות מסוכנות במיוחד. עם זאת, התוצאות המסוכנות אינן מסוננות החוצה, אפשר להשתמש בהן, ואין כל אופציה לחסום או להסיר אותן מראש.
לעומת יאהו, ההודעה של גוגל "אתר זה עלול להזיק למחשב שלך" היא נדירה, ולעתים רבות גם שגויה. גוגל אכן חוסם אתרים שעלו ברשימה השחורה שלו, אבל 99% מן האתרים אינם זוכים להיכנס לתוכה.
רבים כבר שמעו על "רוגלות" (Spyware), תוכנות שעוקבות אחרי הגולש ושולפות מידע אינטימי. רבים אחרים מכירים כבר את ה"אדוורים" (Adware), תוכנות שמקפיצות פרסומות במהלך גלישה. גם אתרי "דיוג" ("פישינג", ובאנגלית: Phishing) ידועים לחלק ניכר מן הגולשים, בעיקר כאשר הם מתחזים לאתרים מפורסמים כגון פייפאל, איביי, אמזון וכדומה. כל אלו מושתלים במחשבים של משתמשים גם דרך תוצאות חיפוש זדוניות.
רק מיעוט מכיר את ה"קי-לוגרים" (Key-loggers), תוכנות שעוקבות אחרי תנועות המקלדת והעכבר של הגולש, ומשיגות סיסמאות ומספרי כרטיסי אשראי. אך הרבה פחות מוכרות הן תוכנות מסוג "פוחדות" (Scareware), שמטרתן להפחיד את הגולש ולגרום לו להאמין שהמחשב שלו נגוע בוירוס בדיוני; הגולש ההיסטרי מקבל "המלצה" לקנות תוכנה פיקטיבית כלשהו תמורת תשלום מופקע. אתרים רבים המופיעים בתוצאות החיפוש של גוגל דואגים להשתיל "הפחדות" שכאלה למחשב שלכם.
ביקורת ופתרונות
אפשר תמיד לטעון שדווקא חברות כמו מקאפי עסוקות בהפצת "פוחדות" משלהן, כדוגמת "סייט-אדבייזור" המפורסמת והפופולרית שלה. מצד שני, האיומים שעליה מצביעה מקאפי הם אמיתיים לגמרי. משתמשים בלתי-מנוסים מבצעים חיפושים בלי לחשוב על הסיכון הכרוך בגלישה באתרים מפוקפקים. רוב המשתמשים במנועי חיפוש כמו גוגל סומכים על טוהר תוצאות החיפוש בצורה עיוורת, כמעט ילדותית. המצב הזה חייב להיפסק, כמובן, כיוון שהנושא מורכב מאוד מבחינה טכנולוגית, והציבור רחוק מאוד מלהבינו.
הבעיה האמיתית היא שלמנועי חיפוש גדולים אין אינטרס חזק בחסימת אתרים מזיקים. ברוב המקרים, הגולשים ירצו להיכנס לאתרים האהובים עליהם, גם אם מדובר במפגע-אבטחה דיגיטלי שעלול לגרום למחשב שלהם להפוך ל"עבד" (slave) של כמה "בוטים" המנוהלים על ידי כנופיות האקרים. במקרים אחרים, הגולשים יפגינו אדישות מפחידה כלפי כל אזהרה או המלצה להימנע משיטוט באתרי ליריקה, עבודה מהבית, צ'יטים, שומרי מסך, הורדות פיראטיות ומשחקים חינם. אין ספק שקהל-היעד הפגיע ביותר הוא ילדים: אין להם מושג קלוש עד כמה העולם שבחוץ יכול להיות קטלני, והם מאמינים לכל פרסומת שהם רואים ברשת.
הפתרון המתבקש הוא שיתוף פעולה רציני הרבה יותר בין מנועי החיפוש הגדולים, חברות טכנולוגיות אבטחה ורשויות החוק הרלוונטיות (FBI, אינטרפול ומקבילותיה בעולם) שאמורות להגן על הציבור הרחב, ובעיקר על השכבות החלשות: ילדים וילדות, משפחות בעלות השכלה נמוכה, קבוצות עניות שנזקי-מחשב עלולות למוטט אותן, קשישים וטכנופובים למיניהם. חובה לציין כי חלק ניכר מן הקורבנות כלל לא יודע שנגרם לו נזק, ושהמחשב שלו נפל קורבן לתרמית.
גוגל או יאהו רחוקות מאוד מלהיות מומחיות-אבטחה. המבחנים שמשתמש בהם "גוגל" כיום, למשל, כדי לסנן אתרים מזיקים לא נחשבים מהימנים, והדו"ח של מקאפי מוכיח כי הם נכשלו. התוצאה היא חברות חיפוש למעשה הפקירו את הציבור בידיהן של רשתות נוכלים. מישהו חייב לרסן ולהגביל את מנועי החיפוש, ולדרוש מהם מבחני אבטחה מחמירים הרבה יותר - תוך תשלום מחיר מצידם בגין אובדן פוטנציאלי של תנועה, מפרסמים ומזומנים.
פוסטים קודמים באותו עניין:
- אתר זה עלול להזיק למחשב שלך - כך מונע גוגל כניסה לאתרים חשודים
- גוגל דסקטופ הוא מחדל אבטחה מתמשך - פירצה קוראת לגנב, וגוגל הבין את זה בדרך הקשה
- מנועי חיפוש - האם הם בטוחים? דו"ח מ-2006 אומר שלא, ומסכם: "זה ג'ונגל שם בחוץ"
מאת
חופש החיפוש
| פורסם בתאריך
1.6.09
1 תגובות
תגיות אבטחת מידע, האקרים, רוגלות, תוצאות חיפוש מסוכנות

