ה-ANSSI, הסוכנות הצרפתית לאבטחת סייבר, פרסמה את חקירתה על גניבות הנתונים שספגה רשות המסים בקיץ. המסקנה: לא מתקפה מתוחכמת, אלא סיסמאות גנובות, היעדר אימות רב-שלבי והיעדר זיהוי. שלוש חולשות המשותפות לחברות רבות.

מה קרה

ב-12 באוגוסט 2026 קבוצה המכנה עצמה Zerobytes נטלה אחריות על גניבת נתונים מפלטפורמת impots.gouv.fr — כ-353,000 אנשים פרטיים ו-252,000 עסקים, שנשלפו מכלי לניהול הקשר עם הציבור. למחרת היא נטלה אחריות על חבילה שנייה: נתוני מקרקעין שבידי ה-DGFiP. לבקשת ראש הממשלה, ה-ANSSI חקרה את האירוע ופרסמה כעת את הדוח.

הממצאים מדאיגים. ההדלפה הראשונה התרחשה שבעה שבועות לפני נטילת האחריות, אחרי שבועות של סיור. לא מערכי הניטור של ה-DGFiP ולא החיישנים של ה-ANSSI זיהו דבר: 11GB שהורדו בשלושה ימים ביוני ו-3GB ביולי לא הפעילו שום התרעה.

איך התוקפים נכנסו

  • סיסמאות גנובות: עשרות פרטי הזדהות אמיתיים של עובדים, שנאספו במשך שלושה חודשים, ככל הנראה באמצעות נוזקות גונבות מידע (infostealers) על מחשבים אישיים שאינם מנוהלים.
  • ללא אימות חזק בשני פורטלים, שאחד מהם העניק גישה למשאבים רגישים.
  • גורם שני חלש: עבור נתוני המקרקעין נפרץ מחשבו של מודד במשרד פרטי, והקוד החד-פעמי שנשלח בדוא״ל לא עצר את התוקף.
  • רשת שטוחה: יישומים רגישים היו נגישים מהרשת המשותפת של משרדי הממשלה, שאליה חדר התוקף דרך משרד ממשלתי אחר שנפרץ.

ה-ANSSI מסכמת זאת בפשטות: לא מתקפה מתוחכמת, אלא ניצול חולשות בזהויות, בארכיטקטורה ובזיהוי.

הלקחים עבור החברה שלכם

  1. אימות רב-שלבי חזק לכל מה שחשוף — VPN, דואר מקוון, ממשקי ניהול, פורטלים עסקיים — באמצעות אפליקציית אימות או מפתח חומרה, ולא קודים בדוא״ל או ב-SMS.
  2. התייחסו למכשירים לא מנוהלים כפרוצים: סיסמה שמוקלדת במחשב אישי או של שותף עלולה להימכר. עקבו אחר דליפות של פרטי הזדהות, אך אל תסתמכו רק על כך.
  3. הפרידו: שותפים וקבלני משנה ייגשו רק למה שהם צריכים, עם מגבלות לכל חשבון על כמות הנתונים שניתן לקרוא.
  4. נטרו כל יישום, לא רק את קצה הרשת, והגדירו התרעות על הסימנים הברורים שמונה הדוח: נפחים חריגים, פרצי בקשות, התחברויות לילה, כתובות IP של VPN או זדוניות.

הניתוח שלנו

אותו דפוס — סיסמה גנובה, ללא גורם שני, ואף אחד לא מסתכל ביומנים — הוא מה שאנחנו מוצאים ברוב האירועים בחברות קטנות ובינוניות. החדשות הטובות: הפתרונות ידועים ובמחיר סביר; צריך רק מישהו שיטמיע אותם וישמור עליהם לאורך זמן.

מקורות

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה