"קטאר-גייט" גרסת הווטסאפ: החיבור התמים - שעלול לעלות לכם ביוקר

בעקבות פרשת יונתן אוריך, מומחי סייבר מזהירים כי חיבור תמים לכאורה של וואטסאפ לשירות חיצוני מעניק גישה חופשית למידע רגיש, גם אם הוא מוצפן • "לא צריך להיות האקר כדי ליצור סיכון ביטחוני, מספיק לחבר את הכלי הלא נכון למקום הלא נכון", מסביר רועי אליהו, מנכ"ל Salt Security, ומציג את הכללים שימנעו את הדלף הבא

"קטאר-גייט" גרסת הווטסאפ , Gemini
"קטאר-גייט" גרסת הווטסאפ | צילום: Gemini

יונתן אוריך, יועצו הקרוב של ראש הממשלה בנימין נתניהו והנאשם המרכזי בפרשת קטאר-גייט, ביצע שורת כשלים חמורים באבטחת מידע, כאשר חיבר את חשבון הווטסאפ האישי שלו - המשמש לתכתובות רגישות וחשאיות בלשכת ראש הממשלה ובקרב גורמי ממשל - לשירות ניהול חיצוני הממוקם באיחוד האמירויות. כך עולה מפרסום ב"כלכליסט". לפי הפרסום, המהלך, שבוצע כחלק מניסיונו של אוריך לפתח כלי מעקב תקשורתי עבור הזוג נתניהו, העניק לחברה האמירתית ultramsg גישה מלאה ובלתי מוצפנת לכל ההודעות והמדיה שעברו בחשבון.

הכשלים הטכניים והסיכון העצום לביטחון המידע

בחינה של הקוד, אשר פותח על ידי אוריך באמצעות מודל ה-AI קלוד של אנתרופיק ופורסם בטעות באתר הפיתוח GitHub, חושפת את עומק הסיכון. החיבור ל-ultramsg, שירות סטנדרטי לניהול המונים ואוטומציה של ווטסאפ, מתבצע בדומה לחיבור ווטסאפ ווב, ומעניק לשירות גישה חסרת תקדים לקריאת וכתיבת הודעות, כולל הצמדת תזכורות, בניית בוטים ושילוב עם מערכות CRM.

חיבר את חשבון הוואטסאפ הפרטי - ישירות לשירות. יונתן אוריך | צילום: יוסי זליגר

הבעיה הקריטית ביותר היא העובדה שאוריך חיבר את חשבון הוואטסאפ הפרטי שלו ישירות לשירות, במקום לפתוח חשבון ייעודי ונפרד למטרה זו, עם הרשאות מצומצמות. המשמעות היא שכל השיחות הפרטיות והמקצועיות שלו - כולל התכתבויות עם גורמים בכירים בלשכת רה"מ, חברי קבינט וגורמי ביטחון - היו חשופות לחלוטין ובלתי מוצפנות לצורך העבודה עם ultramsg.

יתרה מכך, תנאי השימוש של השירות מציינים במפורש כי המידע נשמר בשרתי אמזון למשך 120 יום, גם אם חשבון הווטסאפ עצמו מוגדר למחיקה אוטומטית של ההודעות.

המיקום הגיאוגרפי והחקיקה באמירויות

הסכנה המיידית לדלף מידע נובעת מהמיקום הגיאוגרפי של השירות. אתר ultramsg וחשבון הלינקדאין של החברה ממקמים אותה בדובאי. בעוד במדינות המערב קיימים חוקי הגנת פרטיות נוקשים המגבילים גישה ממשלתית למידע פרטי, באיחוד האמירויות החוקים רופפים הרבה יותר. הרשויות שם רשאיות לדרוש ולקבל מחברות מקומיות מידע ללא צו בית משפט, בנימוק של הגנה על אינטרס ציבורי או הליכים ביטחוניים, מה שמעניק לגורמים זרים גישה חופשית לתוכן ההודעות האישיות של יועץ ראש הממשלה.

רועי אליהו, מנכ"ל סולט סקיוריטי | צילום: ניר סלקמן

לדברי רועי אליהו, מנכ"ל חברת הסייבר סולט סקיוריטי, הסיפור מזכיר שלא צריך להיות האקר כדי ליצור סיכון אבטחה. לפעמים מספיק לחבר את הכלי הלא נכון למקום הלא נכון. "אמנם התוכן של וואטסאפ מוצפן מקצה לקצה, אבל כשמחברים אליו שירות חיצוני, נותנים למעשה לעוד גורם גישה למידע שלנו", מסביר אליהו בשיחה עם מערכת "היום".

כך תמנעו ממקרים דומים: צעד אחר צעד

1. אל תחברו כלים חיצוניים בלי להבין את ההרשאות. אפילו סריקת QR קוד, או חיבור חשבון הגוגל או פייסבוק שלכם לשירותים מסויימים, יכולים לתת גישה רחבה להאקרים הרבה יותר ממה שנדמה.

2. תחקרו. לפני שאתם נותנים לכלי גישה למידע, תשאלו למה הוא צריך אותה, למה הוא יכול לגשת ומה יקרה אם הוא ייפרץ.

3. הפרידו בין המכשיר האישי למכשיר שמשמש אתכם לעבודה. אם אתם מחברים לחשבונות שלכם שירותי אוטומציות ובוטים, עדיף לחבר אותם לחשבון ייעודי שבבעלותכם, עם מינימום הרשאות. כך שהם יפעלו בסביבה מפוקחת ומגודרת יותר.

4. בדקו מי מחובר לחשבונות שלכם. עברו מדי פעם על המכשירים והשירותים המקושרים ונתקו מה שלא צריך.

5. השימוש ב-AI מאפשר לבנות, אך לא בהכרח לאבטח. היום המון בונים אפליקציות ושירותים דיגיטליים בתוך שעות בעזרת AI, אבל העובדה שקיבלתם בעזרת AI אפליקציה עובדת, לא אומרת שהיא גם מאובטחת.

6. אל תשמרו סודות בקוד. עבור קהל טכנולוגי יותר שעובד עם קוד, שימו לב שהסיסמאות, API keys ופרטי גישה לא צריכים להגיע ל-GitHub. אם הם נחשפו, החליפו אותם מיד.

טעינו? נתקן! אם מצאתם טעות בכתבה, נשמח שתשתפו אותנו

כדאי להכיר