אבטחת מידע
דליפת ענק בארה"ב חשפה רישיונות נהיגה של מיליונים

📌 בקיצור
- חברת הביטוח האמריקאית AssuranceAmerica דיווחה על דליפת מידע שפגעה בכ-6.99 מיליון בני אדם
- בין הנתונים שנגנבו: שמות, פרטי קשר ומספרי רישיונות נהיגה, לצד פרטי פוליסות ותביעות
- החברה מסרה כי התוקפים כיוונו לעובד בארגון, ולאחר מכן בוטלו פרטי גישה שנפגעו
חברת הביטוח האמריקאית AssuranceAmerica אישרה כי האקרים חדרו למערכותיה וגנבו מידע אישי רגיש של כ-6.99 מיליון בני אדם, ובהם גם מספרי רישיונות נהיגה. מדובר באחת מחשיפות המידע הבולטות השנה בארה"ב בתחום מסמכי הזיהוי, ובמקרה רחב היקף במיוחד עבור חברה הפועלת בשוק ביטוחי הרכב והשכירות ביותר מתריסר מדינות.
בהודעה שנשלחה ללקוחות, החברה מסרה כי זיהתה את החדירה למערכות ב-17 במרץ, והשלימה את הבדיקה הפנימית ב-15 ביוני. בתום הבדיקה קבעה כי התוקפים הצליחו להוציא מהמערכות שמות, פרטי קשר ומספרי רישיונות נהיגה, לצד מידע נוסף הנוגע לפוליסות ביטוח רכב, חשבונות לקוחות, נהגים, כלי רכב ופרטי תביעות.
כך נחשפו פרטי הזיהוי של הלקוחות
AssuranceAmerica, שנוסדה ב-1998, מחזיקה מטבע הדברים מאגרי מידע רחבים על מבוטחים ועל נהגים המבקשים הצעות ביטוח. במאגרים כאלה נכללים לא רק פרטים בסיסיים, אלא גם נתוני זיהוי שמונפקים בידי מדינות בארה"ב. כאשר מספר רישיון נהיגה נופל לידיים עוינות, הוא עשוי לשמש להונאה, להתחזות ולניסיונות פתיחת חשבונות או אימות זהות שלא כדין.
בחברה לא פירטו כיצד בדיוק הושגה הגישה למערכות, אך ציינו כי התוקפים "כיוונו לאחד מעובדי החברה" וכי לאחר גילוי האירוע "בוטלו פרטי גישה שנפגעו". הניסוח הזה מצביע על אפשרות של פגיעה בחשבון עובד, בין אם באמצעות גניבת סיסמה, תוכנה זדונית שאוספת פרטי התחברות או שימוש בתוכנה שכבר נפרצה. עם זאת, החברה לא פרסמה בשלב זה הסבר טכני מלא על מסלול החדירה.
כמעט שבעה מיליון נפגעים והודעות ללקוחות ביולי
לפי רישום שהוגש למשרד התובע הכללי של מדינת אינדיאנה, היקף הפגיעה עומד על 6.99 מיליון בני אדם. גם עותק נוסף של הודעת החברה, שנמסר לרשויות במדינת מיין, מציג את אותו סדר גודל. לפי הדיווח, מכתבי ההודעה לנפגעים אמורים להישלח ב-10 ביולי.
החברה לא פירטה אילו סוגי מידע אישיים נוספים נגנבו מעבר לקטגוריות שציינה, וגם לא השיבה לשאלות פומביות שנשלחו לה בנוגע לקשר אפשרי עם התוקפים או לשאלה אם שולם כופר. היעדר הפרטים האלה מקשה בשלב זה להעריך אם מדובר רק בגניבת מידע לצורכי הונאה, או גם באירוע שנלווה אליו ניסיון סחיטה.
גל דליפות שמציב את מסמכי הזיהוי במוקד
המקרה הנוכחי אינו עומד לבדו. בחודשים האחרונים נרשמה בארה"ב שורה של אירועי אבטחה שבהם נחשפו מסמכי זיהוי ממשלתיים ונתונים אישיים בהיקף רחב. רק ביוני הודיעה ממשלת טקסס כי האקרים גנבו מידע של לפחות 3 מיליון רישיונות נהיגה ומספרי דרכונים בפרצה שפגעה בחטיבת הפארקים וחיות הבר של המדינה.
לצד זאת נחשפו בתקופה האחרונה תקלות אבטחה גם במערכות מסחריות שונות, ובהן שירותי צ'ק-אין למלונות, אפליקציות להעברת כספים, ספקי שירות לבתי סוהר ושירותי ויזה. המכנה המשותף הוא התלות ההולכת וגדלה של אתרים ואפליקציות במסמכי זיהוי רשמיים לצורך אימות משתמשים.
ההקשר הרחב חשוב במיוחד: במדינות רבות מתקדמים חוקים שמחייבים אימות גיל באינטרנט, מה שמוביל יותר ויותר שירותים לדרוש מהמשתמשים להעלות מסמכים מזהים. ככל שיותר גופים אוספים רישיונות נהיגה, דרכונים ותעודות אחרות, כך גם גדל מאגר המידע הרגיש שעשוי להיחשף במקרה של כשל אבטחה.
במקרה של AssuranceAmerica, החברה קבעה כי המידע נגנב לאחר חדירה למערכותיה, והודעות ללקוחות שנפגעו צפויות להישלח ב-10 ביולי.
עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

אפל דוחה את המשקפיים החכמים ל-2027
אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.