מחדל זיהוי
פרצת הסייבר ב-DHS הוחמצה פעמיים לפני שנחשפה

📌 בקיצור
- סימני חדירה לרשת HSIN של המשרד לביטחון המולדת זוהו פעמיים אך הוגדרו בטעות כפעילות לגיטימית
- התוקפים, לפי תיאור האירוע, שינו קבצים, מחקו לוגים, התקינו דלתות אחוריות וגנבו קובצי הרשאות
- ב-DHS עדיין לא קבעו מי עומד מאחורי הפריצה, בעוד ברקע עולות שאלות על חשיפת מידע רגיש של גופי ממשל ושותפים
חדירת סייבר לרשת שיתוף המידע HSIN של המשרד לביטחון המולדת האמריקאי נותרה מתחת לרדאר במשך שבועות, לאחר שאנליסטים זיהו סימנים מחשידים בשני מועדים נפרדים אך סיווגו אותם כהתרעות שווא. רק ב-4 ביוני, לאחר שהתוקפים כבר התקינו מנגנוני גישה סמויים וגנבו קובצי הרשאות, הוכרז בתוך המשרד כי מדובר בפריצה פעילה.
HSIN היא סביבת מידע ותיקה ולא מסווגת, אך רגישה מאוד, המשמשת לשיתוף נתונים בין גופים פדרליים, מדינתיים, מקומיים, גורמי תעשייה ושותפים מחו"ל. אף שהמערכת אינה מחזיקה חומר מסווג, היא משמשת לתיאום אירועי ביטחון ובטיחות, לשיתוף בקשות מידע ולסיוע בתגובה לאירועים, ולכן עצם החדירה אליה מעוררת דאגה רחבה הרבה מעבר למערכת טכנולוגית אחת.
כך הוחמצו סימני האזהרה
לפי תיאור פנימי של האירוע, בין 15 ל-24 במאי זיהו אנליסטים ב-FEMA סימנים לכך שהתוקפים שינו קבצים בשרתי בדיקות ובשרתים פעילים, ניצלו תוכנת שרת לגיטימית כדי להריץ קוד זדוני ומחקו לוגים שעשויים היו לחשוף את תנועתם בתוך המערכת. למרות זאת, הפעילות הוגדרה כהתנהגות לא מזיקה.
בין 25 במאי ל-3 ביוני חזר דפוס הפעולה: שימוש בשיטות שנועדו להשאיר כמה שפחות עקבות, והפעלת התרעות נוספות שנדחו שוב כפעילות תקינה. ב-4 ביוני, לפי אותו תיאור, עברו התוקפים לשלב מתקדם יותר, התקינו דלתות אחוריות מוסתרות וגנבו נתוני הרשאות — קבצים המשמשים לאימות זהות משתמשים ולהענקת גישה לחשבונות או למערכות. רק אז הוכרה החדירה באופן רשמי.
הפרשה ממחישה בעיה מוכרת בעולם הסייבר: לא כל כשל נובע מהיעדר התרעה, אלא לעיתים מהערכת חסר של התרעה קיימת. כשהתוקף מצליח להסוות פעילות זדונית כפעילות שגרתית, כל טעות אנליטית מעניקה לו זמן יקר להעמיק אחיזה, לנוע בין מערכות ולהשיג מידע נוסף.
מה ניסו התוקפים להשיג
בשלב זה החוקרים עדיין לא קבעו מי עומד מאחורי החדירה, ולא ברור אם הועתקו קבצים או מאגרים נוספים מתוך המערכת. עם זאת, עצם ההתמקדות בקובצי הרשאות נחשבת אינדיקציה משמעותית: במקרים רבים, יעד כזה נועד לאפשר לתוקף להרחיב גישה למשתמשים, לחשבונות או לסביבות נוספות מעבר לנקודת הכניסה הראשונית.
המשמעות המבצעית של פריצה כזו עלולה להיות רחבה. HSIN משמשת, בין השאר, לתיאום בין-סוכנותי, להעברת מידע על אירועים מתוכננים ולשיתוף תוכניות תגובה. ברקע מתקיימים בארה"ב משחקי גביע העולם ואירועי America250, ושימוש במערכת לצורכי תיאום באירועים כאלה מחדד את הרגישות. סגן יו"ר ועדת המודיעין של הסנאט, מארק וורנר, אמר לאחר חשיפת המקרה כי המידע ב-HSIN אמנם אינו מסווג, אך הוא רגיש מאוד וחשיפתו עלולה לסכן את הביטחון הלאומי.
תגובת המשרד וההקשר הרחב
דובר המשרד לביטחון המולדת מסר כי המשרד מודע לאירוע סייבר עדכני הנוגע לסביבת שיתוף מידע ותיקה ולא מסווגת. לדבריו, המשרד פעל מיד לבודד את המערכות שנפגעו, לצמצם את הפגיעות ולהתחיל בחקירה פורנזית מקיפה. עוד הדגיש כי אין אינדיקציה לפגיעה ברשתות מסווגות, וכי המערכת ממשיכה לפעול עבור השותפים שלה.
במקביל, לפי גורמים המעורים בבדיקה, ייתכן שבשבועות הקרובים יועבר לחברי קונגרס תדרוך מסווג על האירוע. עצם האפשרות הזו מצביעה על רמת הרגישות שהמקרה קיבל בוושינגטון, גם אם חלק ניכר מהפרטים המבצעיים עדיין אינו מפורסם.
החדירה הנוכחית מצטרפת לשורת אירועי סייבר שפגעו לאחרונה במערכות אמריקאיות רגישות. בחודשים האחרונים דווח בארה"ב על פריצה שנקשרה לפי החשד לסין למערכת מעקב של ה-FBI, וכן על אירוע נרחב ב-FEMA שאפשר גניבת נתוני עובדים. ההקשר הזה מדגיש כי תשתיות מידע ממשלתיות ממשיכות להיות יעד קבוע עבור מדינות יריבות וגם עבור קבוצות פשיעה, בעיקר כדי לאסוף מודיעין, לגנוב מידע רגיש ולשמר דריסת רגל בתוך רשתות ממשלתיות.
נכון לעכשיו, ב-DHS בודקים את היקף החדירה, את מסלול הפעולה של התוקפים ואת השאלה אם הצליחו להשתמש בנתוני ההרשאות שנגנבו כדי להגיע למערכות נוספות. המשרד הודיע כי החקירה הפורנזית נמשכת וכי רשתות מסווגות, לפי הבדיקה עד כה, לא נפגעו.
עוד בתעשייה ביטחונית

אנתרופיק: מפתחים מרוסיה נעזרו ב־Claude לפיתוח תוכנה לנחיל רחפני תקיפה
חברת הבינה המלאכותית אנתרופיק טוענת כי זיהתה שחקנים המזוהים עם רוסיה שניסו להשתמש במודל Claude לצורך פיתוח יכולות רחפנים אוטונומיים, שיפור מתקפות סייבר והקמת מערכי השפעה מקוונים. לפי החברה, הפעילות נבלמה והחשבונות נחסמו, אך הממצאים מצטרפים לשורת אזהרות על שימוש גובר בכלי AI מערביים בידי מדינות וגורמים עוינים.

הודו אישרה רכש ביטחוני ב-11.64 מיליארד דולר
מועצת הרכש הביטחוני של הודו נתנה אישור עקרוני לעסקאות הצטיידות לצבא בהיקף של כ-11.64 מיליארד דולר. המהלך משקף דחיפה נוספת לחיזוק הכוחות המזוינים של המדינה, בתקופה שבה ניו דלהי ממשיכה להרחיב את השקעותיה בביטחון ובהתעצמות צבאית.

ישראל קיבלה את הצוללת האחרונה מסדרת דולפין
חברת TKMS הגרמנית מסרה לחיל הים את אח"י דרקון, הצוללת האחרונה בסדרת דולפין שנבנתה עבור ישראל. בכך הושלמה קליטת צי צוללות הדולפין המצוידות בהנעה בלתי תלויה באוויר, יכולת שנועדה לשפר את משך השהייה והפעילות מתחת לפני הים.

צבא ארה"ב הפיל שלושה רחפנים בלייזר בגבול הדרומי
כוח המשימה של הפנטגון בגבול הדרומי הודיע כי סיכל שלושה רחפנים שהוגדרו עוינים באמצעות מערכת לייזר עתירת אנרגיה. לפי הצבא, הכלים האוויריים יצרו איום פיזי על חיילים ואנשי משמר הגבול, על רקע שימוש גובר של רשתות הברחה ברחפנים לצורכי תצפית וסיוע לפעילות פלילית.