אתר הייטקזון (htzone.co.il), המציע מועדון צרכנות לעובדי קהילת ההיי-טק בישראל, כולל כ-250 אלף חברי מועדון העובדים בכ-700 חברות. האתר מאפשר הנפקת כרטיס אשראי למועדון החברים, על-ידי חברת כאל (cal) וכן נותן הטבות קנייה.
מור דוד, חוקר אבטחת מידע וסייבר בחברת באגסק (BugSec), איתר חולשות אבטחה באתר הייטקזון, המאפשרות השתלטות על חשבונות משתמשים וניצולם לרעה.
ניצול חולשות האבטחה מאפשר גישה למידע אותנטי הכולל פרטים אישיים כגון: ת"ז, כתובת מגורים, מגדר, תאריך יום הולדת, מקום עבודה, מספר נייד, נתוני רכישה קודמים, 4 ספרות אחרונות של כרטיס האשראי, ועוד.
תסריט התקיפה לניצול חולשות אלו הינו יחסית פשוט, ויכלול שליחת אימייל לכאורה אותנטי אל חברי המועדון המכיל קישור זדוני. האימייל יראה לגיטימי לחלוטין, וכתובתו תשתמש בכתובת דומיין חוקית, להגברת רמת האמינות. לחיצה על הקישור על ידי הנמענים (חברי המועדון) תאפס את סיסמתם, וזאת ללא ידיעתם. כתוצאה מכך יוכל התוקף להשתלט על חשבון המשתמש, ולהיות חשוף לכל פרטיו, כמו גם לבצע סליקה והזמנת מוצר מאתר החברה לכתובת שיבחר התוקף.
"היכולת לנצל את החולשה המתאורת ולבצע רכישות באתר ייתכן שתספק את רצונו של האקר בינוני. לעומתו, האקר מתקדם יבין במהרה כי יש בידיו מידע רב ערך, עם פוטנציאל נזק גדול פי כמה, המכיל נתונים שימושיים על 250,000 מעובדי תעשיית ההיי-טק הישראלית וגורמים בכירים בתעשייה. מכאן המרחק למסע דיוג (פישינג) ממוקד ואיכותי מתקצר", מתאר מאיר אברג'ל, מנכ"ל חברת באגסק.
"בהינתן שם מלא, ת"ז, כתובת מייל, מקום עבודה, היסטוריית רכישות אחרונות ועוד (נתונים היוצרים אמינות גבוהה בתוכן קמפיין הפישינג), ניתן לפתות עובדים ללחוץ על קישורים שיובילו להורדת תוכנה זדונית, שמטרתה לקבל אחיזה ברשת הפנימית של הארגון בו עובד מושא התקיפה. במקרה ספציפי זה, המידע הינו בעל גרנולריות גבוהה, ומאפשר הצלבות מידע על ידי שימוש בהנדסה חברתית, לדיוק מירבי של מתקפות ההמשך", המשיך ואמר אברג'ל.
פרטי החולשות וטכניקות הפריצה דווחו למערך הסייבר הלאומי ולחברת הייטקזון, והפרסום יצא לאחר תיקון הממצאים.
https://www.pc.co.il/wp-content/upload ... 0114-WA0001-1-300x210.jpg 300w" sizes="(max-width: 600px) 100vw, 600px" />
הפוסט חולשת אבטחה במועדון הצרכנות של עובדי היי-טק בישראל הופיע ראשון באנשים ומחשבים - פורטל חדשות היי-טק, מיחשוב, טלקום, טכנולוגיות