שיחת טלפון אחת שיתקה את מערכות התחבורה של לונדון, ושני התוקפים נשלחו לחמש וחצי שנות מאסר
בית המשפט בוולוויץ' שבלונדון גזר ב-16 ביולי חמש שנים וחצי מאסר על כל אחד משני צעירים בריטים, תלהא ג'ובאיר בן ה-20 ואוון פלאוארס בן ה-18, על המתקפה שהשביתה את מערכות רשות התחבורה של לונדון באוגוסט 2024. הדרך שבה הם נכנסו פנימה מעניינת יותר מהמתקפה עצמה, כי אותו טריק בדיוק מופעל היום נגד ישראלים בטלפון.
מה קרה
השניים, שמזוהים עם קבוצת התקיפה Scattered Spider, קנו בפורומים עברייניים פרטי אימות חלקיים של עובד ברשות התחבורה. עם הפרטים האלה ביד הם התקשרו למוקד התמיכה הטכנית של הארגון, הציגו את עצמם כאותו עובד, ושכנעו את נציג המוקד לאפס עבורם את הסיסמה ולעקוף את האימות הדו-שלבי. מהרגע הזה הם היו בפנים.
התוצאה היתה 148 מערכות מושבתות, כולל תשלומים דיגיטליים, כרטוס ללא מגע, שירות ההסעות לאנשים עם מוגבלות וטיפול בהחזרים. כל 27 אלף עובדי הרשות נאלצו להגיע פיזית למשרדים כדי לאפס סיסמאות, מפני שאי אפשר היה לסמוך על אף ערוץ מרוחק. פרטים אישיים של לקוחות, ובהם שמות, כתובות ודרכי התקשרות, נגנבו. הרשות דיווחה על נזק והוצאות התאוששות של 29 מיליון ליש"ט, וגורמי אכיפה בבריטניה העריכו שהשבתה מוצלחת של רשת התחבורה כולה היתה עלולה להגיע לנזק משקי של עשרות מיליארדים.
זו הפעם הראשונה שתוקפים מורשעים בבריטניה בסעיף החמור ביותר בחוק השימוש לרעה במחשבים, סעיף שמתייחס לסיכון ממשי לשלום הציבור. פלאוארס תקף במקביל גם שני ארגוני בריאות בארצות הברית, ונגד ג'ובאיר הוגש שם כתב אישום נפרד שמייחס לו מעורבות ביותר מ-120 חדירות לרשתות.
למה זה חשוב לכם
המכשול שנשבר כאן לא היה טכנולוגי. הוא היה אדם במוקד שרצה לעזור ללקוח לחוץ. אותה שיטה בדיוק מגיעה אליכם כשמישהו מתקשר ומציג את עצמו כנציג הבנק, חברת האשראי או חברת הסלולר, יודע כמה פרטים נכונים עליכם כדי להישמע אמין, ואז מבקש את הקוד שנשלח אליכם עכשיו ב-SMS. אימות דו-שלבי הוא הגנה מצוינת, אבל הוא שווה אפס אם אתם מקריאים את הקוד למי שהתקשר.
מה עושים?
אל תמסרו לעולם קוד אימות שהגיע אליכם ב-SMS או באפליקציה למי שהתקשר אליכם, גם אם הוא יודע את מספר הזהות שלכם ואת ארבע הספרות האחרונות של הכרטיס. שום נציג אמיתי לא יבקש את הקוד הזה.
אם השיחה נשמעת אמינה, נתקו והתקשרו בעצמכם למספר הרשמי שמופיע באתר או בגב הכרטיס. נציג אמיתי לא ייפגע מזה.
התייחסו ללחץ ולדחיפות כאל סימן אזהרה. "החשבון ייחסם בעוד חמש דקות" נועד למנוע מכם לעצור ולחשוב.
במקום העבודה, אם קיבלתם בקשה חריגה לאיפוס סיסמה או להרשאה, דווחו עליה לצוות ה-IT גם אם בסוף התברר שהיא לגיטימית.
המקרה הזה ממחיש שההגנה הכי חזקה בארגון היא בדרך כלל האדם שעונה לטלפון, ולכן שם גם התוקפים מתמקדים.
תגובות