ניתוח אירוע: מתקפת SolarWinds — כשהעדכון עצמו היה הנשק
צוות CyberHub · לפני 2 חודשים · 1 דק׳ קריאה
TL;DR · בקצרה
בשנת 2020 תוקפים מתוחכמים השתילו דלת אחורית בעדכון רשמי של תוכנת SolarWinds Orion. ~18,000 ארגונים התקינו את ה'עדכון' — כולל סוכנויות ממשל.
💼 למי שעובד במקצוע
צוותי הגנה: אמצו עקרונות Zero Trust — גם תוכנה 'מהימנה' צריכה להיות מנוטרת. נטרו התנהגות חריגה (יוצאת) של שרתים פנימיים, לא רק חתימות. חתימת קוד והקשחת צינור ה-CI/CD הם קריטיים.
מתקפת SolarWinds (שכונתה SUNBURST) נחשבת לאחת ממתקפות שרשרת האספקה המתוחכמות בהיסטוריה.
מה קרה?
תוקפים (מיוחסים לקבוצה מדינתית) חדרו לצינור הבנייה (build pipeline) של חברת SolarWinds והשתילו דלת אחורית בתוך עדכון חתום ורשמי של מוצר הניטור Orion. כש-~18,000 לקוחות התקינו את העדכון — הם התקינו בעצמם את הנוזקה.
הערמומיות
- העדכון היה חתום דיגיטלית ונראה לגיטימי לחלוטין.
- הנוזקה "ישנה" שבועיים לפני שהתעוררה, והתחזתה לתעבורה רגילה של Orion.
- היא בחרה מטרות בקפידה — לא תקפה את כולם.
🔍 תובנות / מה למדנו
- "מהימן" זו לא ערובה. אם תוכנה מאושרת יכולה להיות נשק — צריך לנטר גם אותה. זה בדיוק הרעיון של Zero Trust.
- צינור ה-CI/CD הוא נכס קריטי. מי ששולט בבנייה שולט במוצר. הקשחת ה-pipeline = הקשחת המוצר.
- זיהוי לפי התנהגות > חתימות. חתימת קוד תקינה לא עצרה את זה; מה שתפס היה התנהגות רשת חריגה.
- פגיעה אחת, אלפי קורבנות. זו הסיבה שתוקפים אוהבים שרשרת אספקה — אפקט מכפיל.
הלקח: בעולם מודרני, אתם בוטחים בעשרות ספקים. כל אחד מהם הוא דלת — שמישהו צריך לשמור.
📚 מקורות והפניות
💬 תגובות (0)
התחברו כדי להגיב.
אין עדיין תגובות. היו הראשונים! 🙂
📰 עוד חדשות
Metabase SQLi zero-day exploited in customer data-theft attacks
A critical Metabase SQL injection vulnerability was exploited in zero-day attacks to breach customer instances in data theft attacks, known to impact Framework and Tally. [...]
Unlimited Technology Systems breach impacts 3.8 million people
Healthcare software company Unlimited Technology Systems reported that more than 3.8 million people were impacted by a data breach incident that occurred in October 2025. [...]
Nearly 800 Malicious npm Packages Deliver Cross-Platform RAT and Infostealer
A cluster of nearly 800 malicious packages has been published to the npm registry as part of a new campaign designed to deliver cross-platform malware targeting Windows, Mac, and Linux systems. "These packages appear to use AI slop squatted, or randomly generated typo-squatting p