דליפת ענק מאוניברסיטת בר אילן: "הסטודנטים בהיסטריה"

מאות אלפי רשומות עם פרטים אישיים של סטודנטים ומרצים דלפו לאחר שהאוניברסיטה סירבה לשלם כופר בסכום של כ-2.5 מיליון דולר. סטודנטים מאיימים לתבוע: "יש לי את הסיסמה למייל של המרצים", סיפר ל-ynet אחד מהם. גורם בכיר בבר אילן: "אנחנו בהידברות טובה עם האגודה ומטפלים בהחלפת הסיסמאות"

תמונה כללית
טל שחף | עודכן: 09/09/2021
סערה באוניברסיטת בר אילן בעקבות הדלפה של מאות אלפי רשומות עם פרטי סטודנטים ופרטי מרצים, כתובת מייל, סיסמאות ומספרי טלפון. מדובר בגלגול חדש של מתקפת הסייבר על בר אילן שהחלה לפני כשלושה שבועות. לאחר שהאוניברסיטה סירבה לשלם את הכופר שדרש התוקף המכונה darkrypt - לפי הערכות כ-2.5 מיליון דולר - הוא מימש את האיום והחל להדליף מסמכים ובסופו של דבר גם רשימות עם פרטי הסטודנטים והמרצים. המידע מודלף באתר האינטרנט של התוקף ובקבוצה בטלגרם.

עוד כתבות שיעניינו אתכם:

בשלב זה קרסה המערכת המטפלת בחשבונות הסטודנטים וככל הנראה גם מערכות נוספות. מערך הספריות והמידע בבר-אילן דיווח: "אנחנו חווים בעיות תקשורות בקמפוס הבוקר שגורמות לנפילת אתרי האוניברסיטה ביניהם גם האתר שלנו לסירוגין". כתוצאה מהקריסה, הסטודנטים אינם יכולים לשנות את הסיסמאות שלהם, שנפרצו. גורם בכיר באוניברסיטה אמר שהיה מדובר בתקלת מתג שאינה קשורה לאירוע הסייבר, אשר התרחשה בעיתוי מצער. עדכון לשעה 15:00: בשעות הצהריים תוקנה התקלה והמערכת חזרה לעבודה תקינה.
האירועים מסעירים את הסטודנטים והמרצים. "כולם כמרקחה והאוניברסיטה שותקת", אומר אחד הסטודנטים. סטודנטית שמסמכיה ותמונותיה הודלפו כותבת בקבוצת דיון: "דרשתי מהאוניברסיטה שתגן עליי וכמובן שהאוניברסיטה התעלמה בגיבוי טענות משפטיות שמסירות ממנה אחריות". הסטודנטים החלו להחתים את חבריהם על עצומה בתביעה "לתבוע את בר אילן על הנזק שנגרם בגין שחרור המידע", אחרים אומרים כי יפעלו להגשת תביעה ייצוגית.
תמונה כלליתרשיון נהיגה שדלף
התוקף מציין באתר שלו כי מדובר במסמכים ונתונים בהיקף של 20 טרה בייט, שכוללים מסמכים אישיים ומידע אישי, מאמרים מדעיים, מסמכי מעבדה, הצעות דוקטורט ומאמרים, מחקרי סיווג, מחקרי קורונה, מאמרי רפואה, שמות ואימיילים של סטודנטים. שניים מהמאגרים שפרסם התוקף מכילים מאות אלפי רשומות של סטודנטים ומרצים עם מלוא הפרטים. מבחינת מאגר נוסף, נראה שהוא כולל תיקיות רבות של אחד החוקרים מהמחלקה למיקרוביולוגיה, עם מסמכים בענייני מחקר, תוצאות ניסויי מעבדה, עבודות סטודנטים ודוקטורנטים וחשבוניות על רכישת ציוד.

"הסטודנטים לא יודעים את נפשם"

האוניברסיטה קיימה משא ומתן עם התוקף אך בסופו של דבר סירבה לשלם לו דבר, על פי ההמלצה שקיבלה מנציגות השב"כ ומערך הסייבר שעוקבים אחרי האירוע. בפרסום שלו ביום חמישי ואתמול נראה כי התוקף מאוכזב ונקמני: "האם זה היה שווה את זה?" הוא כותב.
הסערה בקרב הסטודנטים החלה לאחר שסטודנט בשם תומר שורץ‏ העלה לקבוצת פייסבוק של הסטודנטים את הקובץ שהדליף התוקף, לאחר שהסיר ממנו את מספרי הטלפון, כתובת המייל והסיסמאות. "לא יודע למה האוניברסיטה לא דואגת ליידע את כל מי שפורסם לו אבל נקווה שיתעשתו מהר", כתב. "אנשים שמרו מסמכים אישיים כאן כי הם עובדים שנים על המחשב כל יום (דוקטורנטים וכד')", כותבת סטודנטית.
אחד הסטודנטים שדיברנו איתו אומר: "רובנו קיבלנו את המידע מפוסט בקבוצה בפייסבוק. האוניברסיטה לא פרסמה הודעה לסטודנטים או לסגל ולכן כולם בהלם. מתוך עשרה חברים שלי, תשעה נמצאים שם. אני יכול עכשיו לצלצל לכל אחד מאנשי הסגל בבר אילן, זה דבר הזוי. ויש לי גם את הסיסמה של כל החברים שלי, אני יכול להיכנס למשתמש שלהם, לראות את הציונים שלהם, לשנות להם את המערכת, זה מצב אבסורדי. וחמור מכך, יש לי את הסיסמה למייל של המרצים, אני יכול להיכנס ולשנות את הציונים שהם נתנו! ברגע שזה פורסם, הדבר הראשון שכל הסטודנטים ניסו לעשות זה לשנות את הסיסמה, אבל זה היה חסום, אי אפשר לשנות את הסיסמה. הסטודנטים לא יודעים את נפשם מרוב היסטריה וגם המרצים אובדי עצות".
באוניברסיטת בר אילן אמרו לאחר המשא ומתן: "הרשת האקדמית של בר-אילן עמדה בפני מתקפת סייבר. עם זאת העבודה בקמפוס נמשכה כסדרה ומהבדיקות ופעולות הניטור שבוצעו עולה כי מערכות הליבה של האוניברסיטה לא נחשפו לתקיפה. הנהלת האוניברסיטה רואה את האירוע בחומרה ומשקיעה מאמצים רבים כדי להגן על החומרים והמחקרים החשובים ובעלי הערך שברשותה, לכן האירוע טופל על ידי צוות של אנשי מקצוע מנוסים מתחומי הסייבר והטכנולוגיה ובתיאום ובהכוונה של מערך הסייבר הלאומי. בתיאום צוות המומחים, לא שילמה האוניברסיטה כופר ולא נכנעה לדרישות התוקפים מאחר ולהערכת אנשי המקצוע המידע שדלף היה מוגבל ומגובה ברובו. מכיוון שהתוקף לא קיבל את התגמול לו ציפה הוא פנה לאמצעי התקשורת בניסיון להפעיל לחץ על האוניברסיטה".
צילום: יאיר שאוניברסיטת בר אילן (צילום: יאיר ש)
הבוקר אומר ל-ynet גורם בכיר באוניברסיטה כי התוקף ניסה למכור את המידע ולא הצליח ואולם לאחר שהתפרסמה ההדלפה של נתוני האזרחים ממערכת השלטון המקומי, "כחלק מהתסכול הוא הודיע שהוא משחרר את הקובץ בחינם". לדברי הגורם, חלק מהסיסמאות בקובץ כבר לא בתוקף שכן קרוב ל-8,000 סיסמאות עובדי האוניברסיטה והמרצים כבר הוחלפו.
בשעות הצהריים נשלחה הודעה לכלל הסטודנטים מזהר ינון, מנכ"ל האוניברסיטה וראובן לורנצי, יו״ר אגודת הסטודנטים: "האוניברסיטה פועלת באופן אינטנסיבי על מנת לצמצם את הנזק. אנו יודעים להגיד כבר עתה כי פרטים מסוימים, כמו כתובות מייל וסיסמאות למערכות האוניברסיטה של חלק מהסטודנטים, פורסמו ברשת", נאמר בין השאר בהודעה, "כאמצעי זהירות מונע, בשעות ובימים הקרובים ישלח אליכם מייל רשמי שיבקש מכם להחליף את סיסמתכם למערכות האוניברסיטה באמצעות לינק ייעודי או דרך תפריט אתר האוניברסיטה. מהלך זה יבוצע באופן מדורג".
הגורם הבכיר מסביר כי האוניברסיטה החליטה שלא לשלם כופר על פי המלצת מערך הסייבר הלאומי, "תוך מחשבה שזה מזמין תקיפות כופר נוספות". לדבריו חלק גדול מהמידע שהוצפן ניתן יהיה לשחזור מהגיבוי "בעבודת נמלים". הוא מדגיש כי בדיקה מקיפה של כל המערכות הרשת המנהלית העלתה שהפורץ לא הצליח להיכנס למערכות תשלומים, רכש וחשבונות, וכי לאחר מכן הוחל בתהליך של עיבוי ההגנה על כל המערכות של החוקרים.
הוא הוסיף: "הסטודנטים בחלקם נכנסו ללחץ באופן טבעי, בעיקר אלה שיש להם סיסמה אחת לכל החשבונות שלהם, אבל חלקם שופכים מים צוננים ואומרים ממילא כבר המדינה שלנו מותקפת בלי סוף והפרטים הודלפו בתקיפות קודמות. במסגרת הכלת האירוע אנחנו בהידברות טובה עם אגודת הסטודנטים ומטפלים בהחלפת הסיסמאות של הסטודנטים".
ממערך הסייבר הלאומי נמסר: "המערך העניק סיוע לאוניברסיטה בזמן האירוע. אנו ממליצים לסטודנטים ואנשי סגל להחליף סיסמה בכל השירותים המצריכים הזדהות עם סיסמה". מהרשות להגנת הפרטיות נמסר כי הנושא מוכר לה ונבחן על ידה: "מטבע הדברים, אין הרשות יכולה לאשר או להכחיש קיומם של הליכי אכיפה".
פורסם לראשונה: 13:22, 09.09.21
לכתבה זו 127 תגובות
הוספת תגובה
127

תגובות

close-fullscreen-comment
הוספת תגובה
85.

84.

מה נהיה איתנו נהיינו עם נחות של קוקסינלים

83.

82.

81.

comment-2-comment

80.

ולהסתפק בתעודה חכמה שהמידע רק עליה, לא?

comment-2-comment

ויקיליקס סנודן ענת קם מאגר תעודות הזהות של כלל אזרחי ישראל

79.

אז לא ברור לי איך ייתכן שישראל לא שלחה עדיין כמה שב"כניקים בכדי שיסיימו לו את התורנות אחת ולתמיד? לדעתי יש לזה רק תשובה אחת והיא: השתפנות לאומית חובקת כל!!!!!

comment-2-comment

78.

77.

76.

למרות שזה בדיגיטל, צריך לשים לב לכך שזו לא דליפת גז.

75.

רק מסמכים פיזיים בתיקים. ומקסימום סריקה וגיבוי על מחשב שלא מחובר לרשת. אז נכון שהכל ילך יותר לאט אבל יהיה גם פחות לחץ בחיים...

comment-2-comment

comment-2-comment

74.

הסטודנטים מצאו הזדמנות לעשות כסף ולתבוע. מקווה שיעיפו אותם מכל המדרגות וגם מהאוניברסיטה.

comment-2-comment

יגנבו לך את השם ויפתחו לך חשבונות וחובות

comment-2-comment

כאילו שאין את כל הפרטים של כולנו במאגרים קלים לכניסה. מי ישמע כמה קשה להשיג מספרי תעודות זיהוי, כתובות, מספרי חשבונות בנק. לא מבינה את ההיסטריות בכל פעם מחדש.

73.

72.

שגם הדרכון הביומטרי, תעודות זהות, מסמכים שקיימים ברשת בכל חברה. מחלקות המחשוב אמורות לעשות את העבודה של שמירה על כל המסמכים

71.

יש דרכי אימות שלא דורשות לזכור את הסיסמה

70.

69.

למה להתקמצן?

comment-2-comment

68.

בגלל דרישות הזויות של זיהוי מצד רגולטורים שונים במדינה. מספיק לדרוש, יידלפו רישיונות או צילומי דרכון וכו

67.

באתר וורדפרס הכי מעפן זה נשמר מוצפן, אז באוניברסיטה לא?

66.

מנהלים קבוצה של חובבנים ופוליטיקאים קטנים...

65.

64.

היא פשוטה-הם נחשבים מגניבים או גברים. איזה גברים, פרצו למאגר המידע של האוניברסיטה! עבדו על המערכת. הביאו את המכה. והאוניברסיטה האומללה לא שמרה על המידע הרגיש כל כך עם כתובות המייל של הסטודנטים. אסון!! נו באמת, בוצע כאן פשע חמור. תבואו בטענות לעברייני הרשת במקום לקורבן המסכן- שהוא האוניברסיטה שלכם. ואיזה מידע רגיש.. מה אני אגיד. אתם ממש סוכני סיאייאיי אחד אחד.

63.

למה האידיוטים שמנהלים את זה שמרו סיסמאות בצורה שלומיאלית כזו. כ"כ פשוט וככ בסיסי.

62.

מדוע הם לא הוצפנו? האם זה לא היה פותר את כל הבעיה? מה ההאקר יכול לעשות עם קבצים מוצפנים?

61.

והנה התוצאות. בר אילן תמיד הייתה האוניברסיטה הליצנית, שרצתה נמוכה וכך גם השירותים שלה. שומר נפשו יעבור לאוניברסיטאות מובילות!!! טכניון, תל אביב, ירושלים, באר שבע, אפילו חיפה ורייכמן עדיפות!!!

comment-2-comment

60.

59.

הפורץ עוד עלול לחשוב שאנחנו מדינה פרימיטיבית תאוקרטית, רחמנא לצלן.

comment-2-comment

58.

57.

56.

55.

המידע לא רגיש בכלל והאוניברסיטה איפסה את כל הסיסמאות (או שהסטודנטים שינו אותם). טוב מאוד שלא שילמו כי זה היה גורם לישראל להמשיך להיות יעד של מתקפות סייבר לטובת תשלום שוחד

54.

53.

52.

את מי זה מעניין המידע עליכם ואיזה נזק כבר נגרם לכם, את ה2וחצי שהוא לא קיבל אתם רוצים הזויים, אם ההאקר רואה שיצור איתי קשר ואולי ירשום שיש לי איזה תואר מגניב. האקר מהחלומות

51.

די להיסטריה

50.

אבל פרטים אישיים של הסטודנטים והסטודנטיות חשוף לכול. אז מי לא יכול לישון בשקט? ראש אגף הסייבר בשב״כ שעבורו ההמלצה לא לשלם היא מקצועית ותמיד בגלל ההמלצה הזו האזרחים נפגעים

49.

48.

comment-2-comment

comment-2-comment

ואם ישלמו את הכופר, מה אז? הסקריפט קידי ימחק את המידע?

47.

comment-2-comment

46.

45.

comment-2-comment

comment-2-comment

44.

comment-2-comment

נשמע שאתה מונע מבורות ושנאה לא ברורה לאוניברסיטה.

comment-2-comment

43.

42.

הכל אבל זה משאיר אצלכם את המידע ואת השליטה עליו ככל הניתן

41.

חייבים להמחיש שהם לא מוגנים והם יישאו באחריות!

40.

מערכת מנההל הסטודנטים היא של חברת בראב (וקיבלה את הכינוי אינ-בר). המערכת זכתה בגלל שהציעה את המחיר הזול ביותר. ברור שזה זול אם אין אבטחת המידע. ולכן זה גם קורס, גם סיסמאות לא מוצפנות וגם מתקשה בשינוי סיסמה. מערכת פח.

39.

comment-2-comment

חחחח

38.

אנשים,שימרו מסמכים וסיסמאות באופן ידני. זיכרו שהמאגרים הממוחשבים אינם אתם. די לסמוך על הטכנולוגיה. זו נוחות מסוכנת!!!!

37.

לבדיקת הבטחת מידע באוניברסיטאות

36.

עם הצורה שהאוניברסיטה מתייחסת לסטודנטים אין פלא שהמענה שואף לאפס. אוניברסיטה רדודה מבחינה מקצועית ונראה שגם אבטחתעת

35.

אין לו מה לעשות עם זה

34.

הוא לקח את אותו הקובץ ושינה פונטים וצבע

33.

עד כה הם לא הודיעו ולא הפיצו את המידע לסטודנטים ולבוגרים. הסיסמאות הם גם של סטודנטים בעבר והם משמשים אותם לעוד אתרים. עד כה הם לא מזהירים אף אחד על גניבת הסיסמאות.

32.

אולי זה לא נראה מוסרי ליפי הנפש, אבל חיסול כזה עם כל בני משפחתו מדרגה ראשונה, יתן נקודת השקפה חדשה לכל מי שינסה לחקותו

comment-2-comment

comment-2-comment

31.

30.

שנה שלמה לא היינו באוניברסיטה אבל תשלום בעבור שמירה ג(נ)בו לכאורה מאיתנו. את התואר האריכו בחודשיים רק בכדי שנתחיל שנה חדשה וניחשב סטודנטים מן המניין והם יקבלו כספים בעבורינו מהמדינה. אה..כן...גם בעבור החודשיים האלו, בהם לא נכחנו באוניברסיטה, ולא היינו בקשר עם אף מרצה, ג(נ)בו לכאורה מאיתנו שוב דמי שמירה. על אבטחת סייבר כנראה לא ממש שמעו.

29.

28.

וואו אז יראו את הרישיון נהיגה

comment-2-comment

comment-2-comment

של סטודנטים בהווה ובעבר

comment-2-comment

החוצה עי האקר. שנה אחרי זה קיבלתי זימון לבית משפט על עבירה שמעולם לא ביצעתי! גנבו את הזהות שלי! פשוט ככה. מפרטים הכי יבשים שנגנבו והופצו עברתי את סיוט חיי ולך תוכיח שאין לך אחות. מאז אני נזהרת ככל האפשר (ואי אפשר הרבה)

27.

26.

25.

24.

מה ציפיתם? נרשמתם לתואר בכאילו וגם האוניברסיטה בכאילו

comment-2-comment

comment-2-comment

comment-2-comment

comment-2-comment

תמיד הסנדלר הולך יחף כד לצחוק על אלה שהולכים עם נעליים...

23.

22.

21.

20.

מדינת ישראל צריכה להשקיע במערך מחשוב קוונטימותקשורת קוונטית מתקדמת ומוטב מוקדם ככל האפשר כולל האוניברסיטאות שלא משקיעות מספיק בנושא

comment-2-comment

ההגנה הכי טובה על מידע היא פשוט לא לאגור אותו

comment-2-comment

דרשת עכשיו טכנולוגיה שלא תהיה אפשרית בעשרים שנים הבאות

19.

comment-2-comment

18.

היה דולף בכל מקרה. אסור לשלם כופר

17.

16.

15.

אבל לא יודעים לאתר את הנבלה שעשה את זה ולהוריד לו תראש?

14.

comment-2-comment

comment-2-comment

אין קשר.

comment-2-comment

13.

שיפסיקו להיות קמצנים ויתחילו לשלם על בדיקות אבטחה תקופתיות כדי למנוע את הדברים הללו בדיוק. קמצנים משלמים כפול, ככה אבא לימד אותי.

comment-2-comment

comment-2-comment

12.

באירופה ובארצות הברית מחויבים כל מי שמחזיק מידע אישי להיות אחראי עליו ולשמור עליו כראוי רק בישראל איש הישר בעיניו יעשה

comment-2-comment

11.

10.

comment-2-comment

9.

מה כבר אפשר לעשות עם המידע שדלף? ברוב המקרים שום דבר.

8.

שזה השימוש האמיתי היחיד שלהם

comment-2-comment

תודה למזומן עבור העלמות מס. תודה לאקדחים עבור עבריינים. תודה לרכבים עבור דרייב-ביי. תודה למטוסים עבור קריסת התאומים. בואו נחזור לימים בהם אין טכנולוגיה

7.

ככה זה כשעובדים בענן, לפעמים הוא מתפוגג...

6.

5.

comment-2-comment

4.

3.

מהכלא...

comment-2-comment

2.

comment-2-comment

לגנוב נתונים ביומטריים, הרבה יותר קשה וגם אם יגנבו, קשה מאוד ליישם בלי להשאיר עקבות.

comment-2-comment

1.

לכל התגובות
0