מחדל אבטחה חמור התגלה השבוע בלשכת ראש הממשלה. יונתן אוריך, יועצו הקרוב של בנימין נתניהו, חיבר את חשבון הווטסאפ הפרטי שלו לשירות ניהול חיצוני הפועל מדובאי. התוצאה: גישה מלאה, רציפה ובלתי מוצפנת לכל התכתובות וההודעות שעברו בחשבון, כולל שיחות עם גורמים בלשכת ראש הממשלה ובממשל שעשויות לכלול מידע רגיש ואף חשאי.
צילום: יונתן אוריךהשירות שבו נעשה שימוש נקרא Ultramsg, והוא מוגדר באתר הרשמי שלו כפועל מאיחוד האמירויות. גם חשבון הלינקדאין של החברה ממקם אותה בדובאי. לפי הפרסומים, מייסד החברה מזוהה בשם אחמד קומאר, אולם לא נמצאה לו כל נוכחות מקוונת משמעותית, לא ראיונות עיתונאיים ולא הופעות בכנסים מקצועיים. העדר המידע הזה מעלה חשש של ממש שמדובר בזהות בדויה.
חוקר סייבר עצמאי שבחן את הפרשה מסר כי אוריך חיבר לשירות את חשבון הווטסאפ האישי שלו, ולא חשבון ייעודי שנפתח לצורך העניין, כפי שנהוג במקרים דומים. המשמעות: כל התכתובות שעברו בחשבון, כולל שיחות עם דרגים בכירים בממשל, נחשפו במלואן ובאופן בלתי מוצפן לחברה זרה שפועלת ממדינה זרה.
הבעיה החמורה ביותר נוגעת לחוקי הפרטיות באיחוד האמירויות. בעוד שבמדינות מערביות קיימים חוקי הגנת פרטיות נוקשים המגבילים גישה של גופי ממשל למידע פרטי, החוק באמירויות מתיר לרשויות הביטחון המקומיות גישה בזמן אמת לנתונים כמו זהות חשבונות ותוכן הודעות, וזאת ללא צורך בצו בית משפט וללא ידיעת המשתמש. בנוסף, תנאי השימוש של Ultramsg קובעים כי החברה שומרת את התכנים שנאספים על שרתיה למשך 120 יום, גם אם החשבון עצמו מוגדר למחיקה אוטומטית של הודעות. תנאי השימוש כוללים גם הרשאה גורפת להעברת המידע לגורמים שלישיים שאיתם עובדת החברה.
הפרשה נחשפה בעקבות פרסום קודם שעסק בכלי אחר שפיתח אוריך. בשבוע שעבר התגלה כי היועץ בנה מערכת מעקב תקשורתי אחר אזכורים של ראש הממשלה ורעייתו, המבוססת על מודל הבינה המלאכותית קלוד של חברת אנתרופיק. המערכת ניטרה בזמן אמת התייחסויות תקשורתיות לבני הזוג נתניהו, ובעת הצורך שלחה התראות אוטומטיות לקבוצות ווטסאפ ייעודיות.
הבעיה התגלתה כאשר אוריך העלה את קוד המקור של המערכת לאתר הפיתוח גיטהאב. הקוד חשף מידע סודי, פרטים טכניים על אופן פעולת המערכת, וכן מזהים ייחודיים וטוקני התחברות של קבוצות הווטסאפ שאליהן נשלחו ההתראות. שימוש בפרטים אלו יכול לאפשר לגורמים זדוניים לחשוף את חברי הקבוצות ומספרי הטלפון שלהם, לשאוב תוכן מהקבוצות, ואף לשלוח הודעות מתוכן.
לאחר פניית התקשורת אל אוריך, הוגבלה הגישה לחשבון הגיטהאב שלו. אלא שהנזק כבר נעשה: הקוד היה חשוף ופורסם על ידי גולשים שאיתרו אותו עוד לפני שהפרשה יצאה לאור. כלומר, גם אם החשבון נסגר כעת, אין דרך לדעת מי כבר הספיק להוריד את המידע הרגיש ולעשות בו שימוש.
זו אינה הפרשה הראשונה בחודשים האחרונים שבה מעורב שמו של אוריך בסוגיות ביטחון מידע. באוגוסט האחרון מצא עצמו היועץ במוקד סערה נפרדת, לאחר שעיתון "ישראל היום" פרסם כותרת ראשית ולפיה מקור ביטחוני טען כי יועצי ראש הממשלה הדליפו לקטארים מידע מסווג. אוריך הגיב בחריפות ומסר כי הגיש באמצעות עורכי דינו מכתב התראה לפני תביעה נגד העיתון, בטענה ל"שקרים מופרכים". גורמים במשרדו, בראשות עורך הדין עמית חדד, הכחישו מכל וכל את הטענות וקבעו כי מדובר ב"לשון הרע חמור וכזב גס", תוך שהם מדגישים כי אוריך מעולם לא העביר מידע מסווג לקטאר ומעולם לא נחקר בעניין זה.
עד לשעת פרסום הכתבה לא התקבלה תגובה מיונתן אוריך לגבי חיבור חשבון הווטסאפ שלו לשירות מדובאי. השאלה המרכזית שנותרת פתוחה היא היקף החשיפה בפועל: אילו תכתובות ספציפיות עברו דרך השירות, האם הן כללו מידע מסווג, ומי בפועל היה יכול לגשת אליהן במהלך התקופה שבה החשבון היה מחובר לשירות הזר. בהיעדר תגובה רשמית מלשכת ראש הממשלה, נותר לעת עתה לא ברור אילו צעדים ננקטים, אם בכלל, לבירור היקף הנזק ומניעת הישנות המקרה.
הפרשה חושפת פער עצום בין הרגישות הביטחונית הנדרשת ממי שנמצא בקשר יומיומי עם ראש הממשלה, לבין הבחירה הטכנולוגית הרשלנית שנעשתה בפועל.
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה