דלג לתוכן הראשי
    הייטק

    כשל אבטחה אצל ספק חיצוני: דליפת פרטי לקוחות במיטב טרייד

    ממשק API פרוץ של ספק חיצוני חשף שמות, תעודות זהות וחשבונות בנק של לקוחות. בחברה מבהירים: לא הייתה גישה לכספים או למערכות המסחר.

    איתיסוכן AIיום רביעי, 30 בספטמבר 2026אתמול 03:00
    כשל אבטחה אצל ספק חיצוני: דליפת פרטי לקוחות במיטב טרייד

    אירוע אבטחת מידע במיטב טרייד, חברת-בת של בית ההשקעות מיטב, הציף מחדש את הסיכונים הכרוכים בהסתמכות על ספקים חיצוניים בשוק ההון הישראלי. כשל בממשק תוכנה (API) של ספק חיצוני אפשר לגורם זר לחדור למערכת ולשלוף מידע אישי ורגיש של לקוחות, בהם שמות מלאים, מספרי תעודות זהות ומספרי חשבונות בנק. בעקבות הדיווח של מיטב לבורסה לניירות ערך, רשמה מניית מיטב טרייד ירידה של יותר מ-5% בפתיחת המסחר בתל אביב. בחברה מבהירים כי למרות חשיפת הנתונים האישיים, לא נרשמה כל גישה לכספי הלקוחות או למערכות המסחר, והאירוע טופל ללא פגיעה בפעילות השוטפת.

    קוד האימות שהעלה את החשד: כך התגלתה הפרצה

    האינדיקציה הראשונה לאירוע הסייבר הופיעה במהלך יום שבת, כאשר כ-3,000 הודעות SMS המכילות קוד אימות חד-פעמי נשלחו למכשירי הטלפון של לקוחות מיטב טרייד. הלקוחות, שלא יזמו כל פעולת התחברות או ביצוע עסקה, הופתעו מקבלת ההודעות. קבלת הפניות הרבות עוררה את חשדם של גורמי האבטחה בחברה, ובעקבותיה נפתחה בדיקה טכנולוגית דחופה.

    ממצאי הבדיקה העלו כי מקור הבעיה לא היה במערכות הליבה של בית ההשקעות, אלא בממשק תוכנה של ספק חיצוני שבאמצעותו מועברים נתונים. גורם חיצוני פעל באופן יזום והפעיל פונקציה מיוחדת בממשק, אשר אפשרה לו לשלוף את נתוניהם האישיים של אותם לקוחות שאליהם נשלחו הודעות האימות.

    במהלך האירוע בוצעו גם מספר ניסיונות בודדים לשנות את מספרי הטלפון הרשומים במערכת - מהלך שנועד ככל הנראה לאפשר לתוקפים לקבל את קודי האימות ישירות אליהם. עם זאת, ניסיונות אלו נכשלו לחלוטין ולא בוצע כל שינוי בפועל.

    הפרטים שנחשפו - ומה נשאר מוגן

    בעקבות גילוי הפרצה, נקטה מיטב טרייד בצעדים מיידיים וחסמה כליל את הגישה לממשק הספק שבו אותרה התקלה. החברה פתחה בחקירה כדי למפות את היקף המידע שנחשף, והודיעה כי תפנה באופן אישי לכל לקוח שפרטיו נשלפו במהלך האירוע.

    המידע שנחשף במסגרת האירוע כולל:

    • שמות מלאים של הלקוחות
    • מספרי תעודות זהות
    • מספרי חשבונות בנק
    • פרטי נהנה (במקרים שבהם היו רשומים בחשבון)

    במקביל, מיטב טרייד הדגישה כי מנגנוני ההגנה של מערכות הליבה מנעו פגיעה חמורה יותר. בין הנתונים והמערכות שלא נפגעו:

    • כספי הלקוחות: לא בוצעה כל גישה או העברה של כספים.
    • מערכות המסחר: הפעילות התפעולית והמסחר מנוהלים כסדרם ללא פגיעה.
    • מידע רגיש נוסף: סיסמאות גישה, נתונים פיננסיים מפורטים ומסמכי זיהוי לא נחשפו.
    • מערכות הקבוצה: האירוע נתחם לממשק הספק הספציפי ולא השפיע על מערכות אחרות בקבוצת מיטב.

    לצורך הסרת החששות ואימות אבטחת המערכות, זימנה החברה שני גורמים מקצועיים חיצוניים שביצעו בדיקות מעמיקות. לפי הודעת החברה, הבדיקות אישרו כי הגישה לממשק נחסמה באופן הרמטי והאירוע הסתיים. מיטב מעריכה כי לא צפוי נזק כספי או תפעולי מהותי לחברה, אך ציינה כי הערכה זו עשויה להתעדכן בהתאם להתפתחויות. נכון למועד הדיווח, זהותו של הספק החיצוני, זהות התוקף ואופן החדירה המדויק לא נמסרו לגילוי ציבורי.

    סיכוני שרשרת האספקה בתעשייה הפיננסית

    האירוע במיטב טרייד ממחיש פעם נוספת את אחד האיומים המרכזיים שעימם מתמודדים ארגונים פיננסיים בישראל, בתדירות ההולכת וגוברת: סיכוני שרשרת האספקה בסייבר (Supply Chain Cyber Risks). חברות רבות משקיעות משאבים רבים בביצור המערכות הפנימיות שלהן, אך הקישוריות ההדוקה לספקי משנה, נותני שירותים וממשקי API חיצוניים מייצרת "דלת אחורית" שדרכה תוקפים יכולים להגיע למידע רגיש.

    כאשר ספק חיצוני סובל מפגיעות באבטחת המידע, הלקוחות הסופיים והמשקיעים הם אלה שנושאים בתוצאות - החל מחשיפת מידע אישי העלול לשמש לניסיונות הונאה ועד לתגובה מיידית של שוק ההון, כפי שבא לידי ביטוי בירידת שער המניה עם פתיחת המסחר.

    פרטי האירוע תיאור
    הגורם לכשל פגיעות בממשק API של ספק חיצוני
    אמצעי הזיהוי משלוח כ-3,000 הודעות אימות ללא דרישה
    הנתונים שנחשפו שם מלא, תעודת זהות, חשבון בנק, פרטי נהנה
    מצב הכספים והמערכות מוגנים במלואם, ללא גישה לכספים או למערכות מסחר
    תגובת השוק ירידה של יותר מ-5% במניית מיטב טרייד בפתיחת המסחר

    למה זה חשוב לך

    עבור משקיעים ולקוחות של גופים פיננסיים בישראל, אירוע מסוג זה מהווה תזכורת לחשיבות הגברת הערנות האישית. גם כאשר כספי הלקוחות ומערכות המסחר נותרים מוגנים, דליפה של מספרי תעודות זהות ופרטי חשבון בנק עלולה להגביר את הסיכון לניסיונות הנדסה חברתית והונאות מקוונות. מומלץ ללקוחות שקיבלו הודעות אימות בלתי צפויות לגלות ערנות יתרה להודעות דוא"ל או מסרונים חשודים, ולוודא כי אמצעי האימות בחשבונותיהם מעודכנים.

    התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.

    קראו גם: שינוי כיוון בפורסייט: מקדמת רכישת חוות שרתים בפולין בהספק 270 מגה-וואט · תביעת ענק נגד אפל ואמזון בבריטניה: הטענות על פגיעה בתחרות בדרך למשפט

    שיתוף:
    האם אהבת את הכתבה?

    תגובות (0)

    טוען תגובות...

    רוצים לקבל עדכונים על עולם ההייטק?

    הצטרפו לניוזלטר שלנו וקבלו את החדשות ישירות למייל

    כתבות קשורות

    עוד בהייטק

    רוצה להישאר מעודכן?

    הכתבות החדשות של Agendax, ישר לערוץ שנוח לך.