שוק ההון    

קוד אימות שלא ביקשתם? כך התגלתה דליפת המידע במיטב טרייד ומה עושים עכשיו

אבטחת מידע בפלטפורמות מסחר (בעזרת AI)

גורם חיצוני שלף שמות, תעודות זהות ומספרי חשבון של לקוחות דרך ממשק של ספק חיצוני; החברה מדגישה שלכסף אין גישה

אלפי לקוחות של מיטב טרייד קיבלו בסוף השבוע מסרון עם קוד אימות חד-פעמי שהם מעולם לא ביקשו, וזה היה סימן האזהרה הראשון. בירור שערכה פלטפורמת המסחר העלה תקרית אבטחה של ממש: גורם חיצוני ניצל חשיפה בממשק API שהפעיל ספק חיצוני של החברה, והצליח לשלוף פרטים אישיים של לקוחות, ובהם שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי נהנה. לפי החברה, המסרונים החשודים נשלחו לכ-3,000 לקוחות, ובמקביל זוהו ניסיונות לשנות מספרי טלפון רשומים בחשבונות.

החדשות המרגיעות יחסית: לפי בדיקות החברה עד כה, התוקפים הגיעו למידע אישי אבל לא לכסף. לא התאפשרה גישה לחשבונות או לכספי הלקוחות, מערכות המסחר עצמן נשארו מחוץ לתמונת האירוע, וסיסמאות ומסמכי זיהוי כלל נחשפו לא. החברה חסמה את הממשק הפרוץ, הפסיקה את השימוש בו והודיעה שתעדכן אישית כל לקוח שהמידע שלו נשלף.

העיתוי רגיש במיוחד. בתחילת החודש נכנסו לקוחות למערכת וגילו יתרה של אפס בחשבון, תקלת תצוגה שתוקנה אבל הספיקה להלחיץ, ובשנה שעברה הושבתו מערכות המסחר של מיטב ושל IBI למשך שעות בגלל כשל אצל ספקית טכנולוגיה משותפת. שלושה אירועים בזמן קצר יחסית מציבים סימן שאלה סביב התלות של בתי ההשקעות הישראליים בספקים חיצוניים, שכל חולשה אצלם הופכת מיד לבעיה של הלקוח.

למחזיקי החשבונות יש כמה צעדים מעשיים: לוודא שמספר הטלפון בחשבון עדיין נכון, להיזהר ממסרונים והתקשרויות שמתחזות לחברה בימים הקרובים, שכן פרטים אישיים גנובים משמשים לרוב להתחזות משכנעת, ולהפעיל אימות דו-שלבי בכל מקום שאפשר. מיטב טרייד, פלטפורמת המסחר העצמאי הגדולה בישראל עם כ-130 אלף חשבונות, תצטרך עכשיו להוכיח שהאמון הזה במקומו.