האם האפליקציות של המפלגות השונות מאובטחות?

חברת צ'ק פוינט בדקה את היישומונים של הליכוד ומפלגת העבודה: "תוצאות הבדיקה מצביעות על פרצות אבטחה חמורות ושימוש במידע אישי ורגיש במיוחד"

מעריב אונליין
מעריב אונליין | צילום: מעריב אונליין

לליכוד קיימת אפליקציה רשמית לסלולר הן בגרסת אנדרואיד והן בגרסת iOS למשתמשי האייפון. היא קיימת מזה כשנה, והעדכון האחרון בוצע לפני כחצי שנה. האפליקציה פותחה על ידי חברת בוזונט ונועדה בעיקר לחיזוק הקשר של המשתמש עם המפלגה, תוך שהיא מספקת מידע אקטואלי על המפלגה ונציגיה, ופעילותם ברשתות החברתיות. באפליקציה קיימת גם אפשרות (ככל הנראה לא ממומשת) לביצוע סקרים.

הרישום לאפליקציה מתבצע על ידי הזנת מספר תעודת זהות וטלפון נייד. בשלב זה המשתמש מקבל מסרון ובו מצויינת סיסמה באורך ארבע ספרות השתמש אותו לכניסה לאפליקציה מעתה ואילך. מדובר בסיסמה קלה ופשוטה ובכך חושפת את המשתמשים לתקיפות כוחניות. בתקיפה מסוג זה, מזין התוקף את כל האפשרויות הקיימות לסיסמה ולכן יש חשיבות למורכבות ואורך הסיסמה. במקרה זה, ישנם עשרת אלפים צירופים שונים. מדובר במשימה שמחשב סטנדרטי פותר במספר דקות. לפיכך, אם ידוע לתוקף מספר הטלפון של חבר ליכוד כלשהו, בפשטות ניתן להתחבר במקומו לאפליקציה ולקבל את כל פרטיו האישיים ולפעול בתוכה בשמו. בתיאום עם הליכוד, ולשם המחשה בלבד, נעשתה בדיקה על בכיר במנגנון התנועה שממנה עלה כי ניתן להגיע לפרטי כל מתפקד ליכוד בתוך דקות ספורות.

האפליקציה מאפשרת למעשה חיבור ישיר למאגר המידע של הליכוד, מאפשרת באמצעות מספר תעודת זהות לבדוק האם אדם הוא חבר ליכוד ועבור חברי הליכוד נותנת גישה מלאה לכל הפרטים של כל חברי המפלגה, שמות, טלפונים, כתובות אימייל, כתובות מגורים ותפקידיהם בליכוד. האפליקציה מסתמכת על שני שרתים לצורך אחסנת המידע והפונקציות השונות שבה. כמו כן, התקשורת עם שרתי אפליקציית הליכוד מתבצעת בפרוטוקול שאינו מאובטח, כך שהפרטים הרגישים שמוזנים על ידי כל משתמש הכוללים מספרי תעודות זהות ופרטי כרטיס אשראי חשופים לעיני צדדים שלישיים. גם הכניסה לעמוד ממנו מוצגת אפשרות כניסה לניהול האפליקציה מתבצעת בפרוטוקול לא מאובטח.

נציין כי מפלגת הליכוד טיפלה בפרצת האבטחה במהירות והייתה קשובה לממצאים.

תגיות:
צ'ק פוינט
/
אפליקציה
/
בחירות 2019
/
בחירות 2019 סבב א'
פיקוד העורף לוגוהתרעות פיקוד העורף