פרצת BitLocker חדשה ב-Windows 11: האם דיסק מוצפן כבר לא מספיק?

דירוג

מערכת ההצפנה BitLocker של Microsoft נחשבת במשך שנים לאחת משכבות ההגנה החשובות ביותר במחשבי Windows.
אבל מחקר חדש בשם YellowKey טוען שניתן לעקוף את ההצפנה של Windows 11 באמצעות דיסק־און־קי בלבד — וללא צורך בסיסמת השחזור של BitLocker.

איך הפרצה עובדת?

לפי הדיווחים, החוקר “Chaotic Eclipse” מצא דרך לנצל את סביבת השחזור של Windows (WinRE).
באמצעות קבצים מיוחדים על USB ואתחול למצב Recovery, ניתן להגיע ל־Command Prompt עם גישה מלאה לדיסק המוצפן.

החלק המדאיג:

אין צורך לדעת את סיסמת המשתמש
אין צורך במפתח Recovery
מספיקת גישה פיזית למחשב
עובד בעיקר על Windows 11 ו־Windows Server 2022/2025

למה זה כל כך משמעותי?

BitLocker מופעל כברירת מחדל אצל מיליוני משתמשי Windows 11, במיוחד בארגונים ובמחשבים עסקיים.
ההנחה הייתה שגם אם מחשב נגנב — המידע נשאר מוצפן ולא נגיש.

המחקר החדש מערער את ההנחה הזו.

האם זו “דלת אחורית”?

החוקר טוען שההתנהגות “מרגישה כמו Backdoor”, בעיקר בגלל:

  • השימוש במנגנוני Recovery פנימיים
  • העובדה שהקבצים מוחקים את עצמם לאחר ההפעלה
  • והעובדה שהפירצה לא קיימת ב־Windows 10

עם זאת, אין כרגע הוכחה שמדובר בדלת אחורית מכוונת מצד Microsoft.

מי נמצא בסיכון?

הסיכון המרכזי הוא לארגונים או משתמשים ש:

מסתמכים רק על BitLocker ללא PIN

עובדים עם לפטופים ניידים

שומרים מידע רגיש מקומית

מאפשרים גישה פיזית למחשבים

מה מומלץ לעשות עכשיו?

1. להפעיל BitLocker עם PIN

לא להסתפק ב-TPM בלבד.
שילוב PIN באתחול מוסיף שכבת אבטחה נוספת.

2. להגדיר סיסמת BIOS/UEFI

מונע גישה קלה ל־Recovery ולשינויי Boot.

3. לחסום Boot מ-USB

במיוחד במחשבים ארגוניים.

4. לעדכן מערכות באופן שוטף

Microsoft עדיין לא פרסמה תיקון רשמי מלא נכון למועד כתיבת שורות אלו.

5. להטמיע שכבות EDR/XDR

מערכות כמו Microsoft Defender XDR יכולות לסייע בזיהוי פעילות חריגה סביב Recovery או ניסיונות Privilege Escalation.

ומה לגבי ארגונים בישראל?

בישראל הרבה עסקים משתמשים ב-BitLocker “כמו שהוא” — בלי PIN, בלי הקשחת BIOS ובלי בקרת Boot.
הפרצה הזו מזכירה למה הצפנה לבדה כבר לא מספיקה ב-2026.

הגישה המומלצת כיום:

  • הצפנה
  • אימות נוסף
  • ניהול תחנות קצה
  • ניטור XDR
  • ו-Zero Trust

סיכום

YellowKey היא אחת מחשיפות האבטחה המדוברות ביותר של השנה בעולם Windows.
גם אם יתברר בהמשך שמדובר בבעיה מוגבלת או כזו שתתוקן במהירות — היא מדגישה עד כמה אבטחת מידע מודרנית חייבת להיות רב־שכבתית.

המסר ברור:
BitLocker הוא חשוב — אבל הוא כבר לא מספיק לבד.

שנת תשפ"ו | חג שמח ושנה טובה

דירוג
לחצו לצפייה!

2025 כבר כאן… ⏳

דירוג

מביאה איתה הרבה התרעות אבטחה ותקלות מחשוב, שצפויות לנו…
קבלו 7 טיפים חיוניים לאבטחת מידע וגיבויים לשנת 2025:

Cybersecurity best practices : Data protection and back up
  1. השתמשו בסיסמאות חזקות ומאובטחות
    • השתמשו בסיסמאות ארוכות (לפחות 12 תווים) המשלבות אותיות, מספרים ותווים מיוחדים.
    • אל תשתמשו באותה סיסמה בשירותים שונים.
    • מומלץ להשתמש במנהל סיסמאות (Password Manager) כמו LastPass או Bitwarden.
  2. הפעלת אימות דו-שלבי (2FA)
    • הוסיפו שכבת הגנה נוספת לחשבונות הרגישים שלכם.
    • השימוש בקוד OTP (One-Time Password) או באפליקציות כמו Google Authenticator מקשה על האקרים לפרוץ לחשבונות.
  3. גיבוי מידע באופן קבוע ואוטומטי
    • בצעו גיבויים אוטומטיים לענן ולכוננים חיצוניים:
    o גיבוי בענן: שירותים כמו Google Drive, OneDrive, iCloud.
    o גיבוי מקומי: כונני גיבוי חיצוניים המאוחסנים בנפרד מהמחשב.
    • הקפידו לגבות את קבצי המערכת, מסמכים חשובים, בסיסי נתונים ומיילים.
  4. עדכנו את כל המערכות והתוכנות באופן שוטף
    • עדכוני תוכנה מכילים תיקוני אבטחה קריטיים.
    • ודאו שמערכת ההפעלה, האנטי-וירוס והתוכנות העסקיות שלכם מעודכנות.
    • הגדירו עדכונים אוטומטיים במידת האפשר.
  5. היזהרו מהודעות פישינג
    • פישינג היא אחת ההונאות הנפוצות ביותר:
    o הימנעו מלחיצה על קישורים לא מוכרים במיילים והודעות.
    o בדקו את כתובת השולח והימנעו מהורדת קבצים חשודים.
    • טיפ נוסף: השתמשו בכלי אימות דואר אלקטרוני כדי לזהות הונאות.
  6. הגנת מחשבים עם אנטי-וירוס וחומת אש
    • התקינו פתרון אנטי-וירוס מעודכן ואיכותי כמו \ Bitdefender Kaspersky. \ ESET
    • ודאו שחומת האש (Firewall) במערכת ההפעלה מופעלת כדי לחסום תקשורת לא רצויה.
  7. יישום מדיניות הרשאות משתמשים
    • הגבילו את הגישה לקבצים ותיקיות בהתאם לצרכים:
    o העניקו הרשאות קריאה, כתיבה או שינוי רק למי שזקוק לכך.
    • השתמשו במשתמשים מוגבלים לצורך גלישה באינטרנט והימנעו מעבודה קבועה עם משתמש מנהל (Admin).

לסיכום,
אבטחת מידע היא לא פריבילגיה, אלא הכרח עסקי.
עם גיבויים סדירים, אימות דו-שלבי והרגלי עבודה בטוחים,
תוכלו להגן על המידע העסקי שלכם ולהבטיח שנת 2025 רגועה ומאובטחת.

כך תוודאו שחשבון ה-Google שלכם מאובטח.

דירוג

חשבון גוגל (Google) הוא אולי החשבון הפופולארי ביותר בקרב משתמשים.
כמעט לכל אחד בעולם יש חשבון ג׳ימייל (Gmail) אחד לפחות.
חשבון גוגל הוא אחד החשבונות המשמעותיים ביותר שלכם ברשת שכן הוא מחזיק את כל המידע האישי שלכם,
החל מהרמה הבסיסית ביותר ועד לכרטיסי האשראי והסיסמאות ששמרתם בחשבון, ולכן חשוב לאבטח אותו כמה שיותר.

חשבון גוגל (Google) הוא אולי החשבון הפופולארי ביותר בקרב משתמשים. כמעט לכל אחד בעולם יש חשבון ג׳ימייל (Gmail) אחד לפחות. חשבון גוגל הוא אחד החשבונות המשמעותיים ביותר שלכם ברשת שכן הוא מחזיק את כל המידע האישי שלכם, החל מהרמה הבסיסית ביותר ועד לכרטיסי האשראי והסיסמאות ששמרתם בחשבון, ולכן חשוב לאבטח אותו כמה שיותר.

ריכזנו עבורכם פה את הדברים העיקריים שיעזרו לכם ליישם את זה.

אימות דו שלבי והוספת אפשרויות לשחזור החשבון:
אם הצליחו לפרוץ לכם את החשבון, חשוב שיהיו לכם הכלים לשחזר אותו ולהחזיר אותו לשליטתכם, אבל חשוב לעשות את זה עוד לפני הפריצה. בין הכלים לשחזור תוכלו להכניס כתובת דוא״ל חלופית או לוודא שמספר הטלפון שלכם מעודכן כדי שגוגל תוכל לאמת אתכם, להודיע לכם על התראות חריגות ולמנוע מאחרים להגיע אל החשבון.

אימות דו-שלבי עוזר לכם למנוע מהאקרים לקבל גישה לחשבון, אפילו אם הם גונבים לכם את הסיסמה.

הודעה מ-Google (מאובטח יותר מקבלת קודים בהודעות טקסט) למעשה מקפיץ פופ אפ במכשירים שהוגדרו בעבר כבטוחים, ומודיע על ניסיון כניסה לחשבון.

קוד התחברות מאפליקציית אימות של צד שלישי (כמו למשל Duo Mobile או Google Authenticator) – בכל פעם שתרצו להתחבר לחשבון תצטרכו להקיש מספר שמשתנה באופן תכוף – פחות מ-60 שניות.

איך מגדירים?

היכנסו לחשבון ה-Google שלכם
לחצו בצד ימין / בסרגל על אפשרות אבטחה
בדקו כי אפשרות אימות דו-שלבי פועלת. אם לא – מומלץ מאוד להגדירה.

שימוש בסיסמה חזקה:
צרו סיסמה חדשה שלא השתמשתם בה בעבר, מורכבת מאותיות, מספרים ותווים מיוחדים ואורכה צריך להיות לפחות 8 תווים.

שינוי סיסמה :

היכנסו לחשבון ה-Google שלכם
לחצו בצד ימין / בסרגל על אפשרות אבטחה
בוחרים באפשרות סיסמה (יכול להיות שתצטרכו להיכנס שוב לחשבון).
מזינים את הסיסמה החדשה ובוחרים באפשרות שינוי סיסמה.

ביצוע בדיקת אבטחה:
גוגל מציעה בדיקת אבטחה בחינם (Security Checkup) שתעביר אתכם את כל השלבים אל עבר חשבון מאובטח יותר. הבדיקה כוללת התראה על סיסמאות שנחשדות כי נחשפו במאגרים מודלפים, סיסמאות חלשות שדורשות תיקון, המלצה לניתוק מכשירים שלא עושים שימוש בחשבון הרבה זמן ועוד.

בדיקת פעילות בחשבון

היכנסו לחשבון ה-Google שלכם
לחצו בצד ימין / בסרגל על אפשרות אבטחה
בחלונית פעולות אחרונות שמשפיעות על אבטחת החשבון, בוחרים באפשרות בדיקת פעולות
שמשפיעות על אבטחת החשבון.
אם קיימות פעולות שלא ביצעתם, בוחרים באפשרות לא, זה לא אני. אם מדובר בפעולה שביצעתם ,בוחרים באפשרות כן.
בדיקת מכשירים מחוברים

היכנסו לחשבון ה-Google שלכם
לחצו בצד ימין / בסרגל על אפשרות אבטחה
אם יש מכשיר שאתם לא מזהים, בחרו באפשרות לא מזהה מכשיר .
בצעו את השלבים שבמסך בכדי לאבטח את החשבון.

ניתוק שירותי צד שלישי שלא צריכים:
הרבה כלים מבקשים גישה לחשבון הגוגל שלכם כדי לשפר את חיי היום יום שלכם או להציע שירותים ייחודיים על בסיס המידע שיש לכם בו (כמו למשל בדיקת מחירים בחדרי מלון על בסיס הזמנות עתידיות שעשיתם).

חשוב לעבור על רשימת השירותים המחוברים לחשבון ולנתק את אלו שאין לכם שימוש בהם או שכבר אינם רלוונטיים.

בדיקת הרשאות לאפליקציות צד שלישי:

היכנסו לחשבון ה-Google שלכם
לחצו בצד ימין / בסרגל על אפשרות אבטחה
גלגלו למטה עד ל – החיבורים שיצרת לאפליקציות ולשירותים של צדדים שלישיים
לחצו על הצגת כל החיבורים
פתחו את הקישור לאפליקציה ובדקו אילו גישות ניתנו לה. במקרה של זיהוי חיבור חשוד, לחצו על הורדת הרשאה / מחיקת חיבורים.

עדכון מייקרוסופט לבאג ביטלוקר

דירוג

 מייקרוסופט מעדכנת כי אחד העדכונים האחרונים גורם למערכת ההפעלה להיכנס למצב Recovery בו נדרש להזין את מפתח ה-BitLocker (במידה ו-BitLocker מופעל בעמדה)

העדכון – KB5040442 הופץ לאחרונה על ידי החברה ובדיווחים שונים נטען כי העמדות והשרתים עליהן הותקן העדכון נכנסו למצב Recovery.
על מנת לטפל בנושא יש להכניס את קוד ה-BitLocker לכל עמדה (כיף גדול 😄)

מייקרוסופט מדווחת כי המערכות המושפעות מהעדכון התקול הן:

Client: Windows 11 version 23H2, Windows 11 version 22H2, Windows 11 version 21H2, Windows 10 version 22H2, Windows 10 version 21H2.

Server: Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows Server 2008.

ההודעה הרשמית של החברה – כאן

תקלת מחשוב עולמית פוגעת במערכות ברחבי ישראל: אלו בתי החולים שמושפעים

דירוג
קראודסטרייק נמל תעופה (צילום: רויטרס)

תקלה במערכת של חברת CrowdStrike גרמה לפגיעה נרחבת בפעילות גופים רבים ברחבי העולם • משרד הבריאות: בתי חולים רבים הושפעו – אך אין פגיעה בטיפול הרפואי במטופלים • חברת החשמל: התקלה פגעה במוקד החירום • ארה"ב: מוקד החירום 911 חדל לתפקד וטיסות קורקעו • בעקבות התקלה נוצרו שיבושי פעילות ועומסים כבדים בנמלי תעופה רבים בעולם

להמשך קריאה במקו >>