24 שעות ב-SOC של SPD: יומן מתקפה אמיתי (מוסווה), מהרגע שהחיישן צפצף ועד החסימה

פורסם ביולי 27, 2026

הקדמה

רוב האנשים מדמיינים מתקפת סייבר כרגע דרמטי אחד: מסך שחור, הודעת כופר, טלפונים מצלצלים. במציאות, מתקפה נראית אחרת לגמרי. היא מתחילה בשקט, לפעמים באמצע הלילה, בצורה של שורת לוג אחת חריגה בין מיליוני שורות רגילות. השאלה היחידה שקובעת איך הסיפור ייגמר היא האם יש מישהו ער בצד השני שיודע לזהות אותה בזמן.
הכתבה הזו היא יומן אמיתי של 24 שעות במרכז הבקרה (SOC) של SPD. מדובר באירוע שהתרחש אצל אחד מלקוחותינו, חברה מסחרית ישראלית בינונית עם אתר וורדפרס פעיל וחנות מקוונת. מטעמי פרטיות ואבטחה הסווינו את כל הפרטים המזהים: שמות, תאריכים, כתובות וסקטור הפעילות שונו. הטכניקות, סדר האירועים והחלטות הצוות, כולם אמיתיים.
זה הסיפור של מה שקורה מאחורי הקלעים כשאתם ישנים.

03:47 | הצפצוף הראשון

מערכת הניטור של ה-SOC מרימה התראה בעדיפות בינונית: זינוק חריג בניסיונות התחברות כושלים לעמוד הניהול של אתר הלקוח. לא מדובר בכמה טעויות סיסמה של עובד עייף. מדובר במאות ניסיונות בדקה, מכתובות IP שונות, מפוזרות על פני עשרות מדינות.
האנליסט התורן פותח את האירוע. הדפוס מוכר: מתקפת Credential Stuffing, שבה תוקפים מריצים רשימות של שמות משתמש וסיסמאות שדלפו מאתרים אחרים, בתקווה שמישהו השתמש באותה סיסמה גם כאן. הרשת שמבצעת את המתקפה היא Botnet, אלפי מחשבים נגועים ברחבי העולם שפועלים יחד, ולכן החסימה לפי כתובת בודדת לא תספיק.
פעולה ראשונה (03:52): מופעל חוק חסימה אוטומטי ב-WAF (חומת האש האפליקטיבית) שמזהה את דפוס הבקשות ומגביל את קצב ניסיונות ההתחברות. תוך דקות, גרף הניסיונות צונח.
בשלב הזה, רוב מרכזי הבקרה היו סוגרים את האירוע. אצלנו, ההתראה הזו קיבלה סימון מעקב. ולמה זה חשוב, תבינו בעוד רגע.

06:15 | התוקף מחליף טקטיקה

כשמתקפת כוח גס נחסמת, תוקף אקראי בדרך כלל עובר ליעד הבא. תוקף ממוקד, לעומת זאת, מחליף כלים. בשעה 06:15 המערכת מזהה משהו עדין בהרבה: סריקה שקטה של נתיבי קבצים באתר, בקצב איטי במכוון כדי לא להקפיץ התראות. הבקשות מחפשות תוספי וורדפרס ספציפיים, כאלה שידועות בהם חולשות אבטחה שפורסמו לאחרונה.
זה הרגע שבו האירוע משנה סיווג. כבר לא מדובר ברעש רקע של האינטרנט, אלא בגורם שמכיר את היעד ומחפש דלת פתוחה.
פעולה שנייה (06:30): אנליסט Tier 2 מצטרף לאירוע. הצוות מריץ בדיקה מיידית של כל התוספים המותקנים באתר הלקוח מול מאגרי החולשות המעודכנים. נמצא תוסף אחד בגרסה פגיעה, שהלקוח טרם עדכן.

07:10 | סוגרים את הדלת לפני שנפתחת

יש כלל ברזל בעולם ההגנה: לא מחכים שהתוקף ימצא את החולשה כדי לטפל בה. הצוות מפעיל חסימה וירטואלית (Virtual Patching) ברמת ה-WAF: חוק ייעודי שחוסם כל ניסיון לנצל את החולשה הספציפית שנמצאה בתוסף, עוד לפני שהבקשה מגיעה לאתר עצמו.
במקביל נשלחת ללקוח הודעה מסודרת: פירוט האירוע, החולשה שנמצאה, והנחיה לעדכן את התוסף בהקדם. חשוב להבין, החסימה הווירטואלית קונה זמן, אבל היא לא תחליף לעדכון אמיתי.

09:40 | ההצלבה מול המודיעין הלאומי

כאן נכנס לתמונה משהו שכתבנו עליו בעבר: החיבור של ה-SOC של SPD למיזם "TITAN" של מערך הסייבר הלאומי. מזהי התקיפה (IOC) שנאספו מהאירוע, כתובות, חתימות ודפוסי פעולה, מוצלבים מול הפלטפורמה הלאומית לשיתוף מודיעין.
התוצאה מגיעה מהר: חלק מהתשתית שתקפה את הלקוח שלנו זוהתה בימים האחרונים גם בניסיונות תקיפה נגד ארגונים ישראליים נוספים. כלומר, לא מדובר באירוע נקודתי אלא בקמפיין תקיפה פעיל נגד המשק.
פעולה שלישית (10:05): המזהים שאספנו מדווחים חזרה למערכת הלאומית. מהרגע הזה, כל 32 חברות האבטחה השותפות במיזם, שמנטרות יחד אלפי ארגונים, מקבלות את החתימות ויכולות לחסום את אותה תשתית אצל הלקוחות שלהן. תקיפה שזוהתה אצל לקוח אחד שלנו הפכה לחיסון עבור אלפי ארגונים אחרים.

13:20 | ניסיון הפריצה האחרון

התוקף, שנחסם פעמיים, מנסה קלף אחרון: הודעת פישינג ממוקדת שנשלחת לכתובת המייל של מנהל האתר, מתחזה להתראת אבטחה של מערכת הוורדפרס ומבקשת "אימות מיידי של החשבון" דרך קישור. עמוד ההתחזות שאליו מוביל הקישור הוא העתק כמעט מושלם של מסך ההתחברות האמיתי.
הלקוח, שכבר היה בקשר עם הצוות שלנו מהבוקר, עשה בדיוק את הדבר הנכון: לא לחץ, והעביר את ההודעה אלינו לבדיקה.
פעולה רביעית (13:45): דיווח למערך הסייבר על הדומיין המתחזה, הוספה לרשימות שחורות, ומועבר גם הוא כמזהה תקיפה למערכת הלאומית. עמוד ההתחזות מפסיק להיות זמין תוך שעות.

18:00 | תחקיר וסגירת מעגל

אחרי שהאירוע נבלם בכל שלושת הערוצים, הצוות עובר לשלב שהוא אולי החשוב ביותר ושאף אחד לא רואה: התחקיר. בודקים לאורך כל הלוגים אם היה רגע כלשהו שבו התוקף הצליח לעבור, ולו חלקית. סורקים את קבצי האתר לאיתור שינויים לא מורשים. מאמתים שהגיבויים תקינים וזמינים.
התוצאה: אפס חדירה. התוקף לא עבר את שכבת ההגנה אפילו פעם אחת.

03:47 למחרת | 24 שעות בדיוק

ביממה שחלפה: שלושה וקטורי תקיפה שונים (כוח גס, ניצול חולשה, פישינג), ארבע פעולות חסימה, דיווח מודיעיני למערכת הלאומית, ולקוח אחד שהעסק שלו המשיך לעבוד כרגיל, בלי השבתה, בלי דליפת מידע, ובלי שהגולשים שלו הרגישו דבר.

מה אפשר ללמוד מהאירוע הזה?

מתקפה היא כמעט אף פעם לא אירוע בודד. תוקף רציני מנסה כמה דרכים ברצף. הגנה שעוצרת רק את הניסיון הראשון היא הגנה חלקית.
עדכוני תוספים הם לא המלצה, הם חובה. התוסף הפגוע שנמצא אצל הלקוח היה יכול להיות נקודת הכניסה. חסימה וירטואלית הצילה את המצב, אבל היא רשת ביטחון, לא תחליף.
הגורם האנושי נשאר יעד מרכזי. אחרי שכל הדרכים הטכניות נחסמו, התוקף פנה לאדם. לקוח מיודע, ששואל לפני שהוא לוחץ, שווה יותר מכל מערכת.
ניטור 24/7 הוא ההבדל בין כתבה כזו לבין כותרת בחדשות. ההתראה הראשונה הגיעה ב-03:47 לפנות בוקר. בלי צוות ער שמנתח אותה בזמן אמת, את ההמשך הייתם קוראים בסיפור אחר לגמרי.

סיכום: מה שאתם לא רואים זה בדיוק העניין

הלקוח שבמרכז הסיפור הזה לא חווה שום דבר מכל מה שקראתם. האתר שלו עבד, ההזמנות נכנסו, והבוקר שלו התחיל רגיל לחלוטין. זו בדיוק המהות של SOC: ההצלחה הכי גדולה היא זו שאף אחד לא מרגיש.
ה-SOC של SPD מנטר את לקוחותינו סביב השעון, מחובר למערך ההגנה הלאומי דרך מיזם "TITAN", ומשלב הגנה אוטומטית עם אנליסטים אנושיים שיודעים לזהות את שורת הלוג האחת שמשנה הכל.
רוצים לדעת מי שומר על האתר שלכם ב-03:47 בלילה? דברו איתנו, צוות SPD ישמח לבדוק יחד אתכם את רמת ההגנה של האתר והעסק שלכם.

תוכן עניינים

לכתבות נוספות:

error: Content is protected !!