מתקפת שרשרת אספקה היא מתקפת סייבר שבה התוקף חודר לארגון דרך ספק חיצוני. במקום לתקוף ישירות את המטרה, התוקף מנצל את האמון שהארגון נותן בספקי התוכנה, החומרה או השירותים שלו. הנתונים מדברים בעד עצמם: בין 2021 ל-2023 חלה עלייה של 431% במתקפות שרשרת אספקה. דוח Verizon משנת 2025 מצא כי 30% מהפריצות כוללות צד שלישי, כפול מהנתון הקודם. מניסיון בבדיקות חדירות שביצענו, רוב הארגונים מתמקדים באבטחת הרשת הפנימית ומזניחים את הבדיקה של ספקים חיצוניים. התוצאה: התוקף כבר בפנים לפני שמישהו שם לב.
הסיבה שארגונים לא מזהים את המתקפה בזמן היא פשוטה. העדכון או הרכיב הנגוע מגיע מספק מוכר ומהימן. מערכות ההגנה לא מסמנות אותו כאיום כי הוא חתום דיגיטלית ומגיע מערוץ לגיטימי. בפרויקטי אבטחה שליווינו, מצאנו שזמן הגילוי הממוצע של מתקפות מסוג זה עומד על חודשים ארוכים. במתקפת SolarWinds, למשל, התוקפים פעלו ברשת כתשעה חודשים לפני הגילוי. ככל שההתמודדות עם מתקפות סייבר מתקדמות נעשית מורכבת יותר, הבדיקה של שרשרת האספקה הופכת לקריטית.
דוגמאות מהעולם: SolarWinds, Kaseya וההשלכות על ארגונים ישראליים
מתקפת SolarWinds בדצמבר 2020 היא הדוגמה המובהקת למתקפת שרשרת אספקה סייבר. קבוצת APT29, המזוהה עם שירות הביון הרוסי SVR, הצליחה להחדיר קוד זדוני לעדכון של פלטפורמת Orion. העדכון הנגוע הופץ בין מרץ ליוני 2020 לכ-18,000 ארגונים, כולל משרד האוצר האמריקאי, משרד הביטחון הפנימי, חברת FireEye, מיקרוסופט, סיסקו ואינטל. הקוד הזדוני אפשר לתוקפים גישה מלאה לרשתות הפנימיות של הקורבנות, והם פעלו בחשאי כתשעה חודשים עד לגילוי.
ביולי 2021 הגיעה מתקפת Kaseya VSA. קבוצת הכופרה REvil ניצלה חולשת Zero-day (CVE-2021-30116) בתוכנת ניהול מרחוק של Kaseya. באמצעות פריצה לכ-60 ספקי שירות מנוהלים (MSP), המתקפה הגיעה לבין 800 ל-1,500 עסקים ברחבי העולם. דרישת הכופר עמדה על 70 מיליון דולר. בתי ספר בניו זילנד, חברות בגרמניה ובארה"ב נפגעו. גם ארגונים ישראליים חשופים לאותם וקטורים. כל ארגון שמשתמש בתוכנת ניהול מרחוק, ספק ענן או שירות SaaS חיצוני חשוף למתקפות שרשרת אספקה סייבר מסוג זה.
שלושת הווקטורים המרכזיים: תוכנה, חומרה ושירותי צד שלישי
הווקטור הנפוץ ביותר הוא תוכנה. התוקף מחדיר קוד זדוני לספריות קוד פתוח, לעדכוני תוכנה או לתוספים. בין 2020 ל-2023 חלה עלייה של 1,300% באיומים זדוניים במאגרי קוד פתוח. בשנת 2024 בלבד נרשמו יותר מ-512,000 חבילות זדוניות במאגרים ציבוריים. הווקטור השני הוא חומרה. רכיבים פיזיים כמו שבבים, שרתים או רכיבי רשת יכולים להגיע עם קושחה זדונית מהמפעל. זיהוי של פגיעה ברמת החומרה דורש בדיקות חדירות ייעודיות וכלים מתקדמים שרוב הארגונים לא מחזיקים.
הווקטור השלישי הוא שירותי צד שלישי. ספקי ענן, חברות IT חיצוניות ושירותי ניהול מרחוק מהווים שער כניסה ישיר לרשת שלכם. מתקפת Kaseya הוכיחה שפריצה לספק MSP אחד מספיקה כדי לפגוע במאות ארגונים במקביל. איומי סייבר נפוצים לעסקים כוללים כיום בצורה מובהקת את הסיכון מצד שלישי. לפי Gartner, עד 2025 כ-45% מהארגונים בעולם יחוו מתקפה על שרשרת האספקה שלהם.
כך מתפשטת מתקפת שרשרת אספקה סייבר
איך מתגוננים: מסגרת Zero Trust, ניטור שרשרת ובדיקות חדירות לספקים
ההגנה מפני מתקפות שרשרת אספקה סייבר מחייבת גישה רב-שכבתית. הצעד הראשון הוא אימוץ מסגרת Zero Trust. המשמעות: אל תסמכו על אף רכיב, גם אם הוא מגיע מספק מוכר. כל עדכון, כל גישה וכל תקשורת נבדקים ומאומתים. מסגרת NIST C-SCRM (SP 800-161) מספקת הנחיות מובנות לניהול סיכוני שרשרת אספקה לאורך כל מחזור חיי המערכת, מפיתוח ועד השמדה.
הצעד השני הוא ניטור רציף של שרשרת האספקה. מפו את כל הספקים שלכם, דרגו אותם לפי רמת סיכון, וקבעו מנגנוני בקרה לכל אחד. בדקו שספקים מחזיקים תקני אבטחה כמו ISO 27001 או SOC 2. הצעד השלישי, והחשוב ביותר, הוא ביצוע בדיקות חדירות ייעודיות לממשקים עם ספקים. בפרויקטי אבטחה שליווינו, גילינו שממשקי API של צד שלישי הם לעיתים קרובות החולייה החלשה ביותר. תרחישי תגובה למתקפת כופרה חייבים לכלול גם תרחיש של חדירה דרך ספק.
| רכיב הגנה | פעולה נדרשת |
|---|---|
| Zero Trust | אימות כל עדכון וגישה, גם מספקים מוכרים |
| ניטור ספקים | מיפוי, דירוג סיכון ובקרה שוטפת |
| בדיקות חדירות | בדיקות ייעודיות לממשקי API ושירותי צד שלישי |
| SBOM | ניהול רשימת רכיבי תוכנה מלאה לכל מערכת |
| תוכנית תגובה | תרחיש חדירה דרך ספק בתוכנית ה-IR |
שאלות נפוצות
מה ההבדל בין מתקפת סייבר רגילה למתקפת שרשרת אספקה?
במתקפת סייבר רגילה התוקף פונה ישירות ליעד. במתקפת שרשרת אספקה סייבר, התוקף חודר דרך ספק או רכיב תוכנה שהארגון סומך עליו. הגילוי קשה יותר כי הקוד הזדוני מגיע ממקור לגיטימי וחתום דיגיטלית.
האם ארגונים קטנים חשופים למתקפות שרשרת אספקה?
בהחלט. מתקפת Kaseya בשנת 2021 פגעה בעד 1,500 עסקים קטנים ובינוניים דרך ספקי שירות מנוהלים. ארגונים קטנים משתמשים בתוכנות צד שלישי ושירותי ענן בדיוק כמו ארגונים גדולים, ולעיתים עם פחות אמצעי הגנה.
מהי רשימת SBOM ולמה היא חשובה?
SBOM (Software Bill of Materials) היא רשימה מפורטת של כל רכיבי התוכנה במערכת, כולל ספריות קוד פתוח וגרסאות. היא מאפשרת לזהות מהר אם רכיב פגיע נמצא בשימוש בארגון ולפעול מיד בעת גילוי חולשה בשרשרת האספקה.
איך בדיקות חדירות עוזרות למנוע מתקפות שרשרת אספקה?
בדיקות חדירות ממוקדות בודקות את הממשקים עם ספקים חיצוניים, כולל APIs, חיבורי VPN וערוצי עדכון תוכנה. הבדיקות חושפות חולשות שתוקף יכול לנצל כדי לחדור לארגון דרך שרשרת האספקה, ומאפשרות לסגור פערים לפני שהם מנוצלים.
המידע המופיע במאמר זה הינו למטרות מידע כללי בלבד. בדיקות חדירות וסקרי סיכונים חייבות להתבצע על ידי מומחה אבטחת מידע מוסמך ובהתאם להסכם מסודר. ביצוע בדיקות חדירות ללא אישור מפורש מהארגון הנבדק עלול להיות עבירה פלילית.