מאי לא היה חודש טוב עבור האזרח הלטבי דניס זולוטאריובס. משרד המשפטים האמריקאי מְאוּבטָח גזר דין של 102 חודשי מאסר נגדו על תפקידו בכנופיית תוכנות הכופר הרוסית קאראקורט.

המקרה חשף כי חברי ארגון "קרקורט" השתמשו במאגרי מידע ממשלתיים רוסיים כדי להפחיד קורבנות תאגידיים ולסנן את מגויסיהם. רשת פשע זו גם שיבשה את שירותי החירום של 911 בארה"ב וגבתה לפחות 15 מיליון דולר בכופר מיותר מ-54 חברות ששמותיהן קורבנות.

מיזם פלילי זה הוא דוגמה לבעיה הולכת וגדלה שצוותי אבטחה ארגוניים אינם יכולים לפתור בבידוד. תכנון חוסן שעדיין מתייחס לאיום כבעיה של מחלקת ה-IT הוא תכנון ליריב הלא נכון וממעיט בערכו של היקף הבעיה.

מי מעורב

חברות חייבות לשנות את פרופיל השחקנים עבורם בנו תוכניות המשכיות. קבוצות אלה אינן פועלות רק באופן בינלאומי; הן לפעול בשיתוף פעולה של המדינה.

בשנת 2024, משרד האוצר האמריקאי כבר הטיל סנקציות על קבוצת תוכנות הכופר Trickbot בגין קשרים לכאורה עם המודיעין הרוסי. Trickbot הוליד מספר קבוצות נוספות, כולל Conti, אשר בתורן הובילו להקמת Karakurt. לכן, הסנקציות על מנהיגי Trickbot מועברות בעקיפין ל-Karakurt.

התביעה במאי הפכה את מה שאופיין כסובלנות פסיבית מצד המדינה לעדות לתמיכה מבצעית ישירה. קרקורט שילם שוחד כדי לפטור חברים משירות צבאי חובה ברוסיה ותעל שחיתות לתוך מנגנון המדינה כדי לשמור על פעילותו.

עבור ארגונים שבסיסם נמצא בתחומי שיפוט שמוסקבה רואה כעוינות, התוצאה המעשית היא שגורם האיום בצד השני של השולחן מתנהג פחות כמו פשע מאורגן ויותר ככלי כמעט-חוזה של מדיניות מדינה.

איפה זה מתחיל

שיפור עמידות תוכנות כופר פירושו גם לשקול מחדש היכן מתחילה הפריצה בפועל. סקירת 1,000 הפרצות של Security Scorecard לשנת 2025. מצא ש-41.4% מהתקפות כופר מתחילות כיום באמצעות גישה של צד שלישי דרך פגיעויות של ספקים, וכי 35.5% מכלל הפריצות בשנת 2024 היו בעלות מרכיב של צד שלישי.

התגובה האירופית מתייחסת להיקף התאגידי כאל משהו שמסתיים עם הספק החלש ביותר בחוזה: NIS2 מרחיב במפורש את התחייבויות אבטחת הסייבר ל"מערכת אקולוגית רחבה הרבה יותר של ספקים, ספקים וספקי שירותים דיגיטליים של צד שלישי" התומכים בפעילויות קריטיות ברחבי הגוש.

חוזה רכש הוא כיום אובייקט ביטחוני מוסדר באופן שלא היה לפני שלוש שנים, ותהליכי קליטת הספקים של רוב החברות הרב-לאומיות כוילו לגרסה הרבה פחות מקושרת של הסיכון.

איפה זה נגמר

פריצות כבר לא מסתיימות בתשתית ה-IT; הן משפיעות על פעילות הארגון. מתקפת Colonial Pipeline בשנת 2021 מאולץ השבתה תפעולית ששיבשה את אספקתם של כ-45% מהדלק הנצרך לאורך החוף המזרחי של ארה"ב והפעילה הכרזת חירום פדרלית.

קבוצת אסאהי, ספטמבר 2025 אירוע כופר המחיש את אותה דינמיקה בקנה מידה שונה. רצפות מפעלים לא נדבקו מבחינה טכנית, אך עד 30 מפעלים ביתיים נעצר לייצר משום שמערכות ה-IT שתאמו הזמנות, לוגיסטיקה ושרשראות אספקה ​​תלויות זו בזו היו מושבתות.

הלקח מקבוצת אסאהא הוא מבני ולא טכני: בפעילות דיגיטלית מאוד, פשרה בתחום ה-IT מתפשטת ישירות למודל התפעול הפיזי. ככל שארגון ייעל את תהליכיו לשיפור יעילות, כך רדיוס הפיצוץ נוטה להיות רחב יותר.

מהי חוסן בפועל עכשיו

התביעה נגד קרקורט מדגישה את הרמה וההיקף של הסיכון הגיאופוליטי שקשה לתמחר עבור מודלים רגילים של ביטוח סייבר. תיקי קולוניאל ואסאהי מבהירים כי מודל ההפעלה עצמו הוא משטח ההתקפה. התייחסות לתוכנות כופר כבעיית חוסן ארגוני ולא כבעיית בקרת אבטחה היא כעת הרף הנמוך ביותר שסביבת הרגולציה והאיומים דורשת.

המוסדות שכותבים את הכללים החדשים החלו לתאר חוסן בשפה שעל פיה יפעלו הדירקטוריונים, ולא מנהלי מערכות מידע. זה כולל ממשל תאגידי, פיקוח על ספקים, המשכיות עסקית וההנחה שהפרה תגיע בסופו של דבר דרך ספק שאין לחברה שליטה עליו.

התקנים שכבר קיימים מבצעים את רוב התרגום. עדכון 2022 של תקן ISO 27001 הוא המקרה הברור ביותר, משום שהוא כתב מחדש את בקרות הספקים שלו סביב החשיפה של צד שלישי כפי שמתארים המספרים של כרטיס ניקוד האבטחה. בקרות A.5.19 עד A.5.23 יוצרות מסמך עסקי למי יש גישה למה ורושמות את התחייבויות האבטחה הללו בהסכמי הספקים.

בקרות אלו דוחפות את אותה בדיקה לאורך שרשרת האספקה ​​של טכנולוגיות המידע והתקשורת, עד לשירותי הענן ולמעבדי המשנה, שבדיקות הקליטה לא תמיד מגיעות אליה. הן הופכות את היקף הספק החלש ביותר למשהו שחברה יכולה לבקר.

תקן ISO 22301 עושה את העבודה המקבילה לשמירה על המשכיות. הוא דורש ניתוח השפעה עסקית ויעדי התאוששות שנבדקו, במקום אמונה שהמערכות יחזרו לפעילות, וזהו הפער שחשפה סגירת אסאהי.

כל זה נוהג טוב, אבל NIS2 הופך חלק ניכר ממנו לחובה חוקית. סעיף 21 בו מכנה את אבטחת שרשרת האספקה ​​כחובה ספציפית, לא המלצה.

בחירת מסגרת היא החלק הקל. העבודה היא לשמור על עשרות בקרות חופפות, הערכות ספקים ומבחני המשכיות עדכניים ברחבי ארגון, שהיקף פעילותו עובר דרך ספקים שאין לו שליטה מלאה.

שימוש בפלטפורמה מאוחדת למיפוי סט ראיות אחד כנגד ISO 27001, ISO 22301 ו-NIS2 בו זמנית מפר את סיכוני הספקים ומסבירים אותם, ומספקים נתיב ביקורת במצב שהדירקטוריון יכול לעכל ולפעול לפיו לפני אירוע ולא לאחר מכן. חוסן כופר מפסיק להיות קלסר שמישהו מעדכן לאחר הפרה והופך למשהו שההנהלה יכולה להוכיח.

הרחב את הידע שלך

בלוג: פשעי סייבר לעומת גיאופוליטיקה: כיצד תוכנות כופר הופכות לכלי גיאופוליטי

בלוג: פישינג לצרות עונה 02 פרק 05: אתם צייתנים. האם אתם גמישים?

מדריך: דוח מצב אבטחת המידע לשנת 2025