Уязвимость внешних подрядчиков ставит под удар личные данные тысяч израильских инвесторов
Утечка данных 3000 клиентов «Мейтав Трейд» через уязвимость API стороннего провайдера обнажила системные риски кибербезопасности израильских финансовых платформ при сохранении полной безопасности их торговых счетов.

Хакеры использовали уязвимость в API стороннего подрядчика «Мейтав Трейд», похитив личные данные клиентов, включая имена, номера удостоверений личности и банковских счетов.
Скомпрометированные данные создают прямую угрозу целевого фишинга и социальной инженерии, хотя сами торговые счета и денежные средства клиентов не пострадали.
Инцидент затронул около 3000 пользователей крупнейшего независимого брокера Израиля, управляющего активами на сумму 46 миллиардов шекелей.
Уязвимость на стыке систем: как пострадали клиенты крупнейшего брокера
В субботу, 26 сентября 2026 года, финансовый сектор Израиля столкнулся с очередным напоминанием о хрупкости цифровой инфраструктуры. Клиенты крупнейшей независимой инвестиционной платформы страны «Мейтав Трейд» начали массово получать одноразовые SMS-коды подтверждения (OTP), которые они не запрашивали. Как сообщает популярное экономическое издание calcalist, это стало следствием целенаправленной кибератаки, в ходе которой злоумышленники обнаружили и использовали уязвимость в программном интерфейсе (API) стороннего подрядчика, отвечающего за рассылку сообщений.
Согласно официальному отчету компании, поданному на Тель-Авивскую фондовую биржу, инцидент безопасности привел к утечке персональных данных примерно 3 000 клиентов. В руки хакеров попали полные имена пользователей, номера их удостоверений личности (теудат-зеут), номера банковских счетов и данные бенефициаров.
Границы компрометации: что похищено, а что в безопасности
Несмотря на серьезность инцидента, руководство «Мейтав Трейд» поспешило успокоить инвесторов. По данным аналитического портала Funder, в ходе проверок, проведенных независимыми экспертами по кибербезопасности, было установлено, что сами торговые системы, пароли клиентов, их финансовые активы и сканы документов, удостоверяющих личность, не пострадали. Прямого доступа к деньгам на счетах злоумышленники получить не смогли.
Тем не менее, похищенный массив данных представляет собой идеальное сырье для целевого фишинга и социальной инженерии. Обладая полным именем, номером удостоверения личности и точными реквизитами банковского счета, мошенники могут совершать персонализированные звонки клиентам, представляясь сотрудниками банка или инвестиционного дома, с целью выудить пароли или одноразовые коды доступа.
Системные сбои на фоне бурного роста
Этот инцидент наложился на череду других технологических и регуляторных проблем платформы. Как отмечает Bizportal, акции материнской компании отреагировали на новость падением на торгах почти на 5%, которое позже скорректировалось до снижения в пределах 2-3%. Инвесторы обеспокоены тем, что это далеко не первый технический сбой: в начале сентября 2026 года клиенты столкнулись с временным отображением нулевых балансов на своих счетах из-за ошибки обновления ПО, а весной 2025 года торговые системы компании простаивали несколько часов из-за аварии у внешнего технологического провайдера FMR.
При этом «Мейтав Трейд» переживает период беспрецедентного роста. По состоянию на середину 2026 года платформа обслуживает более 130 тысяч активных счетов, а объем клиентских активов под ее управлением достиг внушительных 46 миллиардов шекелей. Стремительное масштабирование бизнеса, очевидно, опережает темпы аудита безопасности внешних подрядчиков, что и привело к реализации классического риска цепочки поставок (Supply Chain Attack).
Как защитить свои сбережения в условиях утечки
Специалисты по кибербезопасности рекомендуют клиентам платформы, особенно тем, кто получит индивидуальные уведомления об утечке, соблюдать предельную бдительность:
- Игнорируйте подозрительные звонки: Никогда не передавайте одноразовые коды из SMS третьим лицам, даже если звонящий представляется сотрудником службы безопасности «Мейтав» или вашего банка.
- Контролируйте банковский счет: Регулярно проверяйте выписки по банковским счетам на предмет несанкционированных списаний.
- Используйте двухфакторную аутентификацию: Везде, где это возможно, настройте вход через специализированные приложения-аутентификаторы вместо SMS-кодов.