מיטב טרייד השקעות דיווחה היום (29 בספטמבר 2026) על אירוע אבטחת מידע בחברה הבת מיטב טרייד, שבמסגרתו גורם חיצוני שלף מידע אישי של לקוחות. המידע כלל שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי נהנה, ככל שקיים. החברה מסרה כי האירוע הסתיים וכי פעילות מיטב טרייד נמשכת ללא השפעה.
האירוע התגלה ביום שבת, 26 בספטמבר, בעקבות דיווחים על קבלת מסרונים עם קודי אימות חד פעמיים שלא התבקשו. בבדיקות שנערכו התגלתה חשיפה באחד מממשקי התוכנה (API) שמפעיל ספק חיצוני במערכות הנמצאות אצלו. לפי החברה, הגישה לממשק נחסמה מיד, ובכך הופסק השימוש בו ונמנעה פעילות בלתי מורשית נוספת באמצעותו.
ממצאי הבדיקות העלו כי נשלחו כ-3,000 מסרוני אימות למספרי טלפון של לקוחות. בנוסף בוצעו ניסיונות בודדים לשנות את מספר הטלפון שאליו נשלח הקוד, אך אלה נכשלו ולא הושלם כל שינוי. בדיווח לא נמסר מספר הלקוחות שמידע אישי עליהם נשלף.
החברה הבהירה כי למיטב ידיעתה ובהתבסס על הבדיקות, לא התאפשרה ולא התרחשה גישה לכספי הלקוחות ולחשבונותיהם במיטב טרייד. עוד נמסר כי לא הייתה חשיפה למערכות המסחר, ולא נחשפו סיסמאות, נתונים כספיים או מסמכי זיהוי. זאת לצד חשיפת מספרי תעודות הזהות ופרטי חשבונות הבנק שעליה דיווחה.
מיטב טרייד והספק החיצוני נעזרו, כל אחד בנפרד, בגורם מקצועי חיצוני לבדיקת האירוע. החברה הודיעה כי תמסור הודעות ללקוחות שהמידע האישי שלהם נשלף ותמשיך בבדיקת נסיבות המקרה.
הדיווח לציבור עוכב מחשש לפגיעה בהשלמת פעולות הבדיקה. לפי טופס הדיווח, לחברה נודע על האירוע ב-26 בספטמבר בשעה 12:00; המניעה לדווח הוסרה ב-28 בספטמבר בשעה 23:00, והדיווח פורסם למחרת בשעה 09:00.
החברה מעריכה כי לא צפויה השפעה מהותית על תוצאות פעילותה או נזק מהותי בעקבות האירוע. היא מסייגת כי מדובר בהערכות צופות פני עתיד, שעשויות להשתנות גם באופן מהותי בשל גורמים שאינם בהכרח בשליטתה או בידיעתה.
תגובת מיטב: ״האירוע לא כלל גישה למערכות המסחר, לכספי הלקוחות או לחשבונותיהם ולא הייתה פגיעה במערכות אחרות של קבוצת מיטב. עם גילוי האירוע נחסמה הגישה לממשק באופן מיידי, והאירוע הסתיים.״

אירוע אבטחת מידע במיטב טרייד חשף פרטים אישיים של לקוחות / קרדיט: אילוסטרציה – AI




































