איך למצוא האקר? הצד האפל של שוק הריגול והנקמה הדיגיטלית
יש שאלות שאנשים מעדיפים להקליד בגוגל במקום לשאול בקול: איך למצוא האקר? כמה עולה לפרוץ לטלפון? האם אפשר לקרוא הודעות של אדם אחר? ומי יכול להיכנס לחשבון אינסטגרם, פייסבוק או דוא"ל שאינו שייך לו?
- לא כל מי שמחפש האקר רוצה להחזיר חשבון שנפרץ
- שוק אפל שמתחפש לעסק רגיל
- לא אגדה מהדארקנט: תעשייה עולמית ומתועדת
- מה בעצם נמכר בשוק הזה?
- שלושה טיפוסים שמחכים למי שמחפש האקר
- הרגע שבו המזמין הופך בעצמו ליעד
- למה אין באמת דבר כזה "האקר אמין" לפעולה בלתי חוקית?
- המחיר המשפטי אינו מסתיים אצל מי שביצע את הפריצה
- איך נראה מצב שבו מישהו אולי הזמין פעולה נגדכם?
- מה עושים כאשר חושדים שמישהו פועל נגדכם?
- הצד האפל של העולם הדיגיטלי אינו שמור לארגוני פשיעה
- חושדים שמישהו מנסה לפגוע בכם ברשת?
- שאלות נפוצות
סייבר ישראל מסייעת בבדיקת אירועי פריצה והשתלטות על חשבונות באמצעות כלים חוקיים וערוצים רשמיים בלבד.
לקבלת עזרהחלק מהמחפשים הם קורבנות שנפרץ להם חשבון והם פשוט משתמשים במילה הלא נכונה כדי למצוא עזרה. אבל מאחורי חיפושים אחרים מסתתרת מטרה שונה לחלוטין: ריגול אחר בן או בת זוג, נקמה באדם לאחר פרידה, איסוף מידע על יריב עסקי, השגת חומר מכפיש או ניסיון להשיג יתרון בסכסוך משפטי.
הביקוש הזה יצר תעשייה אפלה שמכונה בעולם Hack-for-Hire או Surveillance-for-Hire: שירותי פריצה וריגול דיגיטלי בתשלום. חלק מהמוכרים הם נוכלים חסרי יכולת שמחפשים קורבן קל. אחרים הם עבריינים קטנים שמפעילים כלים מוכנים. ובקצה המקצועי יותר פועלים שכירי סייבר וחברות שמספקים יכולות ריגול כשירות מסחרי.
אלא שבשוק שבו הלקוח מבקש לבצע עבירה, אין באמת לקוח ואין באמת ספק. יש שני אנשים שמחזיקים חומר מסוכן זה על זה.
לא כל מי שמחפש האקר רוצה להחזיר חשבון שנפרץ
הדימוי המקובל של האקר להשכרה הוא של עבריין מסתורי שמקבל יעד, מקליד כמה שורות קוד ומוסר ללקוח סיסמה. המציאות מורכבת ואפלה יותר. במקרים רבים, האדם שמחפש את השירות אינו רוצה להשיב לעצמו דבר. הוא רוצה לקבל גישה לחיים הפרטיים של אדם אחר.
המניעים יכולים להיות אישיים, כלכליים או כוחניים:
- בן זוג שחושד בבגידה ורוצה לקרוא שיחות פרטיות.
- אדם שמבקש לעקוב אחר בן או בת זוג לשעבר.
- עובד או שותף לשעבר שמחפש מסמכים פנימיים.
- מתחרה שמעוניין לפגוע במוניטין או בפעילות העסקית של עסק אחר.
- צד בסכסוך משפטי שמנסה להשיג מידע חסוי על הצד השני.
- אדם שמחפש תמונות, התכתבויות או חומר מביך לצורך נקמה או סחיטה.
- גורם שמבקש להשבית חשבון, להסיר תכנים או להציף מערכת בדיווחים.
הטכנולוגיה אינה יוצרת את הקנאה, הכעס או הרצון לנקום. היא פשוט מאפשרת לאדם בעל מניע לנסות לרכוש יכולת שאין לו בעצמו.
שוק אפל שמתחפש לעסק רגיל
המונח "האקר להשכרה" נשמע כמו עסקה בין אדם פרטי לבין עבריין אנונימי, אבל חלק מהפעילות מתבצעת דרך גורמים שמציגים חזות מקצועית לחלוטין. אתר מעוצב, כתובת עסקית, פרופילים ברשתות חברתיות ומילים כמו "חקירות", "מודיעין", "בדיקת חדירות" או "האקר אתי" עלולים לטשטש את ההבדל בין עבודה חוקית לבין חדירה בלתי מורשית.
חוקר אבטחה או בודק חדירות חוקי פועל מכוח הרשאה מפורשת של בעל המערכת ובתוך גבולות שנקבעו מראש. מי שמנסה לחדור לחשבון של אדם אחר בלי ידיעתו ובלי הסכמתו אינו מבצע "בדיקת אבטחה" – גם אם הוא משתמש באותו אוצר מילים מקצועי.
מחקר של Citizen Lab על קבוצת Dark Basin מצא כי גורמים שנקשרו לפעילות השתמשו במונחים כמו "Ethical Hacking" לקידום שירותיהם. לפי החוקרים, מאחורי המעטפת המקצועית פעלה מערכת תקיפה בתשלום שכוונה נגד אלפי בני אדם ומאות ארגונים בשש יבשות.
לא אגדה מהדארקנט: תעשייה עולמית ומתועדת
תעשיית הפריצות להשכרה אינה מבוססת רק על מודעות מפוקפקות בטלגרם. היא תועדה במשך שנים על ידי חוקרי אבטחה, חברות טכנולוגיה וגופי תקשורת.
בחקירת Dark Basin זיהו חוקרי Citizen Lab כמעט 28 אלף קישורים ששימשו במסגרת ניסיונות תקיפה. ברשימת המטרות הופיעו עיתונאים, מנהלים, פוליטיקאים, תובעים, ארגוני זכויות, אנשי עסקים ואנשים פרטיים. פרט מטריד במיוחד היה דפוס שלפיו המטרות השתייכו לעיתים קרובות לצד אחד בלבד בעסקה, במאבק ציבורי או בהליך משפטי. החוקרים אף מצאו אנשים פרטיים שנראה כי סומנו על רקע גירושים וסכסוכים משפטיים.
תחקיר של רויטרס על שכירי סייבר בסכסוכים משפטיים התבסס על מאגר שכלל יותר מ־80 אלף הודעות תקיפה שנשלחו בין השנים 2013 ל־2020. התחקיר תיאר כיצד מרגלים דיגיטליים הפכו לכלי סודי בידי גורמים שחיפשו יתרון בתביעות ובמאבקים עסקיים.
בתחקיר נוסף תיארה רויטרס כיצד חברה שהחלה כמיזם בתחום ההדרכה הטכנולוגית הפכה, לפי ממצאי התחקיר, למעצמת ריגול דיגיטלי שפגעה במנהלים, פוליטיקאים, אנשי צבא ובעלי הון ברחבי העולם. באחד המקרים הודעות דוא"ל פרטיות שנגנבו שימשו לערעור עסקה כלכלית ולפגיעה באנשים שהיו קשורים אליה. כפי שאמר אחד הנפגעים בתחקיר: המיילים שלו הפכו לנשק. התחקיר המלא של רויטרס ממחיש כיצד מידע פרטי יכול לשנות מאזן כוחות בעולם האמיתי.
גם קבוצת ניתוח האיומים של גוגל תיארה חברות Hack-for-Hire שמקבלות על עצמן את ביצוע התקיפה ואת גניבת המידע עבור הלקוח. לפי גוגל, הפעילות כוונה בין היתר נגד עיתונאים, פעילים פוליטיים, מגיני זכויות אדם ומטרות של ריגול עסקי – תוך טשטוש הקשר אל הגורם שהזמין את העבודה.
Meta דיווחה כי הסירה משירותיה שבעה גופים שפעלו בתחום הריגול להשכרה והתריעה לכ־50 אלף אנשים ברחבי העולם שלדעתה היו מטרות לפעילות זדונית. החברה ציינה כי שירותים כאלה משווקים לעיתים ככלים למאבק בפשיעה ובטרור, אך בפועל שימשו גם נגד עיתונאים, מתנגדי משטר, פעילי זכויות ובני משפחותיהם. הדוח של Meta על תעשיית הריגול להשכרה מציג שוק שמרחיב את מעגל האנשים המסוגלים להזמין מעקב ותקיפה.
מה בעצם נמכר בשוק הזה?
ההצעות משתנות לפי היכולת של המוכר ולפי הסכום שהלקוח מוכן לשלם. בלי להיכנס לשיטות הביצוע, המטרות המבוקשות כוללות בדרך כלל:
- גישה לתיבות דוא"ל ולחשבונות ברשתות חברתיות.
- השגת הודעות, תמונות, מסמכים ואנשי קשר.
- מעקב אחר פעילות דיגיטלית או מיקום.
- איסוף מידע עסקי, משפטי או אישי חסוי.
- השתלטות על חשבון או מניעת גישה מבעליו.
- פגיעה בתכנים, במוניטין או בפעילות של עסק.
- יצירת לחץ על אדם באמצעות מידע פרטי שהושג ללא רשות.
לעיתים ההבטחה עצמה אינה מציאותית. אדם שטוען כי הוא מסוגל לפרוץ לכל טלפון, לכל חשבון ובכל מצב אינו מוכיח יכולת מיוחדת; הוא בעיקר מזהה לקוח שמוכן להאמין להבטחה משום שהוא פועל מתוך כעס, פחד או דחיפות.
שלושה טיפוסים שמחכים למי שמחפש האקר
1. הנוכל שמוכר הצגה
זהו הסוג הנפוץ והפשוט ביותר. אין לו בהכרח יכולת לפרוץ לדבר. הוא מציג צילומי מסך, המלצות מזויפות או סרטונים שאינם מוכיחים דבר, גובה מקדמה ומודיע שהפעולה "כמעט הושלמה". לאחר מכן מגיעות דרישות חדשות: תשלום עבור תוכנה מיוחדת, שרת, קוד, ביטול חסימה או משיכת המידע.
כל תשלום יוצר סיבה לתשלום נוסף. אם הלקוח מאיים להתלונן, הנוכל מזכיר לו מדוע פנה אליו מלכתחילה.
2. העבריין בעל היכולת המוגבלת
לגורם הזה עשויה להיות יכולת מסוימת להפעיל הונאות, התחזויות, קמפיינים של הטרדה או כלים קיימים. הוא אינו "פורץ־על", אבל הוא מסוגל לגרום נזק ממשי, בעיקר כאשר היעד אינו מודע לכך שמישהו סימן אותו.
הלקוח אינו יודע מה נעשה בשמו, במי עוד פגעו בדרך, אילו נתונים נשמרו ומה עלולה להיות התוצאה. פעולה שנועדה להשיג הודעה אחת יכולה להתפתח להשתלטות על חשבונות נוספים, גניבת זהות או פגיעה באנשים שלא היו קשורים לסכסוך.
3. שכיר הסייבר המקצועי
בקצה העליון של השוק נמצאים גורמים בעלי תשתיות, עובדים, ניסיון ומעטפת עסקית. הם עשויים לעבוד באמצעות מתווכים, חוקרים פרטיים או חברות מודיעין ולבחור את הלקוחות שלהם בזהירות. הלקוח רוכש מהם לא רק יכולת טכנולוגית, אלא גם מרחק בינו לבין הפעולה – אפשרות לטעון שלא ידע כיצד המידע הושג.
אלא שהמרחק הזה אינו מוחק תכתובות, תשלומים או הוראות. הוא רק מוסיף עוד אנשים שמכירים את הסוד.
הרגע שבו המזמין הופך בעצמו ליעד
כדי להזמין פעולה ממוקדת, הלקוח צריך בדרך כלל להסביר מי האדם שמעניין אותו, מה הוא רוצה להשיג ומדוע. הוא עשוי למסור שמות, מספרי טלפון, כתובות דוא"ל, תמונות, מקום עבודה, קשר משפחתי ופרטים על הסכסוך. במילים אחרות, הוא יוצר תיק מודיעיני גם על היעד וגם על עצמו.
מרגע שנמסרו הפרטים, האדם שמנגד יודע שלושה דברים חשובים: למזמין יש מניע, הוא מוכן לשלם והוא חושש שהפנייה תיחשף. זהו בסיס מצוין לסחיטה.
המוכר יכול לדרוש סכומים נוספים, לאיים שיעביר את ההתכתבות לאדם שהיה אמור להיות היעד, למכור את המידע לצד שלישי או לנסות לחדור גם לחשבונות של המזמין. אפילו כאשר מוצג מידע אמיתי, אין דרך לדעת אם הוא נמסר רק ללקוח אחד, אם נשמר עותק או אם נעשה בו שימוש נוסף.
המזמין חשב שהוא קונה סוד של אדם אחר. בפועל הוא מסר את הסוד של עצמו לעבריין.
למה אין באמת דבר כזה "האקר אמין" לפעולה בלתי חוקית?
השאלה "איך למצוא האקר אמין" מכילה סתירה. אמינות מבוססת על זהות, אחריות, כללים ויכולת לפנות לגורם מוסמך במקרה של הפרה. עסקה שמטרתה חדירה לא מורשית מחייבת את נותן השירות להסתיר את זהותו ואת הלקוח להסתיר את מטרתו.
אין דרך מעשית לוודא:
- שהמוכר הוא האדם שהוא טוען שהוא.
- שהוא אכן מחזיק ביכולת שהבטיח.
- שהמידע שהציג אמיתי ולא נלקח ממקור אחר.
- שהוא לא משאיר עותק מהמידע שנגנב.
- שהוא לא פועל במקביל עבור הצד השני.
- שהוא לא מתעד את הלקוח לצורך סחיטה עתידית.
- שהפעולה לא תפגע בחשבונות ובאנשים נוספים.
דווקא היכולת לבצע פריצה, לרמות מערכות ולהסתיר עקבות היא אותה יכולת שמאפשרת למוכר לרמות גם את מי ששכר אותו.
המחיר המשפטי אינו מסתיים אצל מי שביצע את הפריצה
בישראל, חדירה לחומר מחשב שלא כדין מוגדרת כעבירה פלילית בחוק המחשבים. לפי סעיף 4 לחוק, העונש על חדירה שלא כדין עשוי להגיע לשלוש שנות מאסר; כאשר החדירה נעשית כדי לבצע עבירה נוספת, סעיף 5 קובע עונש שעשוי להגיע לחמש שנות מאסר. החוק מתייחס גם לשיבוש פעילותו של מחשב, למחיקה או שינוי של חומר מחשב ולפעולות אסורות בתוכנה. ניתן לעיין בנוסח הסעיפים בתוך מסמך מרכז המחקר והמידע של הכנסת בנושא עבירות מחשב.
העובדה שהמזמין לא ביצע בעצמו את הפעולה הטכנית אינה הופכת את ההזמנה לחוקית. בהתאם לנסיבות, הזמנה, מימון, סיוע או שימוש במידע שהושג שלא כדין עלולים לחשוף גם את המזמין להליכים פליליים ואזרחיים. האחריות המדויקת תלויה בעובדות המקרה ויש לבחון אותה עם עורך דין.
מעבר לחוק המחשבים, אירוע כזה עשוי לערב גם פגיעה בפרטיות, התחזות, איומים, סחיטה, הטרדה, גניבה, פגיעה במוניטין או שימוש אסור במידע. פעולה שהחלה מתוך קנאה או סכסוך עסקי עלולה להפוך לתיק פלילי ולתביעה כספית.
איך נראה מצב שבו מישהו אולי הזמין פעולה נגדכם?
קשה להוכיח שמאחורי תקיפה עומד אדם מסוים, ובוודאי שלא כל תקלה או ניסיון כניסה מעידים על "האקר שכיר". עם זאת, הצטברות של כמה סימנים יכולה להצדיק בדיקה:
- הודעות איפוס סיסמה או קודי אימות שלא ביקשתם.
- התראות על כניסות ממכשירים או ממקומות שאינכם מכירים.
- הודעות שמתחזות באופן משכנע לאדם או לשירות שאתם מכירים.
- ניסיונות חוזרים נגד כמה חשבונות הקשורים זה לזה.
- פרופילים מזויפים שמנסים ליצור קשר עם עובדים, קרובים או לקוחות.
- מידע פרטי שמגיע לפתע לאדם הנמצא איתכם בסכסוך.
- רצף חריג של דיווחים, הסרות תוכן, חסימות או ניסיונות לפגוע בפעילות העסק.
חשוב לא לקפוץ מיד למסקנה לגבי זהות התוקף. ייחוס שגוי עלול לפגוע בחקירה, להחריף את הסכסוך ואף לחשוף את הנפגע לטענות משפטיות.
מה עושים כאשר חושדים שמישהו פועל נגדכם?
- מתעדים לפני שמשנים. שומרים צילומי מסך, הודעות, כתובות, מועדים והתראות כניסה. לא מוחקים שיחות מתוך לחץ.
- מאבטחים תחילה את הדוא"ל הראשי. הוא משמש בדרך כלל לשחזור חשבונות אחרים. מחליפים סיסמה, בודקים אמצעי שחזור ומנתקים חיבורים לא מוכרים.
- מפעילים אימות דו־שלבי. רצוי להשתמש באמצעי אימות חזק ולשמור קודי גיבוי במקום בטוח.
- בודקים את החשבונות המקושרים. כתובות דוא"ל, מספרי טלפון, אפליקציות, הרשאות עסקיות ומכשירים פעילים.
- לא פועלים מתוך נקמה. ניסיון "לפרוץ בחזרה" עלול למחוק ראיות, להרחיב את הנזק ולהפוך את הנפגע עצמו לחשוד.
- פונים לגורם מקצועי מתאים. בהתאם למקרה, ייתכן צורך באיש סייבר, חוקר דיגיטלי, עורך דין, הפלטפורמה הרלוונטית או משטרת ישראל.
ניתן גם לדווח על אירוע סייבר למערך הסייבר הלאומי ולפנות למוקד 119. במקרה של איום מיידי, סחיטה או חשש לפגיעה בגוף או בנפש, אין להסתפק בטיפול טכנולוגי ויש לערב את המשטרה ללא דיחוי.
הצד האפל של העולם הדיגיטלי אינו שמור לארגוני פשיעה
הסיפור החשוב בתעשיית ה־Hack-for-Hire אינו רק קיומם של אנשים שיודעים לפרוץ. הסיפור הוא קיומו של שוק שמאפשר לאנשים ללא ידע טכנולוגי לנסות להפוך כעס, כסף ומידע אישי לפעולת ריגול.
בן זוג קנאי אינו צריך ללמוד סייבר. בעל עסק כועס אינו צריך לדעת לכתוב קוד. צד בסכסוך אינו צריך להפעיל בעצמו תשתית תקיפה. כל עוד קיים גורם שמוכן למכור את היכולת, המרחק בין מחשבה נקמנית לבין ניסיון לפגיעה ממשית נעשה קצר יותר.
אבל גם המזמין אינו שולט במתרחש. הוא אינו יודע מי עומד מולו, מה נעשה בשמו, אילו ראיות נשמרו ולאן המידע יגיע. הוא קונה כוח מאדם שהעסק שלו מבוסס על הפרת אמון – ואז מקווה שאותו אדם דווקא יכבד את האמון שנתן בו.
זו אולי התשובה החשובה ביותר לשאלה איך למצוא האקר: לפעמים האדם המסוכן ביותר שתמצאו אינו מי שיפרוץ ליעד שבחרתם, אלא מי שיגלה עד כמה אתם מוכנים ללכת כדי לפגוע בו.
חושדים שמישהו מנסה לפגוע בכם ברשת?
סייבר ישראל מסייעת בבדיקת אירועי פריצה והשתלטות על חשבונות, תיעוד פעילות דיגיטלית חריגה, טיפול בפרופילים מתחזים, סחיטה ברשת ופגיעה בנכסים עסקיים – באמצעות כלים חוקיים וערוצים רשמיים בלבד.
איננו פורצים לחשבונות ואיננו מבצעים פעולות נגד אנשים אחרים. אם אתם חושדים שמישהו סימן אתכם או את העסק שלכם כמטרה, ניתן לפנות אלינו, לתאר מה קרה ולבדוק מהו מסלול הפעולה המתאים.
המידע במאמר נועד להסברה כללית ואינו מהווה ייעוץ משפטי. בכל מקרה יש לבחון את הנסיבות באופן פרטני.
שאלות נפוצות
האם חוקי לשכור האקר?
ניתן להזמין בדיקת אבטחה חוקית רק כאשר קיימת הרשאה מפורשת מבעל המערכת והעבודה מוגדרת מראש. הזמנת חדירה לחשבון, לטלפון או למחשב של אדם אחר ללא רשות עלולה להוות עבירה. כינוי הפעולה "בדיקת אבטחה" אינו משנה את מטרתה האמיתית.
האם אפשר למצוא האקר אמין בטלגרם או ברשת?
אי אפשר לאמת הבטחות אנונימיות לפריצה בלתי חוקית כפי שמאמתים בעל מקצוע לגיטימי. גם אדם בעל יכולת אמיתית עלול לשמור את המידע, לסחוט את המזמין, למכור את פרטי היעד או פשוט להיעלם עם הכסף.
כמה עולה לשכור האקר?
אין מחירון אמין לשירות בלתי חוקי. הצעות מחיר יכולות להיות חלק מהונאה שנועדה להתחיל בסכום נמוך ולהמשיך בדרישות תשלום נוספות. מחיר גבוה אינו מעיד על יכולת ומחיר נמוך אינו הופך את הפעולה לפחות מסוכנת.
מה ההבדל בין האקר להשכרה לבין מומחה סייבר?
מומחה סייבר חוקי פועל בהסכמה, מתעד את גבולות העבודה ומטרתו להגן, לבדוק או לשחזר מערכת עבור בעליה. האקר להשכרה שפועל נגד צד שלישי מנסה לעקוף הרשאות ולהשיג מידע או שליטה ללא הסכמה.
מה לעשות אם אדם מציע לפרוץ עבורי לחשבון?
אל תעבירו כסף, פרטי התחברות, קודי אימות, מסמכים או מידע אישי על היעד. שמרו את ההתכתבות אם יש בה איום או חשד להונאה, והיוועצו בגורם מקצועי או משפטי לגבי המשך הטיפול.
אודות המחבר
No comments
0 comments