הסיפור מבוסס על אירוע אמיתי ועל תיעוד שנמסר לסייבר ישראל. שמה של הנפגעת הוחלף באות 'א'. מספרי טלפון, כתובות מלאות ופרטים מזהים נוספים הוסתרו. כתובת אתר הפישינג מוצגת בצורה מנוטרלת כדי למנוע כניסה מקרית.
היא הייתה רגועה - כי קוד הנעילה שלה היה מורכב
'א' ישבה במסעדה בתל אביב כאשר מכשיר ה-iPhone 17 Pro Max שלה נגנב. ברגעים הראשונים היא אמנם נבהלה מאובדן המכשיר, אבל הייתה יחסית רגועה לגבי המידע שבתוכו.
קוד פתיחת האייפון שלה היה מורכב. מבחינתה, הסיכוי שמישהו יצליח לנחש אותו או לפרוץ את ההצפנה של המכשיר היה נמוך מאוד. היא הניחה שגם אם הטלפון לא יחזור אליה, התמונות, ההודעות, החשבונות והמידע האישי שבתוכו יישארו מוגנים.
ההנחה הזאת הייתה נכונה רק כל עוד התוקף נדרש להתמודד עם מנגנוני האבטחה של האייפון. בפועל, הוא לא ניסה לפצח את הקוד באמצעים טכנולוגיים. הוא גרם ל-'א' למסור לו את המידע הדרוש בעצמה.
ההודעה שנראתה כאילו נשלחה על ידי Apple
לאחר הגניבה התקבלה אצל 'א' הודעת SMS באנגלית:
Dear 'א',
Your lost iPhone 17 Pro Max has been found today in Bat Yam.
To see latest location go to [קישור]
Apple Support
ההודעה כללה כמה פרטים שהפכו אותה למשכנעת במיוחד:
- השם של 'א'.
- הדגם המדויק של האייפון שנגנב.
- טענה שהמכשיר נמצא בבת ים.
- קישור שנראה במבט מהיר כמו שירות iCloud.
- חתימה של Apple Support.
הכתובת שנשלחה הייתה:
icloud-inc[.]com[.]im/s4Ri
זו אינה כתובת של Apple. האתר הרשמי של iCloud נמצא תחת icloud.com. הדומיין המתחזה השתמש במילים icloud, inc ו-com כדי לגרום לקורבן להתעלם מכך שהכתובת מסתיימת בסיומת אחרת לחלוטין.
גם החלק הקצר בסוף הקישור, s4Ri, נראה כמו מזהה ייחודי שנועד לשייך את הכניסה ל-'א', לעקוב אחר פתיחת הקישור ולחבר בין הפרטים שהוזנו לבין האייפון שנגנב. זוהי הערכה מקצועית המבוססת על מבנה הקישור ועל אופי ההודעה הממוקדת.
'א' הייתה בטוחה שמדובר בשירות הרשמי של Apple. היא לחצה על הקישור והזינה את הפרטים שהתבקשה למסור. מאותו רגע האירוע השתנה מגניבת מכשיר להשתלטות רחבה על הזהות הדיגיטלית שלה.
בתמונה רואים את ההתכתבות בין הקורבן לנסחט. קשה להתנהל מול סוחט לבד. ואסור לשלם להם כי אתם לעולם לא תקבלו את מה שאתם רוצים מהם.

התוקף לא פרץ את הקוד - הוא עקף אותו
זהו ההבדל החשוב ביותר במקרה הזה: קוד נעילה מורכב אינו מספק הגנה כאשר הקורבן מוסר לתוקף דרך אתר מתחזה את פרטי חשבון Apple, קוד האימות, ובמקרים מסוימים גם את קוד המסך.
מהתוצאה בפועל עולה כי התוקף הצליח לקבל גישה רחבה מאוד. מאחר שהוא השתמש גם בוואטסאפ המקורי של 'א' וגם בחשבונות נוספים שהיו מחוברים למכשיר, יש להתייחס לאירוע כאילו כל המידע והחשבונות שנשמרו בטלפון עלולים היו להיחשף.
אין בידינו בשלב זה הוכחה מלאה מה בדיוק 'א' הזינה בכל אחד משלבי אתר הפישינג. לכן אי אפשר לקבוע בוודאות אם התוקף קיבל את קוד המסך, השתמש במכשיר שהיה פתוח, השתלט על ה-SIM או ניצל Session פעיל. אולם ברור שלא מדובר בניחוש מקרי של סיסמה, אלא בתהליך מתוכנן של הנדסה חברתית לאחר גניבה פיזית.
החשבון הראשון שנפגע באופן מתועד - Instagram
בתיעוד שנשמר מופיעה בקשת כניסה לחשבון האינסטגרם של 'א' ממכשיר Apple iPhone במילאנו, איטליה, בתאריך 13 ביולי 2026 בשעה 21:37.
המיקום המוצג אינו מוכיח שהתוקף נמצא באיטליה. תוקפים משתמשים לעיתים ב-VPN, בשרת Proxy או בתשתית שמציגה מיקום שונה ממיקומם האמיתי. עם זאת, עבור 'א' זו הייתה כניסה בלתי מוכרת והיא מהווה נקודת זמן חשובה בציר האירוע.
לאחר ההשתלטות בוצעו בחשבון פעולות נוספות:
- מספר טלפון שאינו שייך ל-'א' נוסף לאימות הדו-שלבי ולכניסה לחשבון.
- אותו מספר הופיע לאחר מכן כמספר שממנו נשלחה דרישת הכופר.
- במסלול שחזור אחר הוצע לשלוח קוד למספר נוסף ש-'א' אינה מזהה.
- נעשה ניסיון לשנות את שם המשתמש בחשבון.
- החשבון שימש לפרסום תכנים חריגים ולפניות לאנשים אחרים.
החיבור בין מספר הסוחט לבין המספר שהוסף לאימות הדו-שלבי הוא אחת הראיות החזקות בתיק. הוא מחבר באופן ישיר בין מי שדרש כסף לבין השליטה במנגנוני האבטחה של החשבון.
Meta זיהתה פעילות של הונאה - אבל הגבילה את 'א'
ב-14 ביולי 2026 הוסיפה Meta הגבלה לחשבון האינסטגרם. לפי ההודעה, החשבון לא יכול לשלוח הודעות עד 13 באוגוסט 2026.
הסיבה שהוצגה הייתה:
The account, or activity on it, may deceive others to take their money, property or personal information.
Meta סיווגה את הפעילות כהפרה של הכללים בנושא הונאה, תרמיות ופעולות מטעות. מבחינת מערכת האכיפה של הפלטפורמה, מהחשבון יצאה פעילות שנועדה לכאורה לגרום לאחרים להעביר כסף או מידע אישי.
אלא ש-'א' לא ביצעה את הפעילות הזאת. היא הייתה בעלת החשבון והקורבן של ההשתלטות. התוקף השתמש בזהותה ובאמון של העוקבים בה, וההגבלה הוטלה על החשבון שנפגע במקום על האדם שביצע את ההונאה.
במסך ההגבלה הופיעה אפשרות לבקש בדיקה מחדש, עם חלון זמן של 28 ימים להגשת הבקשה.
התוקף פנה לאנשים בשם 'א' וביקש מהם כסף
בזמן ש-'א' ניסתה להבין מה קרה לחשבונות שלה, התוקף כבר פעל מול האנשים הקרובים אליה.
הוא פנה לעוקבים, חברים ואנשי קשר מתוך חשבון האינסטגרם שלה וביקש מהם להעביר כספים בשמה. הוא פרסם בחשבונות הסושיאל תכנים ש-'א' תיארה כ"דברים הזויים", ושלח גם תכנים ותמונות חריגים שגרמו לאנשים לפנות אליה ולשאול מה קורה.
הפגיעה לא נעצרה באינסטגרם. התוקף השתמש גם בחשבון הוואטסאפ המקורי של 'א' כדי לפנות לאנשים ולבקש כסף כאילו היא זו שכותבת להם.
בנוסף, הוא פתח חשבון WhatsApp נוסף באמצעות מספר שבשליטתו, אך השתמש בשם ובזהות של 'א'. כך נוצרו למעשה שני ערוצי התחזות:
- שימוש בחשבון או ב-Session המקורי של 'א'.
- חשבון נוסף במספר אחר, שהוצג לאחרים כאילו הוא שייך ל-'א'.
באחד המסכים מופיע חשבון WhatsApp Business הנושא את שמה ותמונתה של 'א'. עצם הצגת השם והתמונה אינה מוכיחה למי רשום המספר, אך היא מדגימה כיצד ניתן לבנות במהירות זהות מתחזה שנראית אמינה לאנשים שמכירים את הקורבן.
דרישת הכופר: 2,000 דולר ב-USDT
התוקף החל להתכתב עם 'א' ממספר אחר ודרש ממנה 2,000 דולר בתמורה להחזרת השליטה. כאשר 'א' שאלה כיצד להעביר את הכסף, הוא השיב: USDT - מטבע קריפטוגרפי צמוד לדולר.
בשיחה הוא כתב, בין היתר, כי אם היא רוצה לסיים את העניין ולקבל בחזרה את חשבון האינסטגרם שלה, עליה להעביר את הכסף באמצעות מטבעות קריפטוגרפיים.
כאשר 'א' ביקשה שיביא את הטלפון למפגש וייקח את מבוקשו, הוא סירב. הוא הבהיר שהטלפון נמצא בידיו ושאין בכוונתו להגיע. בהמשך איים לקחת גם את שאר החשבונות שלה - TikTok, Facebook ו-Snapchat.
האיום תאם למה ש-'א' כבר ראתה בפועל: התוקף נכנס למספר חשבונות סושיאל, פרסם בהם תכנים ופעל בשמה.
אין כל ביטחון שתשלום הכופר היה מביא להחזרת המכשיר, החשבונות או המידע. תשלום גם אינו מחייב את התוקף למחוק עותקים של תמונות, הודעות או פרטים שכבר הוציא מהמכשיר.
גם מחיקה מרחוק של האייפון כבר לא הייתה זמינה
'א' ביקשה למחוק את כל המידע מהאייפון הגנוב. במצב רגיל ניתן לעשות זאת באמצעות Find My ולשלוח למכשיר פקודת מחיקה מרחוק. אם המכשיר אינו מחובר, הפקודה נשמרת ומתבצעת בפעם הבאה שהוא מתחבר לאינטרנט.
במקרה הזה המחיקה לא הייתה אפשרית. מהמידע שנמסר עולה שהתוקף ביצע פעולות שמנעו מ-'א' להיכנס לחשבון או להפעיל את המחיקה. אחת האפשרויות היא שהמכשיר הוסר מ-Find My או שפרטי האבטחה בחשבון Apple שונו.
כל עוד אין גישה לחשבון או שהמכשיר כבר אינו משויך ל-Find My, אי אפשר לשלוח אליו פקודת מחיקה חדשה. המספר הסידורי וה-IMEI יכולים לעזור להוכיח בעלות מול Apple, המשטרה וחברת הסלולר, אך הם אינם מאפשרים לבעלים לאתר או למחוק את המכשיר בעצמם.
ל-'א' נותרה גישה לכתובת האימייל המקורית שהייתה מקושרת לחשבון Apple, והיא ידעה את סיסמת האימייל. זהו נתון חשוב לשחזור ולהוכחת בעלות, אך סיסמת האימייל וסיסמת חשבון Apple הן סיסמאות נפרדות. אם התוקף שינה את המספרים המהימנים, אמצעי השחזור או פרטים נוספים, עדיין נדרש תהליך שחזור רשמי של Apple.
שמונה שעות במשטרה - בלי תחושת מענה
'א' פנתה למשטרה וישבה שם, לדבריה, לפחות שמונה שעות. למרות הזמן הרב והיקף האירוע, היא יצאה בתחושה שלא נעשתה פעולה ממשית שתעצור את התוקף.
חשוב להבין שזה אינו עוד דיווח רגיל על טלפון שנעלם. האירוע כולל כמה שכבות נפרדות:
- גניבה פיזית של מכשיר יקר.
- הפעלת אתר פישינג ממוקד לאחר הגניבה.
- חדירה לחשבונות דיגיטליים.
- התחזות ל-'א' מול אנשים אחרים.
- בקשות כספים שנשלחו בשמה.
- פתיחת חשבון WhatsApp מתחזה.
- דרישת כופר בסך 2,000 דולר.
- איום להשתלט על חשבונות נוספים.
- חשש לחשיפת מידע אישי, תמונות והתכתבויות.
לתיעוד נכון של האירוע יש חשיבות רבה. תלונה שמסווגת רק כ"גניבת טלפון" אינה משקפת את הסחיטה, ההתחזות, החדירה לחשבונות והפגיעה המתמשכת באנשים נוספים.
המצב הנפשי של 'א'
בשלב שבו המקרה הגיע לטיפול, 'א' הייתה במצב נפשי קשה מאוד. היא לא התמודדה רק עם אובדן של מכשיר. היא צפתה באדם זר משתמש בשם שלה, בתמונה שלה, בחשבונות שלה ובקשרים החברתיים שלה כדי להונות אחרים.
כל הודעה חדשה מחבר או מעוקב חשפה עוד פעולה שהתוקף ביצע בשמה. במקביל הוא המשיך ליצור איתה קשר, לדרוש כסף ולאיים על חשבונות נוספים. גם האפשרות למחוק את המידע מהאייפון - הפעולה שאמורה להעניק לקורבן תחושת שליטה בסיסית - כבר לא הייתה זמינה.
במצב כזה הטיפול הטכני אינו מספיק. יש צורך למנות אדם אחד שמרכז את האירוע, מונע מהקורבן לנהל משא ומתן ישיר עם הסוחט, מסביר לסביבה שהחשבונות נפרצו ומסייע לה לקבל תמיכה רגשית מיידית.
הראיות שנשמרו
במקרה נשמרו מספר ראיות משמעותיות:
- צילום הודעת הפישינג והכתובת המדויקת.
- שם השולח שהופיע בהודעת ה-SMS.
- תיעוד בקשת הכניסה לאינסטגרם ממילאנו.
- התאריך והשעה של הכניסה הבלתי מוכרת.
- תיעוד מספר הטלפון שנוסף לאימות הדו-שלבי.
- תיעוד שמראה שאותו מספר דרש את הכופר.
- שיחות WhatsApp הכוללות דרישה ל-2,000 דולר ולתשלום ב-USDT.
- איום להשתלט על TikTok, Facebook ו-Snapchat.
- תיעוד ההגבלה שהטילה Meta והסיבה שניתנה לה.
- תיעוד של מספר שחזור נוסף ש-'א' אינה מזהה.
- צילומים של התחזות ל-'א' ב-WhatsApp.
- פניות מאנשים שקיבלו הודעות ותכנים חריגים בשמה.
- המספר הסידורי וה-IMEI של האייפון, ככל שיופקו מהקופסה, החשבונית או מסמכי הרכישה.
- הוכחת רכישה של האייפון.
- מספר התלונה או אישור הפנייה למשטרה.
מיקום הכניסה במילאנו אינו מוכיח את מיקום התוקף, ומספר טלפון לבדו אינו מוכיח את זהותו. עם זאת, הצירוף בין מספר דרישת הכופר לבין המספר שהוסף לאימות הדו-שלבי מהווה חיבור ראייתי משמעותי בין הסחיטה לבין השליטה בחשבון.
מה היה צריך לעשות מיד
במקרה כזה סדר הפעולות קריטי:
- לא לשלם כופר ולא להגיע לפגישה עם התוקף.
- להפסיק לנהל איתו שיחה, אך לשמור את כל ההתכתבות כראיה.
- לפרסם הודעת אזהרה ברורה שכל החשבונות נפרצו ושאין להעביר כסף או קודים.
- לחסום את ה-SIM הגנוב ולהנפיק SIM חדש עם אותו מספר.
- לרשום מחדש את WhatsApp במכשיר נקי ולנתק את כל המכשירים המקושרים.
- לאבטח תחילה את האימייל המקורי - לשנות סיסמה, להפעיל אימות דו-שלבי ולנתק Sessions זרים.
- להתחיל שחזור רשמי של חשבון Apple ולפנות לתמיכת Apple עם חשבונית, מספר סידורי ו-IMEI.
- אם האייפון עדיין מופיע ב-Find My, לשלוח מיד פקודת מחיקה ולא להסיר את המכשיר מהחשבון.
- אם נותר Session פעיל באינסטגרם, לא להתנתק ממנו לפני הסרת פרטי התוקף והוספת אמצעי אבטחה שבשליטת 'א'.
- לשנות סיסמאות, להפעיל Authenticator, להפיק קודי גיבוי ולנתק מכשירים לא מוכרים בכל הרשתות החברתיות.
- לפנות לבנק ולחברות האשראי לגבי כרטיסים, Apple Pay וחשבונות פיננסיים שהיו זמינים במכשיר.
- להגיש השלמה מסודרת למשטרה המתארת גם את הסחיטה, ההתחזות, החדירה לחשבונות והפניות הכספיות לאחרים.
- לדווח למערך הסייבר הלאומי על אתר הפישינג, חטיפת ה-WhatsApp והפריצה לרשתות החברתיות.
הלקחים המרכזיים מהמקרה
קוד מסך מורכב אינו מספיק
קוד מסך ארוך ומורכב מגן היטב מפני ניחוש. הוא אינו מגן מפני אתר פישינג שגורם לבעל המכשיר למסור את המידע בעצמו.
Apple לא מודיעה שהאייפון נמצא באמצעות קישור אקראי
לעולם אין להיכנס לחשבון Apple דרך קישור שנשלח בהודעת SMS. יש לפתוח עצמאית את אפליקציית Find My או להקליד ידנית icloud.com/find.
התוקפים מנצלים מידע ממצב אבוד
מספר טלפון שמוצג על מסך המכשיר במצב אבוד יכול לשמש תוקף לשליחת פישינג ממוקד. במקרה של גניבה, יש לשקול אם להציג פרטי קשר ישירים על המסך ולהיות מוכנים להודעות התחזות.
האימייל ומספר הטלפון הם שורש הזהות
כאשר התוקף שולט באימייל או ב-SIM, הוא יכול לאפס סיסמאות ולהשתלט על שירותים רבים בזה אחר זה. לכן אבטחת האימייל והמספר הסלולרי קודמת לטיפול בכל רשת חברתית בנפרד.
אין להשתמש באותה סיסמה בכמה שירותים
האיום לקחת גם את Facebook, TikTok ו-Snapchat מדגיש את הסיכון שבשימוש חוזר בסיסמאות או בשמירת Sessions פתוחים במכשיר.
צריך להכין מראש יכולת התאוששות
מומלץ לשמור מחוץ לטלפון:
- קודי גיבוי של חשבונות מרכזיים.
- מספר סידורי ו-IMEI.
- חשבונית רכישה.
- כתובת אימייל מאובטחת לשחזור.
- מספר טלפון מהימן נוסף בחשבון Apple.
- מנהל סיסמאות עם סיסמאות ייחודיות.
מצב הטיפול
נכון למועד כתיבת המקרה, מדובר באירוע פעיל שטרם הסתיים. 'א' מבקשת בראש ובראשונה לעצור את ההתחזות, להחזיר את השליטה בחשבונות ולמחוק את המידע מהמכשיר הגנוב. לא ניתן בשלב זה להציג תוצאה סופית או להבטיח שהמידע שנחשף יימחק.
המקרה ממחיש כיצד גניבת טלפון פשוטה לכאורה יכולה להפוך בתוך זמן קצר להשתלטות על זהות שלמה. נקודת הכשל לא הייתה חולשה בהצפנת האייפון, אלא הודעה אחת שנבנתה בדיוק לרגע שבו הקורבן חיפש תקווה שהמכשיר נמצא.
כיצד סייבר ישראל מטפלת באירועים כאלה
בטיפול באירוע של גניבת מכשיר והשתלטות על חשבונות, העבודה אינה מסתכמת באיפוס סיסמה אחת. יש צורך לנהל את האירוע כמכלול:
- מיפוי כל החשבונות והנכסים שנפגעו.
- אבטחת האימייל, המספר הסלולרי וחשבון Apple.
- עצירת התחזות ופניות כספיות לצדדים שלישיים.
- שחזור חשבונות סושיאל באמצעות הכלים הרשמיים של הפלטפורמות.
- תיעוד ציר הזמן והראיות לצורך פנייה לפלטפורמות ולרשויות.
- דיווח על דומיין הפישינג, מספרי ההתחזות וחשבונות מתחזים.
- צמצום הסיכון לפרסום או הפצה נוספת של מידע אישי.
- ליווי הקורבן עד לייצוב המצב הדיגיטלי.
הטיפול נעשה באמצעות כלים ותהליכים רשמיים בלבד, ללא פריצה לחשבונות וללא תשלום לסוחטים.
0 comments