כתב אישום חמור: ה-CISO הישראלי פרץ לעשרות חברות ישראליות
מנהל אבטחת מידע מואשם שפיתח נוזקות באמצעות בינה מלאכותית וריגל אחרי חברות ועובדות.
תמונה: Unsplash
זה כנראה הסיוט הכי גדול של כל חברה: האדם שהיא משלמת לו (לא מעט), וסומכת עליו שיגן עליה מפני האקרים ומתקפות סייבר, מתגלה בתור התוקף בעצמו.
ניצל את הידע שלו
פרקליטות המדינה הגישה היום (ה') לבית משפט השלום בראשון לציון כתב אישום חמור במיוחד נגד מיכאל (מיקי) בר, תושב אשקלון בן 43, ששימש כ-CISO בחברה גדולה. על פי כתב האישום, בר ניצל לכאורה באופן שיטתי את הגישה שלו למערכות השונות ואת הידע הטכני הרב שלו כדי לנהל קמפיין תקיפה נרחב ומתמשך, שכלל ריגול אחרי עובדות בחברות שונות ואפילו אחרי קטינות בביתן.
בפוסט שפרסם עמרי שגב מויאל, מייסד חברת אבטחת המידע Profero שלקחה חלק מרכזי בזיהוי התקיפה והחקירה שלה, נכתב כי הפעילות של בר החלה כבר בקיץ 2019, כשבמקום להגן על הרשתות שהופקד עליהן, בר הקים תשתית חשאית שכללה 19 בוטים בטלגרם, ששימשו כמעין שרתי שליטה לנוזקות שפיתח. בעזרת פקודה אחת בטלגרם, מסביר שגב מויאל, יכול היה בר להפעיל מרחוק מצלמות, לפתוח מיקרופונים, לצלם מסך, לכבות את המחשב ולשאוב סיסמאות ופרטי אשראי של הקורבנות.
החשד: תיעוד רגעים אינטימיים וקטינות
על פי כתב האישום, השתמש הנאשם בכלים האלו לאורך שנים כדי לאסוף מידע אישי רגיש, ולצפות בעובדות ללא ידיעתן בזמן שהיו בבתיהן או בחדרי מלון. החלק המטריד ביותר בפרשה על פי כתב האישום, נוגע לכך שבר ניצל לכאורה את הגישה למחשב של אחת העובדות בחברה שלו עצמו, מחשב ששימש בבית גם את שלוש בנותיה הקטינות. על פי החשד, במשך יותר משנה הוא הפעיל שוב ושוב את המצלמה מרחוק ותיעד אותן ברגעים אינטימיים, והאזין לשיחות בבית דרך המיקרופון.
פיתח נוזקה בעזרת AI
על פי הפוסט, בתחילת שנת 2026 החל בר להשתמש בכלי AI שונים כדי לשדרג את היכולות שלו וכתב נוזקה חדשה בשם WINDOWSAUDIT.EXE. הנוזקה הזו פעלה באמצעות "שרת שליטה" בדיסקורד, השתמשה בפרוטוקול MQTT כדי לבדוק כל הזמן האם המחשבים מחוברים לרשת, והסתמכה גם על טלגרם כגיבוי למקרה של נפילת התקשורת. לטענת מויאל, הנוזקה החדשה ידעה למפות רשתות ארגוניות שלמות, לנוע בהן באופן רוחבי, לנטרל ולכבות מוצרי אבטחה קיימים ולחפש ארנקי קריפטו, כל זאת תוך כדי שהיא שורדת גם אתחול של המערכת הנגועה.
התוקף מקבל אזהרה
באפריל האחרון, אחת החברות המותקפות זיהתה שמשהו לא בסדר ברשת שלה והזעיקה את צוות ה-IR של Profero. החוקרים גילו מהר מאוד שלא מדובר בנוזקה שגרתית שנתפסה במקרה אצל לקוח בודד, אלא בתשתית שליטה מתקדמת עם שרתים ייעודיים וחתימות שחוזרות על עצמן במיקומים שונים. הם הבינו שמדובר באירוע נרחב הרבה יותר, שמשפיע על עשרות קורבנות, והעבירו מיד את כל הממצאים לטיפול מערך הסייבר הלאומי.
כאן התרחש אחד האבסורדים הגדולים בפרשה. אנשי מערך הסייבר הלאומי זיהו שהחברה שבה בר עובד היא אחת החברות הנפגעות, ועשו את הדבר המתבקש: הם פנו ל-CISO של החברה כדי לעדכן אותו במתקפה ולספק לו כלי ייעודי לאיתור הנוזקה. אלא שאותו מנהל אבטחת מידע היה, כאמור, מיקי בר. על פי כתב האישום, בר ניצל לכאורה את ההזדמנות והמידע יקר הערך שקיבל ישירות לידיו.
לדברי מויאל, בר לא רק שלא נבהל מהחשיפה, אלא הוא ישב ולמד מה נקודות החולשה ומה איפשר לאתר אותו. ושוב הוא פנה ל-AI, כדי לכתוב נוזקה חדשה ומתוחכמת עוד יותר בשם WESERCH. הנוזקה הזו, לטענת מויאל, תוכננה כך שתוכל לחמוק בהצלחה מאותו כלי איתור ספציפי שמערך הסייבר שלח אליו בטעות. את הנוזקה המשודרגת הזו הוא הצליח להחדיר ל-7 חברות נוספות, ולשלוח אליהן למעלה מאלף פקודות תקיפה חדשות.
בסופו של דבר, חקירה מאומצת של יחידת הסייבר הארצית בלהב 433 הצליחה לאתר את התוקף, והובילה למעצרו באמצע חודש אוגוסט. כתב האישום המפורט שהוגש נגדו היום כולל לא פחות מ-11 אישומים נפרדים. רשימת הנפגעים מונה 26 חברות שונות ושני קיבוצים, כשהנזק הכספי מוערך בכמיליון וחצי שקלים. בר מואשם בעשרות סעיפים של החדרת נגיף למחשב, פעולות אסורות בתוכנה, פגיעה בפרטיות, חדירה לחומר מחשב וגניבה.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.