חשיפה: ההאקר מאשקלון – עובד IT ומומחה סייבר
מקצוען אבטחת מידע ביום - והאקר בלילה ● פרופרו, הפועלת בתחום התגובה לאירועי סייבר, היא שפנתה למשטרה וסייעה בחקירת הפרשה ● מי ישמור על השומרים? כל הפרטים המותרים לפרסום
תושב אשקלון בשנות ה-40 לחייו, שנעצר בחשד לפריצה לעשרות, או מאות, חברות ישראליות מכלל מגזרי המשק ובהחדרת נוזקה לאיסוף מידע רגיש – הוא מומחה מחשבים שעבד כאיש אבטחת מידע בחברת אינטגרציה ישראלית גדולה; כך נודע לאנשים ומחשבים.
בשבוע שעבר עצרו חוקרי יחידת הסייבר בלהב 433 את ההאקר, בחשד לפריצה לחברות ישראליות והחדרת נוזקה אליהן. מעצרו הוארך בשישה ימים בבית משפט השלום בראשון לציון, עד יום א' השבוע, ויוחסו לו עבירות על חוק המחשבים, האזנת סתר ופגיעה בפרטיות. לפי הידוע עד כה, ההאקר החשוד – שבמקביל למעשיו אלה היה מומחה אבטחה וסייע להגן על ארגונים במשק – פעל באופן עצמאי ואין לו עבר פלילי.
אמש (ג') הוסר צו איסור פרסום בפרשה. החקירה, המלווה במחלקת הסייבר בפרקליטות המדינה, עברה בשבוע שעבר לשלב הגלוי – ההאקר נעצר, נערכו חיפושים בביתו ונתפס ציוד מחשוב. המשטרה ערכה חיפוש בכמה חברות נוספות. לבקשת סניגורו, הוטל צו איסור פרסום על שמו של ההאקר.
1/ There aren't many incidents we get to talk about publicly. This is one of the ones we can, and it's a good one.
Back in April we pulled a malware sample off a victim host, and when we opened up the binary there was a Discord bot token sitting in plaintext right next to the…
— Profero (@ProferoSec) August 24, 2026
נוזקה לא מוכרת, מתוחכמת ומפתיעה
תחילתה של הפרשה – שהפכה לגלויה בשבוע שעבר – לפני ארבעה חודשים. למרכז התגובה לאירועי סייבר של פרופרו (Profero) הישראלית, הגיעה בסוף אפריל השנה קריאה דחופה מצד לקוח ארגוני שלה, לבדוק קובץ חשוד. מומחי אבטחת המידע של פרופרו פתחו בחקירה ואז גילו כי מדובר בנוזקה לא מוכרת, שאינה סטנדרטית, מתקדמת, שנכתבה בסיוע AI וכלי ווייב קודינג.
פרופרו מסייעת לחברות וארגונים להיחלץ ממתקפות סייבר. היא הוקמה ב-2020 על ידי עמרי שגב-מויאל, המנכ"ל, וגיא ברנהרט-מגן, ה-CTO. שגב-מויאל היה סמנכ"ל טכנולוגיות בקלירסקיי (ClearSky) ומנהל מחקר ושותף-מייסד במינרווה לאבס (Minerva Labs). ברנהרט היה מנהל מחקר סייבר באינטל (Intel) ומנהל אבטחת תוכנה בסיסקו (Cisco).
Sharing a piece of work I'm proud of from the Profero IR team.
We were called into a series of incidents and recovered a piece of malware called "WindowsAudit.exe". On the surface it looks like a Windows service. Underneath, it's a 101MB .NET 8 single-file RAT running as… pic.twitter.com/7vXhztXWoo
— Omri Segev Moyal (@GelosSnake) April 28, 2026
לדברי שגב-מויאל, מייסד-שותף ומנכ"ל פרופרו, "לא הכרנו את הנוזקה ולרגעים אף חשדנו שהיא פרי פיתוח איראני. התחלנו בחקירה מעמיקה ואת כל הפרטים שגילינו בה פרסמנו בשני פוסטים, בסוף אפריל ובתחילת מאי, בבלוג החברה. ככל שעבר זמן הצלחנו לשרטט את נתיב ההפצה של הנוזקה והדרך בה הקורבנות הודבקו בה: באמצעות רכיב הגנת קצה (EDR) של חד קרן, ענקית סייבר ישראלית בינלאומית. ניתן היה להבין כי מפתח הנוזקה אינו בקיא טכנולוגית ולכן נעזר ב-AI. הוא עשה שימוש בתוכנות המקושרות יותר לגיימינג ולמשחקי ילדים. לטובת ניהול מערך ההדבקות ההאקר עשה שימוש בדיסקורד (Discord) – תוכנה ואפליקציה חינמית לתקשורת קולית, וידאו והתכתבות, שנועדה במקור לגיימרים וכיום משמשת מגוון רחב של קהילות. כשראינו זאת, הבנו שיש פה משהו חמור יותר ממה שחשבנו תחילה. בסופו של יום גילינו כי הודבקו עשרות רבות של חברות ישראליות, וייתכן שהנתון עומד על כמה מאות. אז פנינו למערך הסייבר הלאומי ולמשטרת ישראל".
בבלוג החברה כתבו חוקרי פרופרו ב-28 באפריל כי "צוות התגובות לאירועי סייבר שלנו זיהה נוזקה ב-NET 8. בשם WindowsAudit.exe. זו עושה שימוש בדיסקורד לטובת שליטה ובקרה מרוחק (C2) כערוץ הראשי שלו, MQTT כערוץ משני, ובטלגרם (Telegram) כגיבוי אופציונלי. הוא פועל כשירות Windows תחת LocalSystem. בין היכולות הזדוניות של הדלת האחורית: גניבת אישורים, שימוש לרעה ב-Active Directory, הסרת EDR (כלי ניטור והגנת קצה) ועוד".

עמרי שגב-מויאל, מייסד-שותף ומנכ"ל פרופרו. צילום: יח"צ
"מדובר באירוע חמור, שהיה עלול להיות קטסטרופלי למשק"
בפוסט נוסף שפורסם ב-1 במאי, כתבו החוקרים כי "מעקב אחר הנוזקה ופעילותה שרטט לנו ציר זמן מדויק של הכלים של התוקף, שלא הייתה לו דרך לזייף, או לנקות אחרי המתקפה… עקבנו אחר הפעילות של ההאקר, שעות העבודה שלו, והקורבנות… כל פעם שהתוקף העביר גרסה חדשה של הנוזקה לקורבנות, מערך הניטור שלנו התריע כשזה קרה… זיהינו בוודאות כמה קורבנות ייחודיים. הבנו במהירות שמדובר בקמפיין תקיפה בסייבר שהוא לא קטן, וששחקן האיום פועל במטרה לפגוע בכמה שיותר ארגונים. התוקף החזיק בגישה ברמת מנהל בכמה ארגונים. זו גישה ברמה שיכולה לתמוך בכופרות". כך, בעזרת עבודת נמלים, איסוף נתונים והצלבה שלהם, חוקרי פרופרו הצליחו להגיע לזיהוי חלקי של ההאקר ולזיהוי של חלק מהקורבנות.
"לומר שהמקרה הזה מזעזע – יהיה מעט מדי. מדובר באירוע חמור, שהיה עלול להיות קטסטרופלי למשק", סיכם שגב-מויאל. "החשוד בפריצה בסייבר הוא מישהו שלכאורה עבד, או פוטר, מחברת האינטגרציה הישראלית בה עבד. הוא היה חלק מהקהילה, איש אבטחת מידע והגנת סייבר. העובדה שהוא עשה שימוש בכלי AI לכתוב את כלי הפריצה 'עזרה' לו לחצות את הרף הלא חוקי בפעילות ההתקפית שלו. מדובר בחדירות עמוקות למערכי IT ארגוניים של חברות רבות. נגרם נזק רב: הארגונים הקורבנות עסוקים בימים אלה בחקירות, ניקוי המחשבים והשרתים. למרבה המזל חלק מהנזקים נמנעו בזמן – הם היו עלולים להיות גדולים יותר".












תגובות
(0)