ynet נקי

איש אבטחת המידע צפה בעובדות דרך מצלמת הלפטופ: "פשוט הביט בה בחדר במלון"

חוקרי יחידת הסייבר בלהב 433 חשבו שמדובר בסוכנים איראנים או בהאקרים שבקרוב יבקשו כופר או ינסו לייצר כאוס בישראל. בתום חקירה גילו: מיקי בר מאשקלון פיתח במשך שנים תוכנות זדוניות, נעזר בקלוד - ופרץ לעשרות חברות. כך, ממשרדו, הגיע למחשבים האישיים של עובדות, וצפה בהן בביתן, במצבים אינטימיים - וגם בילדיהן. אולם הצד המיני לא מופיע באישום - אז מה המניע של "גאון המחשבים"?

מאיר תורג'מן · יום שבת, 3 באוקטובר 2026 בשעה 22:01

כתב האישום נגד מיכאל (מיקי) בר מאשקלון (43), נשוי ואב לילדים, מנהל אבטחת מידע במקצועו, מגולל סיפור בלתי יאמן על מי שבתפקידו אמור לבנות את חומות ההגנה במערכות המחשוב מפני מתקפות סייבר. הוא ניתב את כשרונו ואת הידע המקצועי שלו לבניית "תוכנות זדוניות", או "נוזקות", באמצעות בינה מלאכותית - שהצליחו לחדור את חומות ההגנה במערכות המחשוב בחברות מהגדולות במשק הישראלי.

"הוא חדר לקרביים של החברות שהפכו לשקופות עבורו 'תרתי משמע' - בעיקר כשסיפק את האובססיה שלו לצפות בעובדות של החברות באמצעות המצלמות במחשבים שהפעיל מרחוק". כך אומרים חוקרי פרשת "ברז פתוח" ביחידת הסייבר הארצית בלהב 433. הם הצליחו לגבש ראיות נגד הנאשם, ללא כל עבר פלילי, שאותו כינו "גאון מחשבים". ב-10 בספטמבר מחלקת הסייבר בפרקליטות הגישה נגד בר כתב אישום לבית משפט השלום בראשון לציון.

צילום של אחת העובדות שאליהן פרץ בר

"במחשבים שלו שנתפסו מצאנו קבצים עם תמונות וסרטונים של עובדות בחברות שאצלן השתיל את התוכנה הזדונית, בביתן הפרטי", מוסיפים החוקרים. "הוא צפה בהן דרך המחשב הנייד של העבודה שאותו לקח הביתה כדי להמשיך לעבוד, ולא אחת צפה בהן במצב אינטימי, כולל בילדים של כמה מהן".

את הפרשה חקרו רס"ר מעיין פרי, רס"ב רביד נוימן ורפ"ק אריאל רווה, ראש מחלק חקירות ביחידת הסייבר הארצית בלהב 433. "כשעלינו בחקירה הסמויה על זהותו של התוקף, הופתענו לגלות שלא מדובר בתקיפה איראנית כפי שחשדנו בתחילה, או תקיפה של האקרים לשם כופר כספי. אלא באדם מן היישוב שעובד בתפקיד בכיר כמנהל אבטחת המידע בחברת 'חמת', והוא האיש ששתל את הנוזקות", מסביר האחרון.

"דרייב טכנולוגי"

התעלומה שעדיין אופפת את הפרשה, וכתב האישום לא נותן לה מענה חד משמעי, היא סביב שאלת המניע. הנאשם בר חזר בחקירתו על צמד המילים "דרייב טכנולוגי" כהסבר לכך שפרץ למחשבים. לדבריו, ראה בזה אתגר טכנולוגי לפרוץ למערכות מחשוב מוגנות, וזה מה שגרם לו לסיפוק. ברגע שפרץ למערכת לא הייתה דרישה לכופר כספי מהחברות, לא נעשה כל שימוש לרעה במידע ששאב והוא לא ניסה לסחור בו.

רס"ב פרי שהובילה בחקירה את הציר הפורנזי של התוצרים מהמחשבים של הנאשם, טוענת כי היא וחבריה לא התרשמו מגירסתו: "'דרייב טכנולוגי' ניסה להקטין את המעשים החמורים שביצע. בניתוח של הפרופיל של הנאשם והחומרים שנתפסו בתיקיות ובקבצים ששמר - רואים מציצנות לשמה. היו לו תיקיות עם עשרות צילומים של כל אישה, שבה צפה בה באמצעות מצלמת המחשב, שאותה הפעיל מרחוק באמצעות הנוזקות".

"מציצנות לשמה"

סיפורו של הנאשם בתמצית הוא הסיפור של "החתול ששמר על השמנת". הכשרתו כמנהל אבטחת מידע בחברת "חמת", בעל ידע רחב בעולם המחשוב, ויכולתו בעולם הבינה המלאכותית, עזרו לו לדעת לדרוש ממודל "קלוד" לסייע לו לבנות תוכנה אסורה. בר מצא את הדרך להגדיר ל"קלוד" את המטרה מבלי שיבינו כי מדובר בהאקר שמבקש לבצע פעילות פלילית, לפרוץ למערכות מחשוב ולשתול בהן נוזקות.

בר, כאדם בודד מהמחשבים במשרדו, הצליח לבנות תוכנה שידעה לעקוף את חומות ההגנה שבנו החברות, המתמחות באספקת פתרונות של אבטחת מידע, ניטור מערכות, והגנה מפני פריצה של האקרים לצורכי כופר, גניבת סודות מסחריים או יצירת כאוס. לפי כתב האישום, בשש השנים האחרונות הוא שתל את הנוזקות במערכות המחשוב של 26 חברות מהגדולות במשק הישראלי, שני קיבוצים ואנשים פרטיים.

כמו שגייטס הזהיר

בימים האחרונים העולם נחשף להתבטאות המטרידה של ביל גייטס, מייסד ושותף במיקרוסופט, שהזהיר בריאיון טלוויזיוני כי הבינה המלאכותית היא כלי חזק מספיק כדי "לגרום למותם של מיליארד בני אדם". החשש שעליו מדבר גייטס נוגע לאפשרות שגורמים זדוניים ינצלו את היכולות ההולכות ומשתפרות של המודלים כדי לגרום נזק בקנה מידה גדול. בר הוא דוגמא אחת לניצול לרעה של עולם הידע המתפתח בצעדי ענק בתחום ה-AI, כשהצליח מהמחשב במשרדו לפתח קוד תקיפת סייבר.

לדברי רפ"ק רוה, "הצלחנו לשחזר את שרשרת ההתכתבות של בר מול קלוד. ראינו שתחילה המודל השיב לו בנורות אזהרה כשהוא זיהה את הבקשה כמשיקה לפלילים, שלח לו הערות אזהרה וכתב כי הבקשה אסורה על פי חוק ולא יכול לסייע". לדבריו, זה לא גרם לו לעצור. "הוא הפעיל מניפולציה על הקלוד, פשוט הגדיר את המטרות שהוא מבקש ממנו באופן כזה ששיטה בו".

הפעילות הפלילית של תוקף הסייבר הגיעה לקיצה עם מעצרו ב-18 באוגוסט, כשחוקרי יחידת הסייבר הארצית פשטו על משרדו במקום עבודתו ועל ביתו באשקלון. "הוא היה מופתע שהגענו אליו", משחזר רפ"ק רוה. "הגענו עם מומחים טכנולוגיים של היחידה, וכבר בבית ובמשרד דאגנו שזיכרון 'נדיף' שיש בו את הראיות הכי חמות - יתועד. כשמכבים מחשבים ולוקחים למשרדי היחידה, שם אנחנו חופרים לתוך הקרביים ומעלים הכל, לא פעם נעלם מידע חשוב במהלך סגירת המחשב. לכן עוד בשטח המומחים של היחידה מבצעים פעולות חדירה למחשבים והעתקה, מה שמכונה 'לייב פורנזיקס'".

שיחותיו של בר עם קלוד, שנתפסו בידי החוקרים

באזור חודש אפריל השנה, הגיע למס"ל (מערך הסייבר הלאומי) מידע שמצביע על חשד של מתקפת סייבר על חברות במשק הישראלי. נבדק חשד שהתוקף הוא גורם עוין כמו מדינת אויב, האקר שעוד רגע יעביר דרישה לכופר או גורם שרוצה לייצר כאוס בקרב חברות ישראליות. לפי כתב האישום, גורמים במס"ל אף פנו לנאשם בר, מתוקף תפקידו כמנהל אבטחת המידע בחברה שאף היא הותקפה, כדי לזהות ולנטרל את תוקף הסייבר.

פניית המערך לנאשם גרמה לו להבין שעלו על הנוזקות ששתל, אך הדבר לא גרם לו לרדת למחתרת ולהיעלם מחשש שהעקבות יובילו אליו. "הוא אפילו שדרג את התוכנות שייצר כשהבין איפה הפירצות אצלו. הוא המשיך בתקיפה שביצע", אומר רפ"ק רוה.

ההנחה הראשונית - איראנים או האקרים

רס"ב נוימן (56), בעל ותק של 24 שנים במשטרה שאת כולן עשה בעולם החקירות, בחמש השנים האחרונות משמש כחוקר ביחידת הסייבר בלהב 433. הוא משחזר את תחילת הפרשה: "מקבלים מידע מגורמים שונים שישנה אינדיקציה לתקיפת סייבר בכמה חברות במשק הישראלי, שמאפשרת לתוקף שליטה מלאה על מערכות המחשוב שבהן המידע. חברות שחשדו שהשתילו להן תוכנה זדונית הזמינו צוות תגובה שיתן מענה. אותה החברה הצליחה להוציא כמה אינדיקציות שנתנו כיוון שיכול להוביל לתוקף".

החברות שהנאשם שתל אצלן נוזקות לא הרגישו כל נזק בהתנהלות השוטפת שלהן, ובמקביל מערכות ההגנה והניטור לא הצליחו לחסום את הפריצה או לגלות אותה כשהנוזקות ישבו על מערכות המחשוב. רפ"ק נוימן מוסיף כי "התחלנו חקירה סמויה, כשהנחת העבודה הראשונית תקיפת סייבר של האיראנים או האקרים שיידרשו כופר".

נוימן מתאר כי "חקירת סייבר דומה לחקירה של הפשיעה הקלאסית. מעבדות מז"פ מגיעות לזירה לאסוף ממצאים, בתקווה למצוא שם טביעות אצבע ופריטים שניתן לדגום מהם DNA. כך, החוקרים שאמונים על הצד הטכנולוגי ביחידה נכנסו לקרביים של המחשבים שתפסנו אצל הנאשם, והצליחו כעבור כמה שבועות להתחקות אחריו. הגענו לכתובת המייל שלו".

בשלב הזה אומר נוימן כי "ההערכה היא שכתובת המייל שלו היא פיקטיבית, והגענו ל-IP שלו". רפ"ק נוה מוסיף: "חשבנו בכמעט ודאות מלאה שמדובר בריגול איראני, אחר כך ריגול תעשייתי ואחר כך לצורך כופר. היינו די בטוחים שהתוקף הוא גורם שיש מדינה מאחוריו, שהיא בטוח מדינת אויב של ישראל. אירועים כאלה מתאפיינים בכך שהתקיפה תתפתח למשרד ממשלתי ומערכות ציבוריות שמחזיקים מידע רגיש, וחששנו שהחור בסכר יתרחב ויהפוך לשיטפון שישתק את המשק, ויפגע במשרדי ממשלה ומוסדות ציבור כמו בתי חולים".

מיילים שאליהם אצליח לפרוץ. "עקף את כל ההגנות"

חוקרי היחידה, ובמיוחד בעלי המומחיות הטכנולוגית "לצוד" את תוקפי הסייבר, ניהלו "מרדף של כמה חודשים כדי להגיע לזהות החשוד שהם מחפשים. המחשב הוא זירת פשע לכל דבר בדיוק כמו בזירת שוד או רצח. ההגעה לזהות החשוד לא הייתה קשה במיוחד בגלל טעויות שעשה. הצלחנו להגיע לתיבת מייל וכתובת IP. למרות שניסה להסתיר את מעשיו הצלחנו לפרום את זהותו", מספרת רס"ר פרי.

החוקרים הופתעו לגלות את זהות החשוד, שאינו עונה בשום צורה לפרופיל של האקר שפורץ למחשבים. השלב הבא בחקירה הסמויה היה לייצר מספיק ראיות שאכן מדובר בתוקף הסייבר בעצמו, ושלא השתלטו לו על המחשב וגם הוא סובל מתקיפה. הם בדקו שלא מדובר בתוקף שהוא "קוף" שמבצע את העבודה עבור גורם אחר, ושהוא לא מרגל שגויס.

בחקירה הסמויה, מסביר רפ"ק נוה, "הגענו לאדם נורמטיבי, נשוי ילדים שעובד כמנהל אבטחת מידע. הוא עבד בכמה חברות בתחום. יש פריצה שאומנם חשפה את כל המידע שבמחשבים, אולם לא נעשה בהם שימוש פלילי. זה נראה כאילו מדינת אויב הצליחה לגייס אותו תמורת בצע כסף, או שהתלבשו על זהותו. הבחור שהגענו לזהותו, מצאנו כי מדובר באדם אהוב ומקובל על העובדים בשנות ה-40 לחייו. הוא לא הפרופיל של האקר".

בנוסף, מסביר ראש המחלקה כי "מצאנו אדם בודד שהצליח לייצר תוכנות שעקפו את כל ההגנות. הוא הגיע לתוצאות מרשימות כשהוא נעזר בבינה מלאכותית, שמאפיינת חברות עם עובדים רבים שבונים את כלי התקיפה עבור גופי ביטחון ברחבי העולם. הם משתמשים בתוכנות האלה במעקב אחרי יעדים פליליים או טרור".

המניע: "ניסה לצייר כמו ילד בגן שעשועים"

במהלך החקירה הסמויה, כשברורה כבר זהותו של בר שהמשיך לבצע תקיפות סייבר ממשרדו, החוקרים הוציאו צווים בבית משפט, ובעזרת הכלים הטכנולוגיים שבידי המשטרה הצליחו לחדור למחשב שלו ולתיבות המייל, לבצע האזנות לשיחותיו, ולסרוק חשבונות בנקים שעל שמו או על שמות אחרים. "לא מצאנו פעילות חריגה בחייו, או סכומי כסף גדולים בחשבונות הבנק. מה שעורר בנו את השאלה - מה גורם לבן אדם לבצע עבירות פליליות שעונשי מאסר ארוכים בצידן, ללא מניע נראה לעין", מסבירה רס"ר פרי.

רפ"ק נוה מוסיף: "יצאנו לחקירה ולא מצאנו מניע למעשים של תוקף הסייבר, וככל שהתקדמה החקירה גילינו עוד ועוד חברות במשק הישראלי שאליהן פרץ. זה ממש הטריף אותנו - למה? מה גורם לו לעשות את המעשים הפליליים שלו?". רס"ר פרי אומרת שבחקירה הגלויה הבינו באמצעות התמונות והסרטונים שאצלו במחשב, כי התקין נוזקות בשש השנים האחרונות - וכי לא מדובר בתופעה של השנה האחרונה כפי שחשבו בחקירה הסמויה.

"קונטרול פריק, מציצן". תמונה מביתה של אחת העובדות, מתוך המחשב שאליו פרץ

"לא קנינו את קו ההגנה שהוא בנה תוך כדי חקירה להקטין את מעשיו", היא מספרת. "הוא ניסה לצייר ילד סקרן שמשחק בגן שעשועים, שלא הבין עד הסוף את המשמעות הפלילית של מעשיו. בחקירה הגלויה אט אט התגלה המניע כפי שאנו מעריכים - מדובר ב'קונטרול פריק', בעל יצר מציצנות. ביכולת שלו להפעיל ולכבות מרחוק את המחשבים, הוא נחשף לנשים דרך המצלמות. הייתה עובדת שלקחה את המחשב הנייד לחופשה באילת, והוא פשוט הביט בה כשהיא בחדרה במלון. תנסו לדמיין באיזה מצבים היא כנראה הייתה".

רס"ר פרי מתארת כי הנאשם יצר 19 בוטים, שבאמצעותם נתן פקודות הפעלה שצילמו ותיעדו בעיקר נשים שעבדו מול המחשב בחדרן במשרד, או כשלקחו את המחשב הביתה. כתב האישום כולל גם כאמור צפייה בילדים הקטנים של עובדת באחת החברות. "הוא פשוט צילם ושמר אצלו במחשב במשרד", אומרת רס"ר פרי. "ישבתי עם עובדות שהיו קורבנות שלו וגביתי מהן עדות, חלקן אף הכירו את האיש הנחמד שאחראי על אבטחת המידע".

לדבריה, "אחת הנשים הייתה מזועזעת לגלות שהוא צפה בה. 'אני לא מאמינה שהוא חדר לי הביתה כשעבדתי עם המחשב', אמרה לי אחת מהן. הוא צפה וחדר למקום הכי פרטי ומוגן שלהן". מעבר לחדירה לפרטיות, החוקרים מביעים פליאה שהצד המיני במעשיו לא קיבל ביטוי באישומים בכתב האישום. אחת הנשים שאלה את החוקרת "מה עשיתי לא נכון שהפכתי לאובייקט עבורו". מבחינת הנשים, למרות שלא הייתה פריצה פיזית אליהן למשרד או לבית, זה הרבה יותר חמור.

רס"ר פרי מגדירה את מעשיו של הנאשם: "זה לא איש המחשבים שרק רצה לאתגר את עצמו מול מערכות ההגנה, להוכיח לעצמו שהוא יכול לפרוץ אותן. מדובר באדם שישב מולנו החוקרים, וכמי שעבר על כל החומר הפורנזי שנשאב מהמחשבים שלו - מצאנו עשרות תמונות של נשים. 40-30 תמונות של אותה עובדת שתיעד ושמר כבר משנת 2020. לא לכל הנשים שתמונתן נמצאה במחשבים של הנאשם הצלחנו להגיע. הוא צילם תמונות, וידאו, שמע ושיחות באמצעות המערכת שהפעיל".

"הדברים הכי אישיים". סיסמאות שנתפסו אצל בר

בנוסף, אומרים החוקרים כי "אנשים שומרים במחשבים את כל הדברים הכי אישיים שלהם, סיסמאות, היסטוריית גלישה, מיילים. הוא צילם מסכים, שאב טבלאות אקסל, סיסמאות, חשבונות בנקים, סודות מסחריים. כל הקלדה במחשב הוא אונליין מה מקלידים, והכל היה חשוף לעיניו". הנאשם הודה בהשתלת הנוזקות, אולם הכחיש בחקירתו את הבוטים שבאמצעותם ביצע צילום אקטיבי של הנשים והילדים.

לדברי רפ"ק נוה, הוא גרם לנזקים כבדים לחברות שאליהן פרץ. "הם נאלצו להחליף מערך סיסמאות אדיר, חלקן פירמטו את המחשבים ואיבדו מידע רב", הוא מתאר. "החברות לא יודעות ולא בטוחות שבכל זאת הוא סחר בסודות המסחריים ששאב, נדרשו לפנות לחברות המתמחות בהגנה מפני תקיפות סייבר בעלויות של מאות אלפי שקלים. זאת לצד השבתה של מערכות המחשוב עד שיתקבל האישור כי הן נקיות מכל כלי תקיפה שהושתל אצלן".

הלם מ"העובד המסור" - וטענות הפרקליטות

המנהלים של הנאשם התקשו להאמין במה שהמשטרה מייחסת לעובד ה"מסור" שלהם. ד"ר הראל מנשרי, ראש תחום סייבר במכללת HIT בחולון, ממקימי מערך הסייבר בשב"כ, אומר כי "גופי ביטחון מודעים לצורך בסינון קפדני והתאמה ביטחונית של מועמדים לתפקידים בעולם המחשוב והסייבר. לצערי הדבר לא קורה בחברות ישראליות, שחייבות לייצר מנגנונים של סינון שיש להם יכולות לזהות אנשים שמועדים לפורענות בתחום. הסיפור הוא של אחראי אבטחת המידע שמועל בתפקידו - פשוט נתנו לחתול לשמור על השמנת".

לדברי ד"ר מנשרי, "זה נראה שהוא עשה שימוש בתוכנות חינמיות והסתייע ב-AI. ברגע שזיהו חשד לתקיפה פנו למערך הסייבר הלאומי, שמנסיוני הוא מערב את השב"כ כשעולה חשד לתקיפת סייבר. להערכתי הוא קיבל מהמס"ל את הכלים שפותחו לנטרל כלי תקיפה ראשוני. כשהבין זאת הוא הכין כלי תקיפה שני שהצליח לשדרג. מתוקף עבודתו הוא הכיר את ההגנות וידע לנטרל אותן". ד"ר מנשרי מוסיף כי "הנחת העבודה היא שאין חומת הגנה שלא תיפול ולא תיפרץ. צריך לייצר שכבות הגנה שאם אחת נופלת השאר נשארות, ולייצר מערך ניטור ובדיקות".

עו"ד תמיר קלדרון ועו"ד רמי זועבי, המייצגים את בר, מסרו כי "אין לנו אלא לברך על העובדה כי הפרקליטות קיבלה את עמדתנו שאין לייחס לבר עבירות מין כלשהן, ואלו לא נמצאות בכתב האישום. יחד עם זאת, אנו משוכנעים כי לאחר שנקבל את מלוא חומר הראיות נוכל לשכנע את ביהמ"ש כי אין המדובר במי שחפץ בגרימת נזק לגורם כלשהו, אלא באדם בעל יכולות טכנולוגיות יוצאות דופן שניסה לבחון את יכולותיו. לא מן הנמנע כי יכולותיו יוכלו לסייע בעתיד לחברות שונות ואולי אף למערך הסייבר הלאומי באתגרים עימם מתמודדת מדינת ישראל".

במקביל להגשת כתב האישום, על-ידי עו"ד אלעד דיין ועו"ד חווי לרנר ממחלקת הסייבר בפרקליטות המדינה, הוגשה בקשה למעצרו עד לתום ההליכים המשפטיים נגדו. הם ציינו בבקשה כי "העבירות המיוחסות למשיב, על נסיבותיהן, מעידות כי המשיב בעל כישורים ויכולות טכנולוגיות מתקדמות בתחום הסייבר, שאפשרו לו לסגל את הנוזקות שיצר לבצע מגוון רחב של פעולות התקפיות. המשיב השיג שליטה מתמשכת ומרחוק במחשבים המותקפים, תוך התגברות על מערכות אבטחה מתקדמות, מה שאפשר לו לתת פקודות למחשבים וכך לבצע באמצעותם מגוון רחב של פעולות ללא ידיעת או הסכמת המשתמשים או החברות המותקפות". בפרקליטות ציינו כי ביצע בין היתר את הפעולות הבאות:

לכתבה המקורית ב-ynet