האקר פרטי או חוקר סייבר: מה ההבדל?
| הבקשה | האם ניתן לבצע? | המסלול החוקי |
|---|---|---|
| לפרוץ לוואטסאפ, למייל או לרשת חברתית של אדם אחר | לא | איסוף ממקורות חוקיים, תיעוד ופנייה למשטרה או לבית משפט כשנדרשת סמכות |
| להחזיר שליטה בחשבון ששייך לכם | כן, בהרשאה | שחזור דרך הספק, אבטחת הדוא״ל, ניתוק הפעלות ותיעוד האירוע |
| לבדוק מי עומד מאחורי התחזות או איום | לעיתים | OSINT, הצלבת מזהים, שימור הודעות ולוגים ופנייה לגורמי אכיפה |
| לבדוק אם הותקנה תוכנת ריגול במכשיר שלכם | כן, בהרשאה | בדיקה טכנית מתועדת של המכשיר, ההרשאות, החשבונות וסימני הפגיעה |
| לשחזר מידע ממכשיר או מערכת שבבעלותכם | לעיתים | עבודה על עותק, שמירת המקור ותיעוד מלא של כלי השחזור |
| להשיג סיסמה, קוד אימות או מידע חסוי של אחר | לא | בקשה חוקית מבעל המידע או הליך באמצעות רשות מוסמכת |
מה כן מקבלים בחקירת סייבר חוקית?
- מיפוי ראשוני של האירוע והחלטה מה חייבים לעצור מיד.
- שימור הודעות, קבצים, כתובות, לוגים ומזהים בלי לשנות את המקור.
- בדיקת חשבונות, מכשירים או מערכות שהלקוח מורשה למסור לבדיקה.
- הצלבת מידע גלוי לצורך בדיקת התחזות, הונאה, איום או דלף.
- דוח שמפריד בין עובדה, אינדיקציה, מגבלה ומידע שלא ניתן לאמת.
- הכוונה למשטרה, למערך הסייבר, לרשות להגנת הפרטיות או לייעוץ משפטי לפי סוג האירוע.
אם ספק מציע "פריצה שקטה", התקנת רוגלה, קבלת סיסמה או גישה לחשבון ללא ידיעת בעליו, זו אינה חקירה פרטית חוקית. אל תמסרו לו קוד אימות, גישה מרחוק או תשלום לפני שבדקתם זהות, רישיון, הסכם ומטרה מותרת. אפשר לעיין בחוק המחשבים בנוסח שפורסם בספר החוקים.
חקירת סייבר טובה פועלת בשלושה מסלולים במקביל: עוצרת את הנזק, שומרת את הראיות ומבררת מה קרה ומי קשור אליו. הסדר חשוב. איפוס מכשיר, מחיקת הודעה, התקנה מחדש או כניסה לחשבון ממחשב חשוד עלולים לשנות את הזירה הדיגיטלית ולהקשות על הבירור.
העמוד הזה הוא מרכז החלטה לאדם פרטי, לעסק ולעורך דין. הוא מסביר מה לעשות בשעה הראשונה, איזה חומר לשמור, מתי נדרש צוות תגובה טכני, מתי חוקר פרטי יכול לסייע, ומתי יש לפנות מיד לבנק, למשטרה, למערך הסייבר הלאומי או לרשות להגנת הפרטיות.
מהי חקירת סייבר?
חקירת סייבר היא בירור שיטתי של אירוע שהתרחש במחשב, בטלפון, בחשבון מקוון, ברשת ארגונית או בשירות ענן. מטרתה לבנות ציר זמן, לזהות מערכות וחשבונות שנפגעו, להעריך איזה מידע נחשף, לשמר חומר שניתן לבדיקה ולהפריד בין עובדה, אינדיקציה והשערה.
החקירה אינה בהכרח פעולה אחת ואינה מתבצעת תמיד בידי אותו בעל מקצוע. טיפול באירוע עשוי לכלול אבטחת מידע, פורנזיקה דיגיטלית, חקירה פרטית, ייעוץ משפטי, דיווח רגולטורי ופנייה לרשויות.
שלושה מסלולים שצריכים לעבוד יחד
| המסלול | המטרה | דוגמאות לפעולות |
|---|---|---|
| בלימה ושיקום | לעצור גישה ונזק ולהחזיר פעילות בטוחה | בידוד מערכת, ביטול סשנים, החלפת הרשאות, שחזור מבוקר |
| חקירה טכנית | להבין את נקודת הכניסה, הפעולות והיקף החשיפה | איסוף לוגים, יצירת עותק פורנזי, ניתוח קבצים וציר זמן |
| חקירה עובדתית | לבדוק זהות, קשרים, מניע, תשלומים ונסיבות | בדיקת מקורות גלויים, חברות, דומיינים, פרופילים וזיקות |
המסלולים משלימים זה את זה. צוות טכני יכול לזהות כתובת IP או חשבון, אך אלה אינם מוכיחים לבדם מי הפעיל אותם. חוקר פרטי יכול לברר זיקות ונסיבות, אך אינו מחליף מומחה פורנזיקה כשנדרש ניתוח של התקן או רשת.
פרוטוקול השעה הראשונה
- ממנים מנהל אירוע. אדם אחד מרכז החלטות, שעות, פעולות וגורמי קשר כדי למנוע עבודה כפולה או שינוי לא מתועד.
- עוצרים נזק פעיל. מבודדים מערכת נגועה אם הדבר בטוח, מבטלים כרטיס או העברה דרך הבנק, ומפסיקים תקשורת עם מתחזה בלי למחוק אותה.
- עוברים לערוץ נקי. מתקשרים ממכשיר אחר כאשר יש חשד שהטלפון, המחשב או הדוא"ל נפגעו.
- מתעדים לפני שינוי. מצלמים מסכים, רושמים שעות, שומרים הודעות, כתובות, שמות חשבון, מספרי טלפון ומזהי עסקה.
- שומרים חומר מקורי. מורידים לוגים, הודעות דוא"ל מלאות וקבצים בלי לערוך אותם, ושומרים עותק נפרד לעבודה.
- מבטלים גישה ממכשיר אמין. מחליפים סיסמאות, מבטלים סשנים פעילים ומפעילים אימות דו-שלבי לאחר התיעוד הראשוני.
- מגנים על גיבויים. מוודאים שגיבוי נקי אינו מחובר למערכת נגועה ושלא מתבצעת עליו דריסה אוטומטית.
- בודקים חובת דיווח. עסק או ארגון מערבים הנהלה, אבטחת מידע, פרטיות וייעוץ משפטי בלי להמתין לסיום הבדיקה.
טבלת החלטה לפי סוג האירוע
| האירוע | מה עושים מיד | מה שומרים | מי עשוי להוביל |
|---|---|---|---|
| השתלטות על חשבון | מבטלים סשנים ומשנים סיסמה ממכשיר נקי | התראות כניסה, מכשירים, כתובות ושינויי הרשאה | ספק השירות וצוות אבטחת מידע |
| דיוג או התחזות | עוצרים תשלום ומדווחים לבנק או לפלטפורמה | הודעה מקורית, כותרות דוא"ל, דומיין, צ'אט ופרטי תשלום | בנק, צוות טכני וחוקר לפי הצורך |
| כופרה או נוזקה | מבודדים מערכות ומגנים על גיבויים | הודעת הכופר, קבצים חשודים, לוגים ותמונת מצב | צוות תגובה לאירוע |
| דליפת מידע | עוצרים גישה וממפים מידע ואוכלוסיות | לוגי גישה, הרשאות, מאגרי מידע וציר זמן | אבטחת מידע, פרטיות וייעוץ משפטי |
| הונאה כספית או קריפטו | פונים מיד לבנק או לזירה ולא משלמים "דמי שחרור" נוספים | מזהי עסקה, כתובות ארנק, קבלות, פרופילים וצ'אטים | בנק, משטרה וחוקר הונאה |
| סחיטה או איום ברשת | לא נענים בלחץ, שומרים חומר ופונים לרשות המתאימה | הודעות, קבצים, פרופילים, כתובות URL ושעות | משטרה, עורך דין וחוקר לפי הסיכון |
| חשד לרוגלה בטלפון | לא מאפסים לפני התייעצות ועוברים למכשיר אחר | המכשיר, התראות, חשבונות ענן, הרשאות ואירועים חריגים | מומחה פורנזיקה דיגיטלית |
איך שומרים ראיות דיגיטליות?
צילום מסך הוא התחלה, לא תמיד ראיה מלאה. כאשר הדבר אפשרי שומרים גם את ההודעה או הקובץ המקוריים, את כתובת העמוד, כותרות הדוא"ל, פרטי החשבון, מועד האיסוף והמכשיר שממנו נאספו. אין לערוך את המקור ואין לעבוד עליו ישירות אם נדרש ניתוח מקצועי.
- רושמים מי אסף כל פריט, מתי ומאיזה מקור.
- שומרים את הקובץ המקורי ואת העותק שעליו עובדים בנפרד.
- מייצאים לוגים לפני שמדיניות השמירה מוחקת אותם.
- שומרים הקשר: ההודעה שלפני ואחרי, שם הערוץ ופרטי החשבון.
- מגבילים גישה ומתעדים למי הועבר החומר.
- בבדיקה פורנזית יוצרים עותק מתאים ומתעדים ערכי גיבוב לפי שיטת העבודה.
להנחיות מפורטות עברו למדריך שמירת ראיות דיגיטליות ולמדריך שמירת ראיות מ-WhatsApp.
מה בודקים בחקירה?
הבדיקה מתחילה בשאלות מוגדרות ולא בבקשה כללית "למצוא את ההאקר". לדוגמה: מתי החלה הגישה, מה היה וקטור הכניסה, אילו חשבונות או מערכות נפגעו, איזה מידע נצפה או הועתק, האם נוצרה התמדה, ומה הקשר בין הממצאים הטכניים לאדם, עסק או תשלום מסוים.
- מגדירים מטרה, היקף ובעלי סמכות למתן גישה.
- בונים ציר זמן ראשוני מהתראות, עדויות ולוגים.
- מייצבים את מקורות הראיה ושומרים עותקים.
- מנתחים חשבונות, מכשירים, דומיינים, קבצים ותעבורה לפי הצורך.
- בודקים מקורות גלויים, חברות, פרופילים ותשתיות קשורות באופן חוקי.
- מפרידים בין ממצא ישיר, אינדיקציה והערכה.
- מעדכנים מיד על ממצא שמחייב בלימה או דיווח.
- מפיקים דוח עם ציר זמן, מקורות, מגבלות והמלצות.
ייחוס זהות: למה כתובת IP אינה סוף החקירה?
כתובת IP יכולה להשתייך לרשת משותפת, שירות VPN, שרת שנפרץ או ספק ענן. מספר טלפון יכול להיות מזויף או מופעל בידי אדם אחר, וחשבון ברשת חברתית אינו מוכיח מי ישב מול המכשיר. ייחוס זהות דורש הצטלבות של כמה מקורות בלתי תלויים, ולעיתים מידע שנמצא רק בידי ספק שירות או רשות מוסמכת.
דוח אחראי מציין את רמת הוודאות ואת ההסברים החלופיים. הוא אינו הופך חשד לעובדה כדי לספק תשובה מהירה.
מה מותר ומה אסור בחקירה?
חקירת סייבר פרטית אינה כוללת פריצה נגדית, השתלטות על חשבון של חשוד, שתילת קוד, רכישת סיסמה גנובה או התחזות שנועדה לקבל מידע חסוי. פעולות כאלה עלולות להיות בלתי חוקיות, לזהם ראיות ולהרחיב את הנזק. בדיקת מחשב, טלפון או חשבון נעשית בהסכמה תקפה של בעל הסמכות או מכוח הוראה מתאימה.
כאשר נדרש מידע מספק תקשורת, בנק, פלטפורמה או שירות ענן, ייתכן שיידרש צו או טיפול של רשות מוסמכת. חוקר פרטי אינו מחזיק בסמכויות משטרה.
אירוע בארגון: מי צריך להיות בחדר?
| בעל התפקיד | אחריות מרכזית | טעות שכדאי למנוע |
|---|---|---|
| מנהל האירוע | סדר פעולות, החלטות וציר זמן | כמה גורמים שמשנים מערכות ללא תיאום |
| אבטחת מידע ו-IT | בלימה, לוגים, שחזור ורציפות | ניקוי מהיר לפני שמירת חומר |
| פורנזיקה דיגיטלית | עותקים, ניתוח התקנים ותיעוד | עבודה ישירה על המקור |
| חוקר פרטי | זהות, קשרים, מניע והקשר עסקי | הצגת אינדיקציה טכנית כהוכחת זהות |
| משפטי ופרטיות | חובות דיווח, צווים ושימוש בממצאים | דחיית בדיקת הדיווח עד סוף החקירה |
| הנהלה ותקשורת | החלטות עסקיות ומסרים מדויקים | הצהרה פומבית לפני אימות העובדות |
כאשר החשד קשור לעובד, לציוד החברה או לדליפת מידע, ראו את המדריך על מעקב עובדים, מידתיות, פרטיות ושימור ראיות.
דיווח לרשויות ולגורמים חיצוניים
המרכז הארצי לניהול אירועי סייבר פועל מסביב לשעון ומעניק סיוע ראשוני דרך מוקד 119. כאשר קיים חשד לעבירה ניתן להגיש תלונה למשטרת ישראל; במקרה חירום פונים למוקד 100.
כאשר האירוע נוגע למאגר מידע, יש לבדוק ללא דיחוי עם גורם פרטיות או ייעוץ משפטי אם חלה חובת דיווח. הרשות להגנת הפרטיות מפעילה שירות דיווח על אירוע אבטחה חמור במאגר מידע. ההחלטה על דיווח אינה אמורה להמתין לסיום כל הבדיקות הטכניות.
איך בוחרים צוות מתאים?
בקשו לדעת מי מבצע כל פעולה, מה ניסיונו, מהו מקור הסמכות לגישה, היכן נשמרים הקבצים ומה ייכלל בדוח. גורם שמבטיח לזהות תוקף מראש, מציע "לפרוץ בחזרה" או מבקש גישה רחבה בלי להגדיר צורך מציג סימן אזהרה.
- מהי שאלת החקירה ומה מחוץ להיקף?
- מי מוסמך לאשר שינוי במערכת או בחשבון?
- כיצד יישמרו המקור, הלוגים ועותקי העבודה?
- מי אחראי לבלימה ומי אחראי לניתוח?
- מהו מנגנון הדיווח על ממצא קריטי?
- מה תקרת התקציב ומהי נקודת העצירה?
- כיצד יימחקו עותקים לאחר סיום ההתקשרות?
מה צריך לכלול דוח חקירת סייבר?
הדוח צריך להתאים למטרה. בדרך כלל הוא יכלול תקציר מנהלים, היקף הבדיקה, ציר זמן, מקורות מידע, מערכות וחשבונות שנפגעו, ממצאים, רמת ודאות, מגבלות, פעולות בלימה והמלצות להמשך. נספחים עשויים לכלול לוגים, צילומים, ערכי גיבוב, תרשימי קשרים ורשימת פריטים שנשמרו.
אם הדוח מיועד להליך משפטי, נכון לתאם מראש עם עורך הדין אילו עובדות נדרשות ואיך לשמור את הקבצים המקוריים. קראו גם על קבילות ומשקל של ראיות מחקירה פרטית.
טעויות נפוצות שמחלישות את הבירור
- איפוס טלפון או התקנה מחדש לפני תיעוד.
- מחיקת הודעת דיוג לאחר צילום מסך בלבד.
- שימוש במחשב החשוד כדי להחליף את כל הסיסמאות.
- העברת כסף נוסף למי שמבטיח "לשחרר" כספים או מידע.
- פרסום האשמה לפני אימות והצלבת מקורות.
- דחיית שמירת לוגים עד לאחר ישיבת הנהלה.
- מסירת סיסמאות או חומר רגיש בטופס פנייה רגיל.
- הנחה שכל פעולה דיגיטלית מחייבת חוקר פרטי ולא צוות טכני.
מרכז מדריכים לפי סוג האירוע
- פגיעה ברשת, התחזות, סחיטה והשתלטות על חשבון
- דיפ־פייק והתחזות באמצעות בינה מלאכותית
- חקירת הונאת קריפטו ושמירת מסלול העסקאות
- גניבת זהות ושימוש במסמכים או בחשבונות
- חשד למעקב בטלפון, חשבון ענן או רוגלה
- גניבת סוד מסחרי וריגול תעשייתי
- בריונות, חרם והטרדה ברשת
שאלות נפוצות
האם לשנות סיסמה מיד?
בדרך כלל כן כדי לעצור גישה, אך אם ניתן לעשות זאת בבטחה מתעדים קודם התראות כניסה, מכשירים וסשנים. את השינוי מבצעים ממכשיר אמין ומפעילים אימות דו-שלבי.
האם למחוק הודעת דיוג?
לא לפני שמירת ההודעה המקורית והכותרות שלה. צילום מסך אינו כולל תמיד דומיין, נתיבי מסירה ופרטים טכניים נוספים.
האם מותר לבדוק טלפון של עובד או בן זוג?
לא ללא הסכמה או סמכות מתאימה. בעלות על מכשיר, קשר משפחתי או חשד אינם בהכרח מקנים זכות לעיין בתוכן ובחשבונות של אדם אחר.
האם אפשר להבטיח זיהוי תוקף?
לא. לעיתים ניתן לצמצם אפשרויות ולחבר בין כמה מקורות, אך ייחוס ודאי עשוי לדרוש מידע מספקים ורשויות.
האם חוקר פרטי יכול לשחזר קבצים?
שחזור וניתוח התקן הם תחום טכני. חוקר פרטי עשוי לעבוד עם מומחה פורנזיקה, אך חשוב להגדיר מי מבצע ומה נשמר.
כמה מהר צריך להתחיל?
באירוע פעיל מתחילים בבלימה מיד. גם חומר הראיות רגיש לזמן משום שלוגים נמחקים, סשנים נסגרים ותוכן משתנה. אין פירוש הדבר שצריך לבצע פעולה לא מתועדת או לא חוקית.
בדיקת התאמה ראשונית
לפני פנייה הכינו תיאור קצר: סוג המערכת או החשבון, מועד הגילוי, מה עדיין פעיל, מי בעל הסמכות למערכת ואיזה חומר כבר נשמר. אל תשלחו סיסמאות, קבצים חשודים או מידע אישי רגיש בטופס רגיל. פנו לייעוץ ראשוני חסוי כדי להחליט אם נדרש צוות תגובה, מומחה פורנזיקה, חוקר פרטי, עורך דין או פנייה ישירה לרשות.
עודכן: 23 באוגוסט 2026. המידע כללי ואינו תחליף לייעוץ משפטי, לטיפול חירום או להנחיית מומחה אבטחת מידע שמכיר את המערכת.
כאשר אירוע הסייבר התחיל בעסקת קנייה או מכירה, יש לשלב אבטחת חשבון עם תיעוד העסקה. ראו הונאה בזירת מסחר וקישור תשלום.
האירוע התחיל באתר היכרויות או ברשת חברתית? מדריך הונאה רומנטית ברשת מסביר מה עושים כאשר קשר מקוון הופך לבקשת תשלום, השקעה, חבילה או איום, ומתי פונים מיד לבנק ולרשויות.
עדכון חקיקה: ראו את הסקירה על הצעת חוק הגנת הסייבר הלאומית 2026 והמשמעות האפשרית למשרדי חקירות.
נוהל מעשי לאזרח ולעסק: מה עושים במקרה של SIM swap והשתלטות על המספר.
סיכון סייבר בתהליך הגיוס: מועמד מתחזה ודיפפייק בראיון וידאו.
מה עושים מיד לאחר אירוע סייבר או הונאה דיגיטלית?
קודם כול עוצרים נזק ושומרים ראיות: לא מוחקים הודעות, לא מאפסים מכשיר ללא תיעוד, שומרים כתובות URL, כותרות דוא״ל, צילומי מסך וקבצים מקוריים, ומשנים סיסמאות ממכשיר בטוח כאשר יש חשש להשתלטות.
מה חקירת סייבר יכולה לבדוק?
ניתן לתעד התחזות, סחיטה, הונאה, גניבת מידע או פעילות חשודה באמצעות מקורות חוקיים וראיות שהלקוח מוסמך למסור. אין לפרוץ בחזרה לתוקף, לרכוש מידע גנוב או לחדור לחשבון שאינו שלכם.
תיעוד ושרשרת שמירה
כל פריט צריך להישמר עם מקור, תאריך, הקשר ועותק מקורי. כאשר החומר מיועד למשטרה, לבנק, לפלטפורמה או לבית משפט, יש לתאם את פורמט האיסוף עם הגורם המקבל.
באירוע פעיל ניתן לפנות למערך הסייבר הלאומי, ובחשד לעבירה למשטרה. ראו גם את הרשות להגנת הפרטיות ואת המדריך לדוח חקירה.
שאלות נפוצות
האם אפשר לגלות בוודאות מי עומד מאחורי פרופיל?
לא תמיד. ייחוס דיגיטלי דורש הצלבת מקורות ולעיתים סמכויות שקיימות רק לפלטפורמה או לרשות אכיפה.
האם חוקר יכול לפרוץ לחשבון כדי להשיב מידע?
לא. שחזור וגישה מבוצעים רק בהרשאה ובאמצעים חוקיים.
פנו במהירות לשימור ראיות והערכת מצב, בלי לבצע פעולה שעלולה למחוק מידע.
חוקר סייבר פרטי וראיות דיגיטליות לבית משפט
באירוע דיגיטלי חשוב לשמור הודעות מקוריות, כתובות URL, כותרות דוא"ל, קבצים, זמני יצירה והקשר. צילום מסך לבדו עלול להיות חסר. אין לערוך את המקור; עובדים על עותק ומתעדים מי קיבל גישה. השאלה אם חומר קביל ומה משקלו היא משפטית, ולכן רצוי לתאם עם עורך הדין לפני איסוף רחב.
חוקר סייבר אינו רשאי לפרוץ לחשבון, להתקין רוגלה או לעקוף סיסמה. העבודה החוקית יכולה לכלול שימור ממצאים, בדיקת מקורות פתוחים, מיפוי התחזות וקשרים והכנת דוח. קראו גם על חקירות הונאה, חשיפת מתחזה ודוח חקירה פרטית.
שימור ראיות לפני חקירת סייבר
באירוע דיגיטלי אין למחוק הודעות, לאפס מכשיר או להתעמת עם חשוד לפני שימור מסודר. מתעדים זמנים, צילומי מסך, כותרות הודעה וקבצים מקוריים, מגבילים שימוש במערכת שנפגעה ופונים לגורם מקצועי. אין לבצע חדירה נגדית למערכת אחרת.
שאלות נפוצות
מה עושים מיד אחרי אירוע סייבר?
מבודדים סיכון בלי להשמיד ראיות, מתעדים את האירוע, מחליפים הרשאות בערוץ בטוח ופונים לסיוע.
האם מותר לפרוץ חזרה לתוקף?
לא. חדירה נגדית עלולה להיות אסורה, להזיק לראיות ולהגדיל את הסיכון.
מקור רשמי: מערך הסייבר הלאומי.
להמשך קריאה: גניבת זהות.
המידע נבדק ועודכן באוגוסט 2026. זהו מידע כללי ואינו תחליף לייעוץ משפטי או מקצועי פרטני.