מה בינה מלאכותית מצליחה להרכיב עליכם בשלוש דקות

למאמר הבא
ESET

נסו לחשוב על מה שגלוי עליכם ברשת. פרופיל פייסבוק שפתוח חלקית, חשבון אינסטגרם עם תמונות מהחופשה האחרונה, פרופיל לינקדאין עם מקום העבודה והתפקיד, תגובה בפורום מלפני שש שנים שנרשמה בשם המלא, ותמונה קבוצתית מטקס בבית הספר של הילדים שמישהו אחר העלה ותייג בה אותך.

כל פיסה כזאת בנפרד היא חסרת משמעות. הבעיה מתחילה כשמישהו מחבר את כולן, וזו בדיוק העבודה שנעשתה עד לא מזמן בידיים ולקחה שעות. היא דרשה מיומנות, סבלנות והחלטה מודעת שאדם מסוים שווה את הזמן. שני התנאים האלה נשברו.

למה השינוי הוא כלכלי ולא טכנולוגי

התקיפה הממוקדת מעולם לא הייתה בלתי אפשרית. היא הייתה יקרה. רמאי שהשקיע שלוש שעות במחקר על אדם אחד היה צריך שהתשואה תצדיק את זה, ולכן הוא כיוון למי שיש לו הרבה מה להפסיד: בכירים, אנשי כספים, בעלי הון.

כלי בינה מלאכותית הורידו את שלוש השעות לדקות. כשעלות המחקר קרובה לאפס, החשבון מתהפך: כבר לא צריך שהמטרה תהיה עשירה, מספיק שהיא תהיה משכנעת לתקוף. זה מה שמעביר אנשים רגילים מהקטגוריה של "לא שווה את המאמץ" לקטגוריה של יעד לגיטימי.

איך זה נראה כשזה מגיע אליכם

הודעה שמתחזה לבנק היא הדוגמה הנוחה, מפני שהיא הכי נפוצה בישראל. הגרסה הישנה נשלחה לחצי מיליון מספרים ואמרה "חשבונך הוגבל, לחץ כאן". היא נכשלה אצל רוב האנשים מפני שהיא לא נכונה עבורם, ולעיתים אפילו לא הבנק שלהם.

הגרסה שנבנתה על מחקר נראית אחרת. היא נוקבת בבנק הנכון, לפעמים בשם הסניף, מגיעה בתזמון שמתאים למשהו שהתפרסם ברשת, ומשתמשת בפרט שמייצר אמון מיידי. אין בה שגיאות כתיב ואין בה דחיפות מוגזמת, מפני ששני אלה הם בדיוק מה שהודרכנו לחפש.

הוריכם המבוגרים נמצאים בסיכון גבוה יותר לא מפני שהם פחות זהירים, אלא מפני שהסימנים שהם למדו לזהות הם הסימנים שנעלמו. מי שלמד לחשוד בעברית משובשת נותר בלי כלי כשהעברית תקינה.

מה קורה כשהמטרה היא ילד

הצד המדאיג ביותר של השינוי הזה נוגע לבני נוער. הקרן הבריטית Internet Watch Foundation דיווחה שמאות בני נוער בריטים מתחת לגיל 18 דיווחו ב-2026 על נפילה קורבן לסחיטה מינית, כאשר התמונות שבהן נעשה שימוש היו מזויפות או עברו מניפולציה.

הפרט הקריטי הוא שהתמונות לא היו אמיתיות. בעבר הסחיטה חייבה שהקורבן ישלח משהו. היום מספיקה תמונת פרופיל גלויה, וכל מה שנדרש מההורה לומר לילד משתנה בהתאם: השאלה היא לא "מה שלחת" אלא "מה גלוי עליך", ואיום לפרסם תמונה הוא סיבה לפנות להורה גם כשהילד יודע שהתמונה מזויפת.

מה בפועל מצמצם את מה שאפשר להרכיב

אין דרך להיעלם מהרשת, וגם אין צורך. המטרה היא לצמצם את הפערים שממלאים את הפרופיל.

• לסגור את הפרופילים לחברים בלבד, כולל רשימות חברים ותיוגים היסטוריים, כדי שהאיסוף האוטומטי לא יגיע אליהם
• לא לפרסם תאריכי לידה מלאים, שם בית הספר של הילדים ותאריכי חופשה בזמן אמת
• להפריד בין הזהות המקצועית לפרטית, כך שפרופיל תעסוקתי לא מוביל לחיי המשפחה
• להפעיל אימות דו-שלבי, מפני שהוא מה שעוצר גם הונאה שכן הצליחה לשכנע

ולפרט אחד שנשכח: תמונות נושאות יותר ממה שרואים בהן. שלט רחוב מטושטש, מספר רכב, מדבקה על דלת. אלה הפרטים שהופכים הודעה מזויפת למשכנעת.

הכלל היחיד שעובד גם כשההודעה מושלמת

כל ההנחיות למעלה מצמצמות את חומר הגלם. אחת מהן שורדת גם כשהמחקר הצליח: אימות בערוץ עצמאי. הודעה מהבנק נבדקת בשיחה למספר שמופיע על הכרטיס, לא במספר שבהודעה. פנייה מקרוב משפחה שמבקש כסף נבדקת בטלפון שאתם מכירים. פרט אישי נכון בתוך הודעה הוא לא הוכחה לזהות השולח, וזו כל ההנחה שהתקיפה החדשה בנויה עליה.

בצד הטכני, ההגנה צריכה לשבת על הטלפון ולא רק על המחשב, מפני ששם קוראים את ההודעות ושם לוחצים על הקישורים. ההגנה המובנית במערכות ההפעלה עוצרת אפליקציות זדוניות, אבל היא לא בודקת כתובות בזמן שאתם נכנסים אליהן מתוך SMS או WhatsApp.
ESET HOME Security מכסה את המכשירים של כל המשפחה תחת מנוי אחד, ומאפשרת להורה גם להגדיר הגנה על המכשירים של הילדים. קומסקיור, המפיצה הרשמית של ESET בישראל, מספקת את התמיכה בעברית להתקנה ולהגדרה.