פרק 11 – מתקפות Zero-Click ו-Remote Access

תקציר הפרק

הפרק בחן את מתקפות Zero-Click ואת עולם ה-Remote Access כחלק ממערך אחד של איומים. Zero-Click הוגדרה כמודל הדבקה המבוסס על עיבוד אוטומטי של קלט חיצוני – תמונות, וידאו, קבצי מסמכים ופרוטוקולי רשת – ללא פעולה מצד המשתמש. הוסבר כיצד מתקפות כאלה, הנשענות לרוב על פגיעויות Zero-Day, מאפשרות חדירה שקטה לקצה דיגיטלי אחד, שממנו ניתן להמשיך פנימה אל הענן ואל הרשת הארגונית.

לאחר מכן נבחן הדפדפן כ”מערכת הפעלה שנייה”, כולל פגיעויות במנועי JavaScript וברכיבי רינדור, והוצגו סיכונים המגיעים מלקוחות דוא״ל ואפליקציות מסרים – הן ברמת הפישינג ההמוני והן ברמת הקמפיינים הממוקדים ברמת מדינה. החלק הבא התמקד בפגיעויות במערכות הפעלה עצמן, בניצול Kernel ובבריחה מ-Sandbox, ובאופן שבו מנגנוני הקשחה מודרניים מצמצמים אך לא מבטלים איומים מתקדמים.

הפרק הרחיב על תקיפות שרשרת אספקה – Firmware, Bootloaders, ספריות צד שלישי ו-SDK – והדגים כיצד מוצר יכול להגיע נגוע כבר מהרגע הראשון. בעולם ה-Remote Access, הוצגו הישענות היתר על RDP ו-VNC ללא הקשחה, ה-RAT  כגרסת המחתרת, וטכניקת “Living off the Land” שמשתמשת בכלים לגיטימיים כבסיס לפעילות זדונית.

לבסוף הוצגה תמונת האיום הדו-שכבתית: בשוק האזרחי – דגש על פישינג, Exploit Kits ישנים, RAT s זולים וכופרות; בשוק המקצועי והמדינתי – שימוש נרחב ב-Zero-Day, בשרשראות Exploit, ב-Spyware מתקדם ובמתקפות Supply Chain. הפרק נסגר בעקרונות מיגון רב-שכבתיים: הקשחת דפדפנים ומערכות דוא״ל, אימוץ מודל Zero Trust לניהול גישה מרחוק, והפרדה בין רמת הגנה בסיסית למשתמשים פרטיים לבין מערכי הגנה מתקדמים בארגונים רגישים.

מבוא

בפרק הקודם הוסבר איך עולם ה-SpyPhone שינה את כללי המשחק: מהאזנות קלאסיות לקווים ולמכשירים בודדים, לעולם שבו תוכנה אחת במכשיר נייד מסוגלת להפוך את הטלפון למכשיר מודיעיני מלא. בפרק הנוכחי התמונה מתרחבת. במקום להסתכל על טלפון אחד, צריך לראות את רשת החיים הדיגיטלית כולה: המכשיר הנייד שמסתנכרן עם המחשב, המחשב שמחובר לענן, הענן שמספק שירותים לארגון, והארגון שמקושר לספקים, ללקוחות ולשותפים עסקיים.

מתקפות Zero-Click ו-Remote Access הן שתי שכבות באותה תופעה: הדבקה שקטה של קצה אחד, שממנה אפשר להתקדם צעד אחר צעד לשליטה מרחוק על מערכות שלמות. Zero-Click מספקת את נקודת החדירה הראשונה – הדבקה ללא כל פעולה מצד המשתמש. Remote Access מספקת את הבמה – היכולת לשלוט, לצפות, להקליט, להזרים נתונים ולנהל את כל מה שקורה על המכשיר וברשת שסביבו.

המסר המרכזי: הדבקת מכשיר יחיד אינה אירוע נקודתי. זהו שער כניסה לשרשרת תקיפה, שבקצה שלה יכולה לעמוד השתלטות שקטה על ארגון, משרד או תשתית רגישה.

ויזואליזציה של תקיפת יום־אפס

הנוף הדיגיטלי המשולב – מהטלפון לענן ולארגון

עבור רוב האנשים, אין יותר “מחשב בבית”, “טלפון ביד” ו“שרת בעבודה” כישויות נפרדות. אלו שכבות של אותו מרחב דיגיטלי. אותו משתמש מתחבר מאותם שירותים ממכשירים שונים, באותם סיסמאות, עם אימות דו-שלבי שמגיע לאותו טלפון, ולאותה תיבת דוא״ל.

ברמה הטכנית, האיחוד הזה מבוסס על כמה מגמות:

  • סנכרון קבוע בין מכשירים – יומנים, אנשי קשר, קבצים והיסטוריית דפדפן נודדים בין המחשב לטלפון ולעתים גם לטאבלט.
  • שירותי ענן – OneDrive, Google Drive, iCloud ושירותי SaaS ארגוניים הפכו את הקבצים והאפליקציות לתלותיים בחשבון ענן אחד או בכמה חשבונות מרכזיים.
  • מודל עבודה היברידי – אותו מחשב אישי משמש גם לעבודה וגם לשימוש פרטי, והרבה פעמים גם הטלפון האישי משמש ככלי עבודה עיקרי.

מבחינת התוקף, המשמעות ברורה: חדירה נקודתית לאחד הרכיבים בשרשרת – טלפון של מנכ״ל, לפטופ של עוזר אישי, חשבון מייל של מנהלת כספים – יכולה להספיק כדי לקבל גישה לקבצים בענן, לפגישות בזום, למסמכים משפטיים, לשרתי פנימיים, ולמערכות ניהול ארגוניות.

כאשר זוכרים שמנגנוני אימות דו-שלבי רבים (2FA / MFA) נשענים על הודעות SMS, אפליקציות OTP בטלפון או הודעות Push, ברור שאם הטלפון כבר בשליטת התוקף, גם מנגנון ההגנה הנוסף הופך לשכבת קוסמטיקה. קוד האימות המגיע לטלפון זמין גם לעיניים זרות.

המסגרת הנכונה להבין את פרק 11 היא לכן מסגרת של “רצף”: הקצה – המכשיר – הענן – הארגון. התוקף אינו מחפש רק להדביק ולהקליט, אלא לבנות לעצמו נתיב יציב לתוך המערכות שעומדות מאחורי האדם שמחזיק במכשיר.

Zero-Click Exploits – הדבקה בלי נגיעה

בפרק 10 הוצגו מתקפות Zero-Click על טלפונים ניידים, דרך שירותי מסרים ותעבורת מדיה. כאן נרחיב את העיקרון למערכות נוספות.

Zero-Click אינו שם של מוצר או של תרגיל שיווקי, אלא תיאור של מודל התקפה: ניצול של קוד שמעבד קלט חיצוני באופן אוטומטי, בלי פעולה מודעת מצד המשתמש. הקלט יכול להיות תמונה, סרטון, קובץ PDF, חבילת רשת, זרם אודיו או פרוטוקול שירות – כל דבר שמערכת ההפעלה או האפליקציה מעבדות “מאחורי הקלעים” כדי לספק חוויית שימוש חלקה.

מערכת הפעלה מודרנית מנסה להיות “חכמה”: מציגה תצוגה מקדימה של קבצים בסייר, מראה אייקון מתאים לכל סוג קובץ, מפענחת תמונות כדי להציגן בגלריה, ומנתחת מסמכים כדי להציע חיפוש טקסטואלי מהיר. אפליקציות מסרים מציגות תצוגה מקדימה של תמונות וסרטונים כבר ברשימת ההודעות. דפדפנים טוענים סקריפטים ותכנים מהאינטרנט מיד בעת פתיחת עמוד.

כל אחת מהפעולות האוטומטיות האלה מתבצעת על קלט שהגיע מבחוץ, וברוב המקרים על קוד שנכתב בשפות עתירות ביצועים אך רגישות לטעויות בזיכרון. כל טעות כזו – גלישה מערך, שימוש מחדש בזיכרון שכבר שוחרר, בדיקה חסרה של גבולות נתונים – יכולה להפוך לחלון כניסה.

כדי שמתקפת Zero-Click תהיה אפקטיבית לאורך זמן, התוקף זקוק לפגיעויות מהסוג שמכונה Zero-Day – חולשות אבטחה שטרם פורסמו וטרם תוקנו. פגיעות כזו היא משאב מודיעיני. ברגע שהיא מתגלה ומפורסמת, מלחמת השעון מתחילה: היצרן מוציא עדכון, משתמשים מעדכנים, והתוקף מאבד את היתרון. לכן, בתרחישי איום ברמת מדינה, הפגיעויות המשמעותיות ביותר נשמרות כסוד מקצועי יקר – לעתים תרתי משמע.

שוק הפגיעויות האפור מקיים מסחר גלוי למחצה בפגיעויות כאלה, בעיקר מול גופי מודיעין, חברות אבטחה ומעבדות מחקר ייעודיות. פגיעות שמאפשרת הרצת קוד מרחוק (RCE) בדפדפן מוביל, במערכת הפעלה ניידת או בלקוח מייל פופולרי, יכולה להימכר בסכומים של מאות אלפי דולרים ואף יותר, תלוי ביכולת ההדבקה, ביציבות ובכיסוי הגרסאות.

מנקודת מבט של מיגון, חשוב לזכור שהמשתמש אינו “עושה טעות” במתקפת Zero-Click. אין קליק על קישור חשוד, אין הורדת קובץ זדוני מודעת. כל מה שנעשה הוא שימוש רגיל בשירות מוכר. לכן, דגש ההגנה עובר מהתנהגות המשתמש להתנהגות המערכת – עדכונים, הקשחת רכיבי עיבוד מדיה, הפרדת הרשאות וניטור חריגות.

תקיפות דרך הדפדפן – מערכת ההפעלה השנייה

עבור משתמשים וארגונים רבים, הדפדפן הפך בפועל למערכת הפעלה שנייה. באמצעותו ניגשים למייל, לכלי Office בענן, למערכות CRM, ליישומי הנהלת חשבונות, למערכות של הבנקים, ולפלטפורמות שיתוף קבצים. מאחורי לשונית אחת ב-Chrome או ב-Edge יכול להסתתר עולם שלם של מידע רגיש.

המורכבות הזו מחייבת מנועי דפדפן עתירי יכולות: מנועי JavaScript דינמיים, מנועי רינדור גרפי, תמיכה ב-WebGL וב-WebRTC, ניגון וידאו באיכות גבוהה, טיפול בהצפנה, ניהול Cookies והרשאות, והפעלת עשרות ואף מאות תוספים פנימיים וחיצוניים.

הצד השני של המורכבות הוא שטח תקיפה רחב. כל שכבה – פרשן הסקריפטים, מנוע פריסת ה-HTML, ספריות עיבוד התמונה, רכיבי פענוח הווידאו, קוד ניהול הגופנים – יכולה להכיל חולשה. לאורך השנים התגלו שוב ושוב פגיעויות שאפשרו לאתר זדוני להפעיל קוד מחוץ לגבולות ה-Sandbox, לשנות את מבני הזיכרון של הדפדפן, ולהשיג שליטה על המערכת שמריצה אותו.

דפדפן, רשת אלחוטית ואפשרות להתפשטות

כאשר הדפדפן משולב עמוק במערכת ההפעלה, הקו בין “אתר מסוכן” לבין “פריצה למחשב” נעשה דק במיוחד. דוגמה עקרונית שממחישה זאת היא מתקפות על פרוטוקולים המשמשים להזרים תוכן בין מכשירים – שיתוף מסך, הזרמת וידאו לטלוויזיה חכמה, הקרנת מצגות באופן אלחוטי.

בתרחיש כזה, התוקף אינו זקוק עוד לאתר שאליו הקורבן יגלוש. די בכך שהמכשיר מחובר לאותה רשת אלחוטית, ושירות השידור האלחוטי פעיל. ברגע שהמכשיר מאזין לשידורי “שידור מסך” או “הזרמת מדיה”, כל הודעה שנשלחת בפרוטוקול המתאים תעבור דרך רכיב תוכנה שמפענח אותה. אם הרכיב הזה מכיל חולשה, ניתן לבנות “שידור” שנראה למערכת כבקשה לגיטימית, אך בפועל מנצל את החולשה להרצת קוד.

כאשר החולשה מאפשרת התפשטות אוטומטית – מכשיר שנדבק מתחיל לשדר בעצמו בקשות זדוניות הלאה – מתקבלת תופעה המזכירה תולעת (Worm): מכשיר מודבק בבית קפה או במלון מתחבר לאחר מכן לרשת הארגונית, ומשם מדביק מחשבים נוספים.

לא כל תקיפה כזו אכן מיושמת בעולם האמיתי, אבל קיומן של פגיעויות ברכיבי רשת ופרוטוקולי מדיה מלמד עד כמה חשוב להתייחס גם ל”פונקציות נוחות” – שיתוף מסך, שיקוף מכשיר, חיבור אוטומטי למכשירי סטרימינג – כחלק משטח התקיפה.

 דסקטופ מול מובייל – אותם רעיונות, דגשים שונים

למרות שהדפדפן הוא אותו מוצר בסיסי, האופן שבו הוא משולב במערכת ההפעלה שונה בין מחשבים לשולחן העבודה לבין מכשירים ניידים. במחשבים, הדפדפן הוא בדרך כלל עוד תהליך ברמת המשתמש. אם התוקף מצליח לצאת מה-Sandbox ולנצל חולשה נוספת במערכת, הוא יכול להגיע לקבלת הרשאות רחבות ולהשפיע על קבצים, על תהליכים אחרים ועל רכיבי מערכת רבים.

במובייל, המודל הביטחוני מחמיר יותר. כל אפליקציה (כולל הדפדפן) רצה בתוך Sandbox ייעודי, עם הפרדה חזקה בין מרחבי האחסון. כדי להגיע מרמת הדפדפן לרמת מערכת ההפעלה עצמה, נדרש לרוב שילוב של כמה חולשות. מצד שני, במכשירים ניידים יש נכסים ייחודיים שאין במחשב רגיל: מיקום מדויק, חיישני תנועה, חיבור תמידי לרשת סלולרית, וכניסה מעמיקה לחיי היומיום. דפדפן שנפרץ במובייל, במיוחד אם כבר יש לו הרשאות למצלמה ולמיקרופון, יכול להפוך לגשר נוח למודול האזנה, לצילום סביבתי ולעקיבה פיזית.

Exploit Kits אזרחיים לעומת פלטפורמות ברמת מדינה

בעולם הפלילי, חלק גדול מתקיפות הדפדפן מתבסס על Exploit Kits – חבילות מוכנות שמאגדות מספר חולשות ידועות, ממשק ניהול וזרימת עבודה אוטומטית. מפעיל הקיט מגדיר אתר “מלכודת”, מפנה אליו קורבנות דרך קמפיין פרסומי זול או הודעות דוא״ל, ומניח למערכת לזהות את גרסת הדפדפן או מערכת ההפעלה ולהפעיל את הפגיעות המתאימה.

החבילות האלה נסמכות על חולשות שכבר תועדו ותוקנו, ומצליחות בעיקר נגד משתמשים שמזניחים עדכונים. בעולם שבו דפדפנים רבים מעודכנים אוטומטית, יעילותם יורדת. מצד שני, העלות נמוכה יחסית, ולתוקף שאינו מחזיק ביכולות מחקר עצמאיות זו עדיין דרך אפקטיבית לפגוע באוכלוסיות רחבות.

בצד השני של הסקאלה עומדות פלטפורמות תקיפה ברמת מדינה או ברמת ספקי ריגול מסחריים לגופים ממלכתיים. כאן החולשות אינן “ידועות לציבור”, אלא Zero-Day שמתוחזקות באופן ייעודי, לעתים עם שרשראות תקיפה המשלבות כמה חולשות שונות בשרשרת אחת: עקיפת Sandbox, העלאת הרשאות, והתקנת רכיב התמדה (Persistence) ברמת מערכת ההפעלה. הפער בין שני העולמות עצום – במקצועיות, בהשקעה וביכולת לעקוף מנגנוני הגנה מודרניים.

סיכון מפגיעות חשופה לאינטרנט

נקודות חולשה במייל ובאפליקציות מסרים

דוא״ל ואפליקציות מסרים מלווים את רוב התקשורת הארגונית והאישית. הם הפכו מזמן ליותר מערוץ טקסט; הם מטפלים בקבצי מדיה, במסמכים, בקישורים, בהזמנות לפגישות, באימותי כניסה ובאינספור תהליכים אוטומטיים. כל שכבה כזו מוסיפה פונקציונליות – וגם פוטנציאל לפגיעה.

לקוחות דוא״ל מודרניים מעבדים הודעות גם כשאיש לא “פתח” אותן ידנית. תצוגה מקדימה של הודעות, המרה של קבצים למבנה פנימי לצורך חיפוש, סריקה אנטי-ויראלית של קבצים מצורפים, טעינת תמונות מרוחקות – כל אלה פועלים ברקע.

תצוגה מקדימה כנקודת תורפה

פאנל תצוגה מקדימה (Preview Pane) הפך בכלים כמו Outlook ו-Apple Mail לסטנדרט שימוש. ברגע שהמשתמש מסמן הודעה, גם בלי לפתוח אותה בחלון מלא, מתחילים תהליכים של הצגת תוכן ההודעה, טעינת תמונות ועיבוד הקבצים המצורפים. בהיסטוריה של האבטחה כבר היו מקרים שבהם עצם המעבר על רשימת הדוא״ל הספיק כדי להפעיל קוד זדוני בתוך מסמך “תמים” שנבנה סביב חולשה ספציפית בפורמט מסוים.

ההבנה העדכנית היא שכל צעד בתהליך הזה צריך להיחשב “קלט לא אמין”: עיבוד תמונה, המרת מסמך, ניתוח קובץ RTF או PDF – לכל אחד מהם הייתה בעבר שרשרת פריצות, ולא סביר שמעמד זה השתנה.

מסרים מוצפנים – התוכן מוגן, נקודת הקצה פחות

אפליקציות מסרים מוצפנות מקצה לקצה, כמו Signal או WhatsApp, פתרו בעיה אחת מרכזית: מניעת האזנה למסר עצמו על ציר התקשורת. גורם שמיירט את התעבורה בין שני המשתמשים רואה זרם נתונים מוצפן.

אלא שהאפליקציה במכשיר, זו שמפענחת את ההודעה ומציגה אותה על המסך, נותרת אפליקציה רגילה עם קוד מורכב. היא חייבת לטפל בסוגי קבצים שונים, לשמור היסטוריית שיחות, לנהל צירוף קבצים, להזרים אודיו בווידאו, לפעול ברקע ולתמוך בעדכונים. כל אלה נסמכים על ספריות תוכנה רבות. כאשר באחת מהן מתגלה חולשה בעיבוד תמונה או וידאו, נפתח שוב חלון ל-Zero-Click: הודעה שמכילה תמונה או סרטון שנבנו במיוחד כדי לנצל את החולשה יכולה להספיק כדי להדביק את המכשיר ברגע שההודעה מתקבלת ונקלטת בתור.

מנקודת מבט של תוקף, אין סתירה בין הצפנה חזקה לבין יכולת הדבקה. להפך: ההצפנה מבטיחה שהמתקפה פחות נראית לעין מערכות ניטור רשת. הכל “נראה מוצפן ולגיטימי”, והקוד הזדוני חי רק בנקודת הקצה.

התקפות המוניות לעומת קמפיינים ממוקדים

במרחב האזרחי, מרבית התקיפות דרך דוא״ל ומסרים עדיין מבוססות על נפח: פישינג, קבצים מצורפים עם מאקרו, קישורים לאתרים שהורדת הקוד מהם מתבצעת רק אם המשתמש לוחץ. מודלים אלה זולים יחסית, מתבססים על כלים מוכנים, ומתוכננים כך שאחוז קטן מהקורבנות יספיק.

ברמות איום גבוהות יותר המודל משתנה. לא שולחים מיליוני הודעות, אלא כמה הודעות ספורות ליעדים מדויקים. מושקעת עבודה מודיעינית בהבנת דפוסי התקשורת של היעד, זיהוי פרויקטים אמיתיים שבהם הוא מעורב, בניית מסמך שנראה כנגזר מעבודה קיימת, ובחירת פורמט שיודעים שהארגון משתמש בו. לתוך המסמך הזה משולב Exploit יעודי, לעתים Zero-Day, שמתאים לגרסאות הספציפיות של מערכת ההפעלה ושל התוכנה בארגון.

כלכלית, ההבדל ברור: קמפיין המוני נשען על כלים זולים וזמין לעבריינים קטנים. קמפיין ממוקד דורש משאבים של ארגון מודיעין או של חברה מסחרית המוכרת שירותי ריגול לגופים ממלכתיים.

פגיעויות במערכות הפעלה – הליבה כמגרש משחקים

עד עכשיו הדיון התמקד באפליקציות: דפדפנים, לקוחות דוא״ל ואפליקציות מסרים. מעליהם נמצאת מערכת ההפעלה, שמנהלת את הזיכרון, את התקשורת, את ניהול התהליכים ואת הגישה לחומרה. פגיעות ברכיבי מערכת ההפעלה עצמם מאפשרת לעתים לדלג על שכבות האפליקציה ולקבל גישה ישירות ללב המערכת.

בשנים האחרונות נחשפו שוב ושוב חולשות ב-Network Stacks, בדרייברים של כרטיסי רשת ותצוגה, במנגנוני ניהול הזיכרון ובמודולי ליבה אחרים. חלקן היו “Wormable” – כלומר, אפשרו לתוקף שנמצא באותה רשת לשלוח סדרת חבילות רשת למכשירים פגיעים, להדביק אותם ללא כל אינטראקציה מצד המשתמש, ומשם להמשיך ולהתפשט.

ניצול Kernel – שליטה מלאה במכשיר

הליבה (Kernel) מריצה את הקוד הרגיש ביותר במערכת. כל תוכנה רגילה רצה ב-User Mode ומוגבלת על ידי מערכת ההפעלה; Kernel Mode, לעומת זאת, מאפשר גישה ישירה לזיכרון, לחומרה ולמנגנוני האבטחה עצמם.

כאשר חולשה מאפשרת לתוקף לעבור מ-User Mode ל-Kernel Mode, נפתחת האפשרות להתקין Rootkits ו-Bootkits שמסתתרים מרוב כלי ההגנה. תוכנות כאלה יכולות לשנות את האופן שבו מערכת ההפעלה מדווחת על תהליכים, על קבצים ועל חיבורים ברשת, כך שסורקות סטנדרטיות לעולם לא “יראו” אותן.

ברמת איום גבוהה במיוחד, אפילו Kernel אינו הקצה: פגיעויות שנמצאו בעבר ברכיבי Firmware של מעבדים, ב-System Management Mode וב-UEFI פתחו פתח לתקיפות שמתבצעות עוד לפני שמערכת ההפעלה נטענת. שם כבר מדובר בשליטה מתחת למערכת ההפעלה, מה שמאפשר להישאר במכשיר גם אחרי איפוס דיסק והתקנה מחדש.

בריחה מ-Sandbox – מיישום בודד לשליטה מערכתית

Sandboxing הוא עיקרון בסיסי בהגנה מודרנית: גם אם אפליקציה מסוימת תיפרץ, הנזק יישאר בתחומה. אבל בפועל, שרשראות תקיפה רבות בנויות בדיוק על הרעיון של “בריחה מהכלוב”.

המודל הטיפוסי הוא כזה: בשלב הראשון, פגיעות בדפדפן או באפליקציה אחרת מאפשרת הרצת קוד בתוך ה-Sandbox שלה. בשלב הבא הקוד מחפש נקודות ממשק עם רכיבים אחרים – שירות מערכת, ממשק IPC, דרייבר – שמאפשרות לנצל חולשה נוספת. בשלב השלישי, חולשה ברכיב מערכת מעלה את ההרשאות לרמה גבוהה יותר.

לא מדובר ב”פגיעות אחת”, אלא בשרשרת מתואמת היטב, שבה כל חולשה לבד אולי לא מספיקה, אבל החיבור ביניהן מייצר מעבר חלק מ”אתר אינטרנט מסוכן” ל”שליטה על מחשב הארגון”.

מנגנוני הגנה מודרניים והפער מול יכולות מתקדמות

מערכות הפעלה מודרניות עושות שימוש בשורה של מנגנוני הקשחה: ASLR שמערבב את מיקומי הזיכרון כדי להקשות על תוקפים, DEP שמונע הרצת קוד מאזורי נתונים, חתימת קוד (Code Signing) שמונעת טעינה של דרייברים לא חתומים, Secure Boot שאמור להבטיח רק שרשרת אתחול חתומה ומאומתת, ושבבי TPM שמאחסנים מפתחות הצפנה ומאפשרים לוודא שלמות מערכת.

המנגנונים האלה מקשים מאוד על תקיפות סטנדרטיות, ודורשים מהתוקף להשקיע מאמץ רב. עם זאת, הם לא סוגרים את השטח לחלוטין. תוקפים מתקדמים משתמשים בפגיעויות שמדליפות מידע מהזיכרון כדי לעקוף ASLR, בטכניקות כמו ROP כדי לנצל DEP, בגניבת תעודות חתימה כדי לעקוף Code Signing, ובפגיעויות ב-UEFI כדי לעקוף Secure Boot.

במילים אחרות, ההגנות הללו מגינות היטב מפני מרבית השחקנים בשוק האזרחי, אך פחות מפני גופים בעלי משאבים גדולים, יכולות מחקר פנימיות וגישה לשוק Zero-Day.

Supply Chain Attacks  – כשהמוצר מגיע נגוע

הגישה המסורתית לאבטחת מידע מניחה שהמכשיר נקי בעת הרכישה, ושאיומים מתחילים מרגע החיבור לרשת. תקיפות שרשרת אספקה מערערות את ההנחה הזו מהיסוד: המכשיר מגיע נגוע מהמפעל, מהמפיץ או מעדכון תוכנה “רשמי”.

במקום להחדיר קוד זדוני דרך משתמש קצה, התוקף מנסה לחדור לנקודה שבה קוד או חומרה מופצים לכמות גדולה של לקוחות:

  • Firmware ו-Bootloader של מחשבים, נתבים, מצלמות ורכיבי IoT.
  • שרתי עדכונים (OTA) של יצרני ציוד ותוכנה.
  • ספריות קוד צד שלישי (Libraries, SDKs) שמשתלבות במאות ואלפי פרויקטים שונים.

כאשר החדירה מצליחה, התוצאה יכולה להיות “הדבקה חוקית”: קוד זדוני שנמצא בתוך רכיב חתום, שנבדק והופץ בתהליך הרשמי של הספק.

התקפה מתחת לרדאר – Firmware וBootloaders

Firmware הוא שכבת התוכנה שמדברת ישירות עם החומרה – BIOS/UEFI במחשבים, קושחה של כרטיסי רשת, מודמי תקשורת סלולרית, מצלמות ועוד. Bootloader מטעין את מערכת ההפעלה ומוסר לה את השליטה. פגיעה בשכבה זו מאפשרת לתוקף להשתלט על המכשיר עוד לפני שמערכת ההפעלה מתחילה לעבוד.

מבחינת הגנה, זו מורכבות כפולה: מצד אחד, לא כלים סטנדרטיים יודעים לסרוק Firmware בצורה מלאה. מצד שני, עדכון שגוי של Firmware עלול “להרוג” מכשיר, ולכן משתמשים וארגונים רבים מהססים לעדכן. הפער הזה מנוצל על ידי תוקפים – אם הם מצליחים להכניס קוד זדוני לתוך רכיב Firmware שמופץ כחלק מעדכון רשמי, הם זוכים במיקום אסטרטגי כמעט בלתי נראה.

בשנים האחרונות נחשפו דוגמאות אמיתיות לכך: Bootkits שהצליחו לעקוף מנגנוני Secure Boot, קושחות נגועות של נתבים וציוד תקשורת, ומכשירים זולים שהגיעו מהמפעל עם אפליקציות מובנות שתיאמו פעילות עם שרתי שליטה זרים.

ספריות צד שלישי ו-SDK – הדלת האחורית החוקית

פרויקטי תוכנה מודרניים מבוססים על אינספור ספריות חיצוניות. מפתח שמוסיף תמיכה בפורמט קובץ מסוים, הצפנת תעבורה, תקשורת ברקע או הצגת פרסומות, מסתמך כמעט תמיד על קוד של אחרים.

כאשר רכיב כזה נפגע, הפגיעה מתפרסת על כל מי שהטמיע אותו. פרשת XZ Utils בלינוקס, שבה נעשה ניסיון להחדיר Backdoor לספריית דחיסה שנפוצה במיליוני שרתים, היא דוגמה מובהקת לאיום שרשרת אספקה ברמת קוד פתוח. במקרה הזה הניסיון התגלה בזמן, אך ההיקף הפוטנציאלי המחיש היטב עד כמה תלות בספריות חיצוניות יכולה להפוך לכלי התקפה.

במרחב האפליקציות הניידות, הבעיה מתחדדת סביב SDKs מסחריים – למשל של רשתות פרסום או אנליטיקה. מפתח אפליקציה משלב SDK כדי להציג מודעות או למדוד שימוש, בלי לדעת בהכרח מה עוד ה-SDK עושה. בהיסטוריה של אבטחת המובייל נחשפו כבר לא מעט מקרים שבהם SDK כזה אסף מידע אישי ברמה חודרנית, או כלל קוד שפתח ערוץ תקשורת חיצוני בלתי מבוקר.

שוק אזרחי לעומת ציוד מקצועי – מי בודק מה

בשוק הצרכני, ובמיוחד במכשירים זולים ממקורות לא מפוקחים, שרשרת האספקה היא נקודת תורפה בולטת. אין פיקוח הדוק על קוד המקור, על קבלני משנה ועל תהליך ההרכבה. מכשירי IoT רבים – מצלמות ביתיות, מפצלי Wi-Fi, נתבים – משלבים קושחות ישנות, סיסמאות ברירת מחדל פתוחות ופגיעויות ידועות.

בציוד מקצועי וביטחוני, הבקרה הדוקה יותר, אך אינה מושלמת. גופים ממשלתיים ותאגידים רגישים מנהלים תהליכי הערכת ספקים, בדיקות קבלה, לעתים גם פירוק פיזי של ציוד ובדיקתו. יחד עם זאת, גם יצרנים גדולים שמהווים “סטנדרט” של אבטחה נאלצו להתמודד עם גילוי פגיעויות חמורות במוצריהם – מה שמלמד שגם בעולם המקצועי, ניהול סיכוני שרשרת אספקה הוא תהליך מתמשך ולא “תעודת ביטוח” חד-פעמית.

תרשים שרשרת מתקפת סייבר

בין כלי ניהול לגיטימי לכלי ריגול – Remote Access

Remote Access הוא מושג ניטרלי. בתרחיש חיובי, זו הדרך של מנהל מערכת להתחבר לשרת בחדר שרתים מרוחק, של איש תמיכה לסייע ללקוח, או של עובד להתחבר לעמדת העבודה מהמחשב בבית. בתרחיש התקפי, אותם פרוטוקולים, אותן תוכנות ואותם מנגנונים משמשים לשליטה מרחוק, למעקב בתנועה אמיתית ולהעברת קבצים ללא ידיעת בעל המכשיר.

בבסיס, קיימים שני עולמות: פרוטוקולים ויכולות מובנים במערכות הפעלה (כמו RDP ו-VNC), ותוכנות ייעודיות של ספקים מסחריים (TeamViewer, AnyDesk ועוד). מעליהם, בעולם הזדוני, יושבת שכבת ה-RAT  – Remote Access Trojans – שמחקה את הפונקציונליות הזו, אך מוסיפה הסתרה, התמדה ויכולות ריגול.

RDP, VNC שירותים דומים – שליטה לגיטימית, סיכון אמיתי

במערכות Windows, פרוטוקול RDP מאפשר לגשת למחשב מרחוק ולראות את שולחן העבודה כאילו הנמצא בחדר. ברמת הארגון, זה כלי עבודה חיוני; ברמת האיום, כל יציאה של RDP לאינטרנט ללא בקרה, או כל סיסמת אדמין חלשה, הופכים ליעד חביב על תוקפים. קמפיינים של כופרות, למשל, מתחילים לא פעם בסריקה רחבה אחרי שרתי RDP גלויים, בניסיון פריצה לסיסמאות, ובהתקנת תוכנת כופר לאחר השגת גישה.

VNC מהווה אלטרנטיבה נפוצה נוספת, במיוחד בסביבות לינוקס ומק. כשמופעל ללא הצפנה, כל מי שמסוגל לצותת לתעבורה ברשת יכול לצפות במסך, לראות את ההקלדות ולשחזר סיסמאות.

המשותף לכל אלה: כאשר גישה מרחוק מאופשרת, נדרשת משמעת גבוהה – הגבלת כתובות שמותר להן להתחבר, שימוש בסיסמאות חזקות, העדפה לחיבור דרך VPN ולא ישירות מהאינטרנט, וניהול זהיר של הרשאות. אחרת, כלי ניהול הופך בלי קושי לכלי מעקב.

גרסת המחתרת – RAT s

RAT   הוא “אחיו הלא חוקי” של Remote Access לגיטימי. מבחינה פונקציונלית, הוא יודע לבצע כמעט את כל מה ש-RDP או TeamViewer עושים: לראות את המסך, לשלוט במקלדת ובעכבר, להעביר קבצים, להריץ פקודות, ולעתים גם להשתמש במצלמה ובמיקרופון. ההבדל הוא במידת ההסתרה ובאופן ההתקנה.

RAT   מותקן בלי ידיעת המשתמש – באמצעות קובץ מצורף, תוכנה “שימושית” שמתחבאת בתוכה פונקציונליות ריגול, או ניצול פגיעות במערכת. הוא רץ כתהליך שמנסה להיראות לגיטימי, מחזיק מנגנוני התמדה שיבטיחו שיחזור גם אחרי אתחול, ומתקשר לשרת פיקוד ובקרה (C2) מוצפן שהכתובות שלו מוחלפות מעת לעת.

הקוד הזול יותר בשוק מציע יכולות בסיסיות: הקלטת מקשים, צילום מסך, ניהול קבצים. ברמות גבוהות יותר, RAT   משולב ב-Spyware מתוחכם, שכולל גם מודולים לניטור תקשורת, התחזות לאפליקציות מערכת, הסתרה מעמיקה ביומני האירועים, והתאמה לפלטפורמות שונות (Windows, macOS, Android).

שימוש בכלים המובנים כתשתית התקפה – “Living off the Land”

לא כל תקיפת Remote Access דורשת התקנת תוכנה חדשה. לעתים מספיק להשתמש בכלים שמערכת ההפעלה מספקת. במסגרת מה שמכונה “Living off the Land”, התוקף נמנע ככל האפשר מתוספת קוד חדשה, ומשתמש ב-PowerShell, ב-WMI, ב-PsExec ובכלים מובנים אחרים כדי לנוע ברשת, להריץ פקודות ולהעביר קבצים.

היתרון מבחינתו ברור: קשה הרבה יותר להבדיל בין שימוש לגיטימי ב-PowerShell לבין שימוש זדוני, במיוחד בארגונים גדולים שבהם כלי הניהול הללו בשימוש יומיומי. מהצד המתגונן, המשמעות היא שאי-אפשר להסתפק בחתימות אנטי-וירוס או בציד אחר קבצי EXE חשודים. נדרש ניטור התנהגותי, בדגש על דפוסים – מי מריץ מה, מאיזה מחשב, לאן הוא מתחבר, ובאיזו תדירות.

תמונת האיום – השוק האזרחי

נכון להיום, מרבית המשתמשים הפרטיים ועסקים קטנים אינם יעד למתקפות Zero-Click ברמת מדינה. העלות הגבוהה של פגיעויות Zero-Day ושל תשתיות הפעלה הופכת אותן לכלי שמור ליעדים שהשווי המודיעיני שלהם מצדיק את ההשקעה.

עם זאת, השוק האזרחי רחוק מלהיות “סטרילי”. משתמשים פרטיים, עורכי דין עצמאיים, בעלי חנויות, חוקרים פרטיים ועסקים קטנים מתמודדים בפועל עם:

  • פישינג והנדסה חברתית – הודעות המתיימרות להגיע מבנקים, חברות שילוח או רשויות, שמנסות לגרום לפתיחת קובץ או למסירת פרטי התחברות.
  • Exploit Kits ישנים – מתקפות שמצליחות רק במכשירים לא מעודכנים, אך עדיין רלוונטיות כאשר עדכוני אבטחה נדחים שוב ושוב.
  • RAT s זולים – כלים שמיועדים למעקב אחר בני משפחה או עובדים, אך בפועל משמשים גם לפעילות פלילית.
  • כופרות – תוכנות שמצפינות קבצים ודורשות כופר, לעתים תוך שילוב של גישה מרחוק ואובדן שליטה מלא על עמדת העבודה.

מה באמת זמין “מן המדף

במרחבים אפלים ברשת נמכרים כיום כלים שמאפשרים לכל מי שמוכן לשלם כמה מאות דולרים להפוך ל”מפעיל RAT ” בסיסי. הוא מקבל קובץ התקנה, מדריך קצר, ולעתים גם “תמיכה טכנית” מגיחוך. הכלים הללו אינם כוללים Zero-Day, אלא מסתמכים על כך שהקורבן יריץ קובץ מצורף או יוריד תוכנה שנראית לגיטימית.

במקביל, קיים שוק של Spyware “לשימוש חוקי” – אפליקציות שמוצגות כהורה שרוצה לעקוב אחרי ילד, או כמעסיק שמעוניין לפקח על עובדים. בפועל, הן מנצלות את אותה יכולת ליצירת מעקב לא מורשה, כל עוד מישהו השיג גישה פיזית למכשיר, פרטי התחברות לחשבון הענן או סיסמת גיבוי.

מגבלות יכולת ומשאבים

גם כאשר יש גישה לכלים “חזקים” ברמה הצרכנית, רוב התוקפים אינם חוקרי חולשות עצמאים. הם אינם מסוגלים לפתח Exploit חדש, לתקן תקלות באחדים קיימים, או להתאים אותו לסביבות מורכבות. הם תלויים לחלוטין במה שסופק להם בחבילה.

לכך מתווסף מימד רגולטורי. במדינות רבות, מכירת כלי ריגול מתקדמים מוגבלת לגופים מוסמכים. חלק מהאכיפה זולגת, וסחורות מוצאות את דרכן לשוק האפור, אך היקף הזליגה אינו מבטל את העובדה שהכלים המתקדמים באמת ממוקדים לקהלי יעד מצומצמים מאוד.

פגיעויות בשרשרת אספקת התוכנה

תמונת האיום – השוק המקצועי והמדינתי

ברמה המקצועית והמדינתית, מתקפות Zero-Click ו-Remote Access הן חלק מארגז כלים רחב בהרבה. יחידות סיגינט וסייבר התקפי, כמו גם חברות ריגול מסחריות הפועלות על פי רישוי מדינתי, מפעילות מערכות בעלות מאפיינים דומים:

  • החזקה במאגר פגיעויות Zero-Day למערכות הפעלה, דפדפנים ויישומים פופולריים.
  • בניית Exploit Chains מורכבים, שמחברים כמה חולשות לכלי אחד קוהרנטי.
  • שילוב של הדבקה בקצה, התפשטות אופקית ברשת, והשתלטות על שרתים פנימיים.
  • שימוש משולב ב-Spyware, RAT , חולשות Firmware ו-Supply Chain, בהתאם ליעד ולסביבה.

קמפיינים ממוקדים נגד יעדים רגישים

בתקיפה ממוקדת, אין יתרון לנפח. התוקף אינו מחפש “כמה שיותר קורבנות”, אלא “הקורבן הנכון”. תהליך ההכנה יכול להמשך שבועות: איסוף מידע פתוח על היעד, מיפוי המכשירים שברשותו, זיהוי רשתות וארגונים שאליהם הוא מחובר, והבנת דפוסי העבודה.

לאחר מכן נבנה תרחיש הדבקה מסוים: מסמך שנראה כהמשך התכתבות קיימת, הזמנה לפגישה אמתית, או קישור לשירות שבו היעד משתמש מדי יום. מאחורי התרחיש הזה עומדת תשתית טכנית שנבדקה מראש בסביבות מעבדה שמדמות את סביבת הארגון.

אם ההדבקה מצליחה, המטרה אינה רק “לשמוע” או “לראות”. בראיית תוקף מקצועי, המכשיר של היעד הוא מקפצה להפעלת מערכות נוספות: דרכו ניתן להגיע לחשבון הארגוני בענן, לגשת ל-SharePoint או ל-OneDrive, לשרתי דוא״ל, למערכות ניהול פנימיות, ולבסוף גם לעמדות נוספות בארגון.

איסוף מסיבי לעומת מעקב נקודתי

העולם המקצועי משלב לרוב שני מודלים:

  • במודל האיסוף המסיבי, מוקמות יכולות שיודעות לסרוק תעבורה רחבה – ברמת ספקי אינטרנט, קווי תקשורת תת-ימיים או פלטפורמות ענן גדולות. מטרתן לזהות דפוסי תקשורת חריגים, יעדים מעניינים או זליגת מידע.
  • במודל המעקב הנקודתי, נבחרים מתוך הים הזה יעדים ספציפיים. לגביהם מופעלים הכלים המתקדמים ביותר – Zero-Click על מכשיריהם, Supply Chain על ציודם, Remote Access על עמדותיהם בארגון. שני המודלים מזינים האחד את השני: האיסוף הרחב עוזר לבחור יעדים ולהבין הקשר, והמעקב הנקודתי מספק עומק.

עקרונות מיגון ותגובה – הקשחת קצה ושרשרת אספקה

אחרי ההיכרות עם אמצעי התקיפה, עולה השאלה המעשית: מה ניתן לעשות, בפועל, כדי להקטין את הסיכון? גם כאן, ההבחנה בין שוק אזרחי לשוק מקצועי חשובה, אבל יש עקרונות משותפים.

הקשחת דפדפנים, דוא״ל ואפליקציות מסרים

במישור הדפדפן, יש חשיבות לבחירה בגרסאות מעודכנות, להפעלת עדכונים אוטומטיים, לצמצום התוספים למינימום ההכרחי, ולהקפדה שלא להתקין תוספי “נוחות” לא ברורים. ארגונים שמחשיבים את עצמם רגישים יותר יכולים לשקול שימוש ב-Policies שמגבילות הרחבות ומכתיבות הגדרות אבטחה מחמירות.

במישור הדוא״ל, אפשר לצמצם משמעותית את הסיכון על ידי השבתת מאקרו במסמכים המגיעים מבחוץ, צמצום עיבוד אוטומטי של קבצים מסוימים, והפרדת תיבות רגישות משימוש יומיומי. מערכות סינון מתקדמות יכולות לזהות קבצים הידועים כפגיעים ולבודד אותם.

במישור אפליקציות המסרים, רצוי להימנע מהורדה אוטומטית של קבצים בסביבות רגישות, ולעודד דפוסי שימוש זהירים יותר: פתיחת קבצים רק כשיש צורך אמיתי, מחיקת היסטוריות שיחה רגישות, והפרדה בין ערוצים המשמשים לצרכים אישיים לבין ערוצים מקצועיים.

מדיניות Remote Access ו-Zero Trust

גישה מודרנית לניהול גישה מרחוק אינה מסתפקת בשאלה “האם המשתמש יודע את הסיסמה”, אלא בוחנת כל בקשה מחדש. מודל Zero Trust מניח שאין “פנים הארגון” בטוח ו”חוץ הארגון” מסוכן, אלא שכל גישה – גם מתוך הרשת – דורשת אימות, הרשאה מתאימה ותיעוד.

בפרקטיקה, זה מתבטא במספר עקרונות: שימוש ב-VPN מאובטח לכל חיבור מרחוק, אימות רב-גורמי (MFA) עבור משתמשים בעלי הרשאות רגישות, הגבלת זמן חיבור, ניטור יומני גישה, והגבלת פרוטוקולי Remote Desktop כך שלא יהיו זמינים ישירות מהאינטרנט ללא שכבה מגינה.

בדיקות ו-TSCM – אזרחי מול מקצועי

במישור האזרחי, “היגיינה דיגיטלית” – עדכונים, אנטי-וירוס, זהירות בסיסית מפישינג וגיבוי קבוע של מידע – מספקת רמת הגנה טובה מול רוב האיומים הריאליים.

במישור המקצועי, ובמיוחד בארגונים רגישים, נדרש מערך רחב יותר: בדיקות חדירה תקופתיות המדמות תוקף מתקדם, תהליכי Threat Hunting שמחפשים באופן יזום סימני תקיפה ברשת, תכניות תגובה לאירוע (Incident Response) מתורגלות, ובמקרים מסוימים גם בדיקות TSCM פיזיות לצד בדיקות סייבר – כדי לוודא שגם בעולם החומרה והאזנות הקלאסיות אין חורים.

בסופו של דבר, אין רכיב אחד שאפשר לסמן עליו “ממוגן” ולהמשיך הלאה. Zero-Click ו-Remote Access מזכירים שהעולם הדיגיטלי הוא מערכת אחת גדולה, שבה קצה אחד יכול להפוך לגשר אל כל השאר. ההגנה צריכה להסתכל על המערכת הזו כמכלול – אדם, מכשיר, רשת, ענן ושרשרת אספקה – ולבנות שכבות מגן בהתאם לפרופיל האיום הרלוונטי.

Remote Access: לגיטימי או מתקפה

על הכותב

גולן וישניה

עו״ד גולן וישניה הוא מנכ"ל וורלדשופ טכנולוגיות בע״מ, חברה המתמחה בפתרונות טכנולוגיים מתקדמים בתחום ההאזנה, המיגון וניטור האיומים. בעל תואר ראשון במשפטים (B.LL), עם ניסיון של כעשור במשפט פלילי, מקרקעין ומשפחה – כולל ליווי משפטי לתאגידים ורשתות טכנולוגיה.

מוביל צוות מומחים בתחום בדיקות TSCM, מייעץ לגופים ממשלתיים ותאגידים בזיהוי וסיכול איומי ריגול טכני, ומשלב בין רגולציה משפטית, הבנה טכנולוגית ואסטרטגיה ארגונית. כחוקר ויזם, לוקח חלק פעיל בתערוכות בינלאומיות, בפרויקטים ביטחוניים, ובהרצאות מקצועיות לגופים ציבוריים וביטחוניים – למעלה מעשור.

השילוב הייחודי בין הכשרה משפטית, ניסיון מעשי בשטח ומומחיות טכנולוגית מקנה לו פרספקטיבה מקיפה על אתגרי האבטחה המודרניים ויכולת לתרגם ידע מורכב לפתרונות מעשיים עבור ארגונים ואנשי מקצוע.

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

המלצות

נפתלי אפינג'ר profile picture
נפתלי אפינג'ר
11 יולי 2026
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות יעיל, מהיר ואיכותי! כל הכבוד.
Daniel Bashiri profile picture
Daniel Bashiri
25 יוני 2026
Google star 1Google star 2Google star 3Google star 4Google star 5
קניתי שעון שולחני עם מצלמה נסתרת מק"ט 2112. ארתור האדיב ובעל סבלנות מדהימה, הסביר לי במשך 20 דקות בטלפון איך לחבר לאינטרנט. תודה גם לדניאל ולכל הצוות. מוצר מעולה ובאיכות גבוהה מאוד. שווה.
Moti Talmor profile picture
Moti Talmor
15 מרץ 2026
Google star 1Google star 2Google star 3Google star 4Google star 5
שרות נהדר יחס אישי מומלץ !
משה סומך profile picture
משה סומך
26 אוקטובר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
מגוון יפה של מוצרים 👍🏼
tal sayag profile picture
tal sayag
19 אוקטובר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות עם ציוד מתקדם ומגוון רחב של אפשרויות . מחירים נגישים וצוות שירות מקצועי אשר יודע להתאם את הפתרון לכל סיטואציה . ממליץ.
Jwan Salman profile picture
Jwan Salman
5 אוקטובר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
סחורה ודגמים מטורפים.. ממליצה מאוד
Zamir Levi profile picture
Zamir Levi
30 ספטמבר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות נהדר
Shay Sillam profile picture
Shay Sillam
21 ספטמבר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שירות
Sergey Israel Bershad profile picture
Sergey Israel Bershad
19 ספטמבר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
השכרה ויעוץ ברמה גבוהה. יצאתי מרוצה
Michael profile picture
Michael
15 אוגוסט 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
הצוות בפתח תקווה עזר מאוד , תודה רבה !
Ronen H profile picture
Ronen H
24 יולי 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות מפתיעה עם המון פיתרונות לצילום והקלטה . הבחור ויטלי מאוד מקצועי אדיב וקשוב. ממליץ בחום
rom halfon profile picture
rom halfon
10 יולי 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אלופים
Matan Levi profile picture
Matan Levi
13 מאי 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מצוין , ממליץ מאוד
Hagit Aharon profile picture
Hagit Aharon
25 אפריל 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
סניף פתח תקווה שירות מעולה תןדה רבה!
אורנית נתן צחייק profile picture
אורנית נתן צחייק
20 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה אחלה של מכשירים
איילה אפרתי profile picture
איילה אפרתי
18 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה, אדיב ואישי ! מגוון מוצרים , עונה על הציפיות 😊ויש ציפיות 🙃
שי אפללו profile picture
שי אפללו
13 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה !
miki miki profile picture
miki miki
7 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה מגוון מוצרים מרשים !
Andrey Pozdnishev profile picture
Andrey Pozdnishev
4 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה מרוצה מאוד
יעקוב יעקובי profile picture
יעקוב יעקובי
2 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה
יוסי פסו profile picture
יוסי פסו
2 מרץ 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב ומקצועי
adam bibi profile picture
adam bibi
27 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה של שירות
Sarit profile picture
Sarit
26 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה
hind alyan profile picture
hind alyan
20 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה ומקצועי
LITAL MOSHE profile picture
LITAL MOSHE
19 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה! עזרו מאוד
דנית לרמן profile picture
דנית לרמן
17 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
עזרו והסבירו לי הכל
אביחי גורודנצ'יק profile picture
אביחי גורודנצ'יק
13 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב מקצועי ומסור ממליץ בחום!
Shirly Pinto profile picture
Shirly Pinto
11 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה!! נגיש ומצוין, שירותיים מאוד מאוד. ממליצה.
שירה מור profile picture
שירה מור
11 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
חוויה סבירה
nellys jewelry profile picture
nellys jewelry
6 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מושלם תמיד כיף לבוא לקנות מקצוענים ברמות
shalom Ben abu profile picture
shalom Ben abu
5 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
מוצרים איכותיים ושירות מקצועי, שלא נדבר עם המחיר טוב ...
רמי שאול profile picture
רמי שאול
4 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מקצועי ויעיל , תודה
NATI SOFER profile picture
NATI SOFER
3 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה ואדיב
איתן הלל profile picture
איתן הלל
2 פברואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות פצצה אחלה מוצרים
New New profile picture
New New
31 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
סניפים מגווניפ הצוות נחמד ודאג לכל מה שצריך.
בנימין ראוף profile picture
בנימין ראוף
31 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מצויין סניף פתח תקווה תודה.
ישראל שרעבי profile picture
ישראל שרעבי
30 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מסור ומוצרים איכותיים
Tareq Iwesat profile picture
Tareq Iwesat
29 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה מגוון ענק של מוצרים שירות ותמיכה גם לאחר הרכישה מרוצה מאוד ממליץ!
HCQ שטיפה בלחץ profile picture
HCQ שטיפה בלחץ
29 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
רכשתי היום מכשיר והפלאתי מאיכות המוצר והשירות קיבלתי שירות ללא פשרות והמוצרים הכי איכותיים שנתקלתי בהם
edi avital profile picture
edi avital
28 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שרות
פואד חוראני profile picture
פואד חוראני
26 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה !
סאלח סרסור profile picture
סאלח סרסור
26 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
הייתי בסניף פתח תקווה בפעם הראשונה ואחזור לשם שוב! קיבלתי מענה מדויק למה שקיבלתי השירות היה איכותי וזריז מוצרים איכותיים ברמה הכי גבוהה ממליץ בחום!!
Rafat Fakeh profile picture
Rafat Fakeh
26 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שירות מוצרים איכותים יחס אישי ומדויק
Антон Куликовский profile picture
Антон Куликовский
21 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
מקום נהדר, שרות אמין ומהיר
מיכאל תורג׳מן profile picture
מיכאל תורג׳מן
21 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב ומסור מענה לכל בעיה קניה מהנה ממצליץ בחום!
Asma Amer profile picture
Asma Amer
20 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות טוב מאוד 😍
Sm N profile picture
Sm N
15 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מצוין
Nafir Mansour profile picture
Nafir Mansour
15 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
ביקרתי בחנות לאחרונה והייתי מופתע מהמגוון הרחב שיש להם להציע. מוצרים איכותיים ברמה הכי שמצאתי בשוק ממליץ!
Noam Goldberg profile picture
Noam Goldberg
13 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות מאד מקצועית, שרו. מעולה
my galaxy profile picture
my galaxy
13 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מצוין מוצרים איכותיים
אסף תלמוד profile picture
אסף תלמוד
9 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות מפתיעה! מוצרים שלא ידעתי שקיימים בעולם הצילום ממליץ להגיע
חופית אליאסי profile picture
חופית אליאסי
8 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב ומקצועי הסבירו חי הכל בסבלנות מוצרים איכותיים!
ליאור נקש profile picture
ליאור נקש
7 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מצוין, מחירים שמתאימים לכל כיס מגוון מוצרים מטורף נהנתי מאוד
אפרת ונונו profile picture
אפרת ונונו
6 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
עזרתם לי מאוד ממליצה !
Yael Lavie profile picture
Yael Lavie
2 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שירות
itai baroz profile picture
itai baroz
2 ינואר 2025
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שירות
Itay Bkk profile picture
Itay Bkk
30 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
אחלה שירות חברה טובים
לילי שורי profile picture
לילי שורי
27 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
המצלמות נגישות יותר ממה שציפיתי תודה על העזרה.
שמואל משה profile picture
שמואל משה
24 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
מבחר איכותי השירות היה מעולה !
Amihai mordechai Sasson profile picture
Amihai mordechai Sasson
23 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
מגוון מעניין מאוד ! התרשמתי
Sason Cohen profile picture
Sason Cohen
20 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
חווית רכישה מצויינת מגוון מאוד , ממליץ על סניף פתח תקווה
ניר אברהם profile picture
ניר אברהם
18 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מעולה , ממליץ מאוד על סניף פתח תקווה מגוון מאוד והעובדים יועצים מיומנים
yoyo ktorza profile picture
yoyo ktorza
13 דצמבר 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
מקצוענים לחלוטין ושירות ברמה גבוה מאוד
גיל פנחסוב profile picture
גיל פנחסוב
27 אוגוסט 2024
Google star 1Google star 2Google star 3Google star 4Google star 5
רכשתי מוצר דרך האתר, ההזמנה טופלה מיד, לאחר ימים בודדים רציתי רק לברר איפה זה אוחז, ובמוקד ענו לי באדיבות, והפתיעו אותי שזה כבר אצל השליח שמגיע היום (ואני לא ידעתי כי יש לי מכשיר טלפון כשר ולא קיבלתי את הSMS שמודיע על-כך). אלופים! תודה!
Dana Barak profile picture
Dana Barak
18 יולי 2023
Google star 1Google star 2Google star 3Google star 4Google star 5
תודה רבה על שירות מדהים. תודה אישית לגולן על המענה, אכפתיות ואנושיות.
עידן profile picture
עידן
3 יולי 2023
Google star 1Google star 2Google star 3Google star 4Google star 5
איזה באסה האם היה 200 כוכבים הייתי נותן מקום שם מושלם שיחה כמו רציני וכמובן יחס טוב אדם לאדם נגישות יש
טרי קיי profile picture
טרי קיי
12 מרץ 2023
Google star 1Google star 2Google star 3Google star 4Google star 5
סניף גדול עם מבחר ענק עזרו לי למצוא מה הייתי צריך מוצרים טובים וצוות מעולה
יהונתן דמרי profile picture
יהונתן דמרי
15 דצמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
מוצרים עובדים מצויין מבחר גדול ושירות מדהים ומהטובים שחוויתי
יהונתן מסטוב profile picture
יהונתן מסטוב
15 דצמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
תודה רבה על השירות האיכותי ועל המוצרים המדהימים
מושיק כוכיחוב profile picture
מושיק כוכיחוב
15 דצמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
היה לי מוצר שלא ידעתי איך להפעיל אותו התקשרתי לסניף שלהם והם עזרו לי ישר להבין איך עובד ומה הכי מתאים לי תודה רבה על השירות ועל האיכות
יהונתן מסטוב profile picture
יהונתן מסטוב
15 דצמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
השירות ברמה הטובה ביותר המוצרים אמינים ומחזיקים להרבה זמן
Jenny Fish profile picture
Jenny Fish
23 נובמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
מאוד נהנתי,השרות היה 9/20
Sugar Cube profile picture
Sugar Cube
2 נובמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
מקום איכותי עם מוצרים איכותיים ביותר , קיבלתי שירות מעולה עם דף הוראות מפורט
Dave Reactiionz (xxDuBxZtepxx) profile picture
Dave Reactiionz (xxDuBxZtepxx)
2 נובמבר 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
כשהגעתי ישר הבחור שהיה עזר לי לבחור מצלמה שהכי תתאים למה שאני צריך וכל האביזרים הקשורים אליה אחלה שירות
ברק קטרבורסקי profile picture
ברק קטרבורסקי
3 יולי 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
רכשתי מוצר לא זול מוורלדשופ... אחרי שנתיים ראיתי שהבטריה שהספיקה לי בעבר לחודשיים מספיקה רק אחת לכמה ימים. פניתי לחברה ובלי למצמץ ולשאול שאלות נתנו לי מכשיר חדש ותרצו בכך שלמכשיר יש אחריות לכל החיים. אין שירות כזה !!! בעיניי שווים בכל פרמטר, שירותי, מקצועי ואישי! מומלצים בחום רב !!
רפאל לנדסמן profile picture
רפאל לנדסמן
5 אפריל 2022
Google star 1Google star 2Google star 3Google star 4Google star 5
תיקון בעייה במכשיר ציתות, נפתרה במהירות, יעילות ואדיבות.
Car DVR profile picture
Car DVR
6 מאי 2021
Google star 1Google star 2Google star 3Google star 4Google star 5
+0
מקצועיים מאוד רמה הכי גבוה בשוק לדעתי
יעקב ציגלר profile picture
יעקב ציגלר
18 יוני 2020
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב ומבחר גדול
amir reuven profile picture
amir reuven
25 מאי 2020
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות מקצועית
Maria Speranski profile picture
Maria Speranski
4 דצמבר 2019
Google star 1Google star 2Google star 3Google star 4Google star 5
קיבלתי שרות טוב! ופתרון מצויין לבעיה
Shmuel Ben-Eliezer profile picture
Shmuel Ben-Eliezer
9 ספטמבר 2019
Google star 1Google star 2Google star 3Google star 4Google star 5
רכשתי מכשיר והייתה בעיה עם ה wifi. שירות הלקוחות בדק את הנושא, ומצא שיש תקלה אצל היצרן. הציע לי החזר מלא של התמורה. תודה רבה על השירות וההוגנות.
vladimir “vovchik” dardik profile picture
vladimir “vovchik” dardik
19 מרץ 2019
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות אדיב ,אחלה צוות עם הרבה סובלנות וידע רב בתחום. חנות מרשימה ומחירים מתונים ביחס לשוק
Eliad A profile picture
Eliad A
19 מרץ 2019
Google star 1Google star 2Google star 3Google star 4Google star 5
חנות מקצועית, עם צוות מקצועי, נתנו לי כבר כמה פעמים פתרונות לצרכים שלי, מאד ממליץ על החנות, ולא אשכח את השירות המדהים שקיבלתי.
Freh Abolheh (‫ناصر ابو لحيه‬‎) profile picture
Freh Abolheh (‫ناصر ابو لحيه‬‎)
2 אוקטובר 2018
Google star 1Google star 2Google star 3Google star 4Google star 5
+7
أجهزة خاصه
Shlomi K profile picture
Shlomi K
3 ינואר 2018
Google star 1Google star 2Google star 3Google star 4Google star 5
שרות מקצועי
Y Chaskel profile picture
Y Chaskel
28 דצמבר 2017
Google star 1Google star 2Google star 3Google star 4Google star 5
שירות מדהים תודה רבה
שלמה לוי profile picture
שלמה לוי
11 ספטמבר 2017
Google star 1Google star 2Google star 3Google star 4Google star 5
אנשים שיש להם יחס ונעים גם אים לא רכשתה מאומה
‫מנחם זיידה (עורך דין)‬‎ profile picture
‫מנחם זיידה (עורך דין)‬‎
1 יולי 2017
Google star 1Google star 2Google star 3Google star 4Google star 5
שרות מעולה
משה וורטהיימר profile picture
משה וורטהיימר
11 פברואר 2017
Google star 1Google star 2Google star 3Google star 4Google star 5
אדיבות ומקצועיות מעל לכל רמה שאני מכיר
מלקוחותינו:
מצלמות נסתרות לחברת תנובה
מצלמות נסתרות וציוד ריגול מקצועי למשטרת ישראל
מכשירי האזנה ומצלמות נסתרות לבסט ביי
מצלמות נסתרות לטרגט
מכשירי האזנה ומצלמות נסתרות לקבוצת כלמוביל
מצלמות נסתרות לרשות הטבע והגנים
מצלמות נסתרות ללשכת עורכי הדין
ציוד ריגול להכשרת הישוב
מצלמות נסתרות לבית למרכז להערכה
מצלמה נסתרת לכאן 11
מכשירי האזנה ל-IDA
מכשירי האזנה ל-IDA
מצלמות נסתרות לסיטיפס
מצלמה נסתרת למוסד לביטוח לאומי
ציוד ריגול לחבד
משרד הבטחון
Call Now Button
wage