דלג לתוכן

תוכנה זדונית (Malware)

יסודות דיגיטליים

הגדרה

תוכנה זדונית היא כל תוכנה שנועדה לפגוע, לרגל, או לגנוב מידע ממחשב בלי הסכמת הבעלים — כולל וירוסים, תוכנות-כופר, ותוכנות-ריגול.

קריפר וריפר: התוכנה הזדונית הראשונה, 1971, וההגנה הראשונה נגדה

תוכנה זדונית (Malware — קיצור של Malicious Software) היא כל תוכנה שנועדה לגרום נזק, לגנוב מידע, או להשתלט על מחשב בלי הסכמת בעליו. הדוגמה המתועדת הראשונה בהיסטוריה, תוכנית בשם Creeper, נוצרה ב-1971 כניסוי מחקרי תמים-יחסית ולא-זדוני במתכוון: היא זחלה בין מחשבים ברשת ARPANET (המבשר הישיר של האינטרנט) והציגה הודעה משעשעת "אני קריפר, תפסו אותי אם תוכלו". התגובה הראשונה בהיסטוריה לתוכנה כזו הגיעה כמעט מייד: תוכנית בשם Reaper נכתבה במיוחד כדי לחפש ולמחוק את Creeper מהמחשבים שנדבקו — הזוג הזה, קריפר-וריפר, הוא בעצם ההדגמה הראשונה בהיסטוריה של תוכנה זדונית מול תוכנת-אבטחה שרודפת אחריה, דפוס שחוזר על עצמו עד היום.

וירוס, תולעת, סוס-טרויאני וכופרה: ארבעה דפוסי-התפשטות

תוכנה זדונית נחלקת לכמה סוגים עיקריים, שנבדלים באופן ההתפשטות שלהם. וירוס-מחשב (Virus) זקוק לקובץ-מארח כדי להתפשט — הוא מצרף את עצמו לתוכנית לגיטימית ומופעל רק כשהמשתמש מפעיל את הקובץ הנגוע בעצמו. תולעת (Worm) עצמאית לגמרי ומסוגלת להעתיק את עצמה מרשת לרשת בלי שום מעורבות אנושית, לרוב על ידי ניצול פרצת-אבטחה טכנית ספציפית. סוס-טרויאני (Trojan Horse) מתחפש לתוכנה לגיטימית ומועילה כדי לשכנע משתמש להתקין אותו מרצון, ורק אחר-כך חושף את התוכן הזדוני האמיתי שלו. תוכנת-כופר (Ransomware) מצפינה את קבצי-הקורבן ודורשת תשלום-פדיון (לרוב במטבע-קריפטוגרפי, קשה-למעקב) תמורת מפתח-הפענוח — הקטגוריה שגרמה לנזק הכספי הגדול ביותר בתקופה האחרונה.

מעבר לארבעת הסוגים המרכזיים, שתי קטגוריות נוספות פוגעות בדרך שקטה יותר, בלי לגרום נזק מיידי ומורגש: תוכנת-ריגול (Spyware) פועלת ברקע ואוספת מידע על המשתמש — הרגלי-גלישה, הקשות-מקלדת, ולעיתים אפילו סיסמאות — בלי לגרום שום סימן חיצוני-נראה לעין שמשהו לא-תקין קורה כלל. תוכנת-פרסומות (Adware) מציגה פרסומות בלתי-רצויות ולעיתים אוספת גם היא נתוני-שימוש למטרות שיווקיות, ונחשבת בדרך כלל "פחות מסוכנת" משאר הקטגוריות — אך עדיין נוגסת בביצועי-המכשיר ובפרטיות המשתמש בלי הסכמה מפורשת ומודעת.

WannaCry, 2017: כשפרצה-ידועה-ומתוקנת שיתקה 150 מדינות

ההתקפה שהמחישה לעולם כולו את היקף-הנזק הפוטנציאלי של תוכנת-כופר הייתה WannaCry, במאי 2017: תוך ימים בודדים היא הדביקה מעל 200,000 מחשבים ב-150 מדינות, כולל שיתוק חלקי של שירותי-הבריאות הלאומיים בבריטניה (NHS), שנאלצו לבטל ניתוחים ולהפנות אמבולנסים למרחקים ארוכים יותר. WannaCry ניצלה פרצת-אבטחה בגרסאות ישנות של Windows שכבר תוקנה על ידי מיקרוסופט חודשים לפני ההתקפה — אך ארגונים רבים פשוט לא התקינו את העדכון בזמן, בדיוק הדפוס שמראה שוב-ושוב שרוב התקפות-הסייבר המוצלחות בפועל מנצלות פרצות ידועות-ומתוקנות, לא חולשות-אפס (Zero-Day) מתוחכמות שאף אחד לא ידע עליהן קודם.

הזווית הישראלית: Check Point, יחידה 8200, וחומת-האש המסחרית הראשונה

לישראל תפקיד מרכזי ומייסד ממש בתעשיית-ההגנה מפני תוכנה זדונית: חברת Check Point, שנוסדה ב-1993 ברמת גן על ידי גיל שויד, מריוס נכט ושלמה קרמר, פיתחה את הרעיון הטכני שביסס אותה — בדיקה-מבוססת-מצב (Stateful Inspection) — בעוד שויד עצמו שירת ביחידת-המודיעין 8200 ועבד שם על אבטחת רשתות מסווגות. הטכנולוגיה הזו הפכה לבסיס המוצר הראשון של החברה, FireWall-1, שהיה בין חומות-האש המסחריות הראשונות בעולם, ולצדו VPN-1, אחד ממוצרי-ה-VPN (Virtual Private Network — רשת פרטית וירטואלית) המסחריים הראשונים בהיסטוריה. עד פברואר 1996 כבר הוכתרה Check Point כמובילת שוק-חומות-האש העולמי לפי חברת-המחקר IDC, עם 40% נתח-שוק, והנפיקה מניות בנאסד"ק באותה שנה. נכון ל-2025 החברה פועלת ביותר מ-60 מדינות, מגנה על מעל 100,000 ארגונים ברחבי העולם, ומדווחת על הכנסה שנתית של 2.725 מיליארד דולר.

הגנה בפועל: מזיהוי-חתימה לניתוח-התנהגות (EDR), ומתקפות-שרשרת-אספקה

הגנה מפני תוכנה זדונית מתבססת היום על כמה שכבות-הגנה משלימות, לא רק כלי בודד. תוכנת-אנטי-וירוס מסורתית מזהה קבצים זדוניים לפי "חתימה" — דפוס-קוד ייחודי שכבר תועד קודם — אבל שיטה זו חסרת-אונים מול תוכנה חדשה-לגמרי שעדיין לא תועדה באף מאגר. פתרונות מודרניים יותר, שנקראים לרוב EDR (Endpoint Detection and Response), מוסיפים ניתוח-התנהגות בזמן-אמת: במקום לחפש דפוס-קוד ידוע מראש, הם מזהים פעולות חשודות — תוכנה שמנסה להצפין קבצים בכמות גדולה במהירות חריגה, למשל — ומתריעים או חוסמים אותן גם בלי לזהות את התוכנה הספציפית מראש כלל.

מתקפת-שרשרת-אספקה (Supply Chain Attack) היא וריאציה מתוחכמת ומדאיגה במיוחד: במקום לתקוף ארגון-יעד ישירות, התוקף מחדיר קוד זדוני לתוך עדכון-תוכנה לגיטימי של ספק שהארגון כבר סומך עליו ומשתמש בו — כך שהנגיעה מגיעה "מבפנים", דרך תהליך-עדכון רגיל שהמשתמש עצמו יזם מרצונו. סוג-התקפה כזה קשה במיוחד לזיהוי מראש, כי הקוד הזדוני מגיע עטוף בחתימה-דיגיטלית תקינה של ספק מוכר ואמין, ולא מתריע שום אזעקת-אבטחה רגילה שסורקת רק אחר קוד ממקורות לא-מוכרים.

AI משני הצדדים: קוד זדוני שמשתנה מול זיהוי-חריגות חכם

AI שינה את שדה-הקרב הזה משני הכיוונים בו-זמנית. תוקפים משתמשים ב-AI כדי לכתוב קוד-זדוני שמשנה את עצמו אוטומטית בכל הדבקה חדשה (Polymorphic Malware), כך שכל עותק נראה מעט אחרת ומתחמק בקלות רבה יותר מזיהוי-מבוסס-חתימה מסורתי. במקביל, אותה טכנולוגיה בדיוק משמשת מגינים: מערכות-אבטחה מבוססות-AI מזהות דפוסי-התנהגות חריגים ברשת שלמה, לומדות "מה נורמלי" עבור ארגון ספציפי, ומתריעות על סטייה — יכולת שהופכת חשובה במיוחד כשעצם-קצב-הכתיבה של קוד-זדוני חדש עולה מהר יותר משיטות-הזיהוי המסורתיות מסוגלות לעמוד בו.

📬 הגיליון השבועי של Wiki-AI

פעם בשבוע, ביום ראשון: שלושת הדברים החשובים שקרו בעולם הבינה המלאכותית, בעברית פשוטה, וערכים חדשים באנציקלופדיה. לגיליונות

שלושה סוגי תוכנה זדונית
וירוסתולעתתוכנת-כופר
דורש קובץ-מארח?כןלא, עצמאיתלרוב לא
דורש הפעלה אנושית?כןלא בהכרחלרוב כן (פתיחת קובץ)
מטרה טיפוסיתהפצה ונזק כלליהתפשטות מהירה ברשתתשלום-פדיון
דוגמה מוכרתוירוסי-קבצים מוקדמיםתולעת-מוריס, 1988WannaCry, 2017

שאלות נפוצות ❓

מה הייתה התוכנה הזדונית הראשונה בהיסטוריה?

Creeper, מ-1971 — ניסוי מחקרי לא-זדוני במתכוון שזחל בין מחשבים ברשת ARPANET. Reaper, שנכתבה מייד אחריה למחוק אותה, הייתה תוכנת-האבטחה הראשונה בהיסטוריה.

מה ההבדל בין וירוס לתולעת?

וירוס זקוק לקובץ-מארח ומופעל רק כשמשתמש מפעיל אותו; תולעת עצמאית לגמרי ומעתיקה את עצמה מרשת לרשת בלי שום מעורבות אנושית.

איזו תרומה ישראלית קיימת בתעשיית ההגנה מפני תוכנה זדונית?

Check Point, שנוסדה 1993 ברמת גן, פיתחה את חומת-האש המסחרית הראשונה בעולם (FireWall-1) והייתה מובילת-שוק עולמית כבר ב-1996.

למה WannaCry הצליחה להדביק כל-כך הרבה מחשבים?

היא ניצלה פרצת-אבטחה ב-Windows שמיקרוסופט כבר תיקנה חודשים קודם — אבל ארגונים רבים לא התקינו את העדכון בזמן, דפוס שחוזר ברוב התקפות-הסייבר המוצלחות.

שתפו:וואטסאפטלגרם

מצאתם טעות בערך, או שיש לכם מקור שכדאי להוסיף? כתבו לנו