ynet חושף: פרטים אישיים של כמעט כל ישראלי נמכרים ברשת תמורת עשרות דולרים
לפי תחקיר של ynet, מאגר שמצליב את מאגר "אגרון" שדלף ב-2006 עם מאגר אפליקציית אלקטור שדלף ב-2020 מציע פרטים אישיים של כמעט כל אזרח ישראלי תמורת עד כמה עשרות דולרים. בין הפרטים: מספרי תעודות זהות, כתובות, טלפונים וקשרים משפחתיים. ב-ynet מעריכים שהמידע כבר בידי גורמים עוינים. הרשות להגנת הפרטיות מסרה שהיא בודקת את הנושא, אבל נכון למועד פרסום התחקיר האתר עדיין היה פעיל.
מספרי תעודות זהות, כתובות מגורים, מספרי טלפון, פרטי רכב ואפילו קשרים משפחתיים של כמעט כל אזרח בישראל זמינים ברשת לכל מי שמוכן לשלם עד כמה עשרות דולרים. כך עולה מתחקיר שפרסם ynet. לפי התחקיר, המאגר זמין גם בפלטפורמת צ'אט חברתית מוכרת וגם באתר אינטרנט ייעודי. ynet פנה לרשויות, אבל עד מועד הפרסום הבוט והאתר עדיין פעלו.
מאגרים ישנים, הצלבה חדשה
המאגר לא נבנה ממידע חדש. הוא משלב שני מאגרים שדלפו בעבר: מאגר "אגרון", שהודלף ב-2006, ומאגר הבוחרים של אפליקציית אלקטור, שהודלף ב-2020 אחרי שהאפליקציה נפרצה בגלל אבטחת נתונים לקויה של החברה שהפעילה אותה.
לפי ynet, כל המאגרים האלה מבוססים בסופו של דבר על פנקס הבוחרים הישראלי. בתחילה הפנקס הופץ למועמדים ולמפלגות על גבי תקליטור (CD-ROM), ועד מהרה התברר שהעתקים לא חוקיים שלו דלפו. ב-2006 מאגר אגרון הופיע בשירותי שיתוף קבצים, ומאגר אלקטור הוא האחרון בשרשרת הדליפות הזו. לפי חוק הגנת הפרטיות, השימוש במאגרים האלה מיועד למפלגות בתקופת בחירות בלבד.
החידוש הוא ביכולת ההצלבה. הכלי, שמכונה באתר "בוט אגרון 2026", מצליב את הנתונים עם שירותים נוספים, למשל איתור רכב לפי מספר רישוי או לפי תו נכה. בבדיקה של ynet התברר שהזנת מספר תעודת זהות אחד מספיקה כדי לקבל גם את פרטי בני המשפחה מדרגה ראשונה, כולל האחים של בעל התעודה. הכתובות במאגר עדכניות עד לפני כשש שנים.
למה זה מסוכן
מידע אישי דלף בישראל גם בעבר, ולכן ההבדל כאן הוא בעיקר בנגישות. מי שרצה בעבר להשתמש במאגר דלוף היה צריך להשיג קובץ, לפתוח אותו ולחפש בו בעצמו. כאן מספיק להקליד מספר בבוט ולשלם סכום נמוך. ככל הנראה זה מוריד מאוד את הרף הטכני לשימוש לרעה במידע.
ב-ynet מעריכים שהמאגר "כנראה כבר מצא את עצמו בידיים של גורמים עוינים ואולי אף מופעל על ידם". זו הערכה של כלי התקשורת ולא עובדה מוכחת. עוד מציינים בכתבה כי צירוף הנתונים ליכולות של בינה מלאכותית עלול להפוך אותם לאיום חמור עוד יותר. הכוונה ככל הנראה לאפשרות לעבד ולהצליב כמויות גדולות של פרופילים באופן אוטומטי. כדוגמה לסיכון מזכיר התחקיר את האפשרות לאתר בעלי תפקידים רגישים, כמו ראשי מערכת הביטחון וקצינים בכירים, ולנסות לסחוט אותם.
לפי התחקיר, ייתכן שהקמת המאגר קשורה לאיסור שהטיל בג"ץ על שימוש באפליקציית אלקטור ביום הבחירות כדי לדרבן מצביעים להגיע לקלפי. בוט שפועל מחוץ לכל פיקוח עשוי לאפשר לעקוף את האיסור הזה. עוד מובא בכתבה גורם בתחום הסייבר שלפיו שימוש בכלי סייבר נגד יריבים פוליטיים נפוץ מאוד בשלטון המקומי, בעיקר בגלל אבטחת מידע חלשה בעיריות ובמועצות מקומיות.
תגובת הרשות
מהרשות להגנת הפרטיות נמסר: "הנושא נבדק על ידי הרשות להגנת הפרטיות על מנת לבחון הפעלת כלים שונים שבידי הרשות או באמצעות שיתוף פעולה עם גורמי אכיפה אחרים בנושא".
המשמעות לאזרחים היא שמידע שדלף לפני שנים לא נעלם. הוא ממשיך להיות מועתק, להשתלב במאגרים חדשים ולהפוך לשימושי יותר עם הזמן. אי אפשר "להחזיר" מספר תעודת זהות שכבר דלף, ולכן כדאי להתייחס בחשדנות מוגברת לפניות שנשענות על פרטים אישיים, גם כשנראה שהפונה יודע עליכם הרבה. התחקיר גם מעלה שוב שאלה שעדיין אין לה תשובה ברורה: למה מפלגות ומועמדים מקבלים גישה לפנקס הבוחרים המלא מלכתחילה.