בסוף השבוע של 24-25 באפריל 2020 חדרו תוקפים המשויכים לאיראן למערכות הבקרה של כמה מתקני מים ברחבי ישראל, מהצפון ועד הדרום, וניסו להעלות את ריכוז הכלור במים בצורה שעלולה הייתה לסכן בריאות. באחת התחנות נרשמה חריגה בנתונים; באחרת, משאבה יצאה משליטה מרחוק ונכנסה לפעולה רצופה בלי הפסקה. התקיפה נבלמה, ולפי דניאל לקר, מנהל אגף מים, ביטחון חירום וסייבר ברשות המים, "באף אחד מן האירועים לא אירע נזק תפעולי המשפיע על אספקת המים או על סילוק הביוב לצרכנים". התקרית, שהייתה אחת ההתקפות הראשונות בעולם על תשתית מים לאומית שיוחסה במפורש למדינה עוינת, הייתה גם קריאת השכמה. השאלה המעניינת באמת היא מה קרה אחריה – ותשובה אחת לשאלה הזאת הגיעה יותר משנתיים וחצי מאוחר יותר, מדוח שכתב מבקר המדינה.
מה קרה בפועל באפריל 2020 – ומה אחריו?
מתקפת 2020 לא הייתה אירוע בודד. כבר בדצמבר אותה שנה גילו חוקרי אבטחת המידע של חברת OTORIO שקבוצת האקרים המזוהה עם איראן הצליחה לקבל גישה למערכת ממשק אנוש-מחשב (HMI) של מאגר מים מושבים בישראל – מאגר שהיה חשוף ישירות לאינטרנט, בלי שום מנגנון אימות משתמש ובלי כל אמצעי הגנה שחוסם גישה מרחוק. באפריל 2023, כחלק ממערכה הקרויה OpIsrael שחוזרת מדי שנה סביב יום השואה, פרצו האקרים לבקרי מים מתוצרת חברת יוניטרוניקס הישראלית בכ-12 חוות בבקעת הירדן ובמערכות שפכים של תאגיד מי הגליל – עד כדי כך שחלק מהחקלאים נאלצו לעבור להשקיה ידנית. מיכאל לנגר, סמנכ"ל בחברת רדיפלואו, סיכם את התופעה בפשטות: "עסקים קטנים ובינוניים שמשתמשים בטכנולוגיית תפעול נגישה מרחוק, בלי אמצעי אבטחת סייבר בסיסיים, ניתנים היו וימשיכו להיות ניתנים לפריצה בקלות יחסית" – זאת, לאחר שמערך הסייבר הלאומי כבר הזהיר מראש את אותם חקלאים לנתק גישה מרחוק, ואלה, לפי הדיווחים, פשוט התעלמו מהאזהרה.
הפרק העדכני ביותר בסיפור הגיע דווקא מכיוון בלתי צפוי: תוכנה זדונית שכונתה ZionSiphon, שאותרה לראשונה ביוני 2025 ונחשפה על ידי חוקרי Darktrace באפריל 2026 – זמן קצר אחרי מלחמת 12 הימים בין ישראל לאיראן ביוני 2025. הכלי נועד לסרוק רשתות בטווחי IP ישראליים, לזהות פרוטוקולי תפעול תעשייתיים כמו Modbus, DNP3 ו-S7comm, ולשנות פרמטרים של מינון כלור ולחץ במתקני התפלה וטיהור מים. אלא שכשחוקרי חברת Dragos בדקו את הקוד לעומק, המסקנה שלהם, כפי שנוסחה על ידי החוקר Jimmy Wylie, הייתה חדה: מדובר ב"ניסיון גרוע ליצור תוכנה זדונית לתשתיות תפעוליות", כזה שנראה כאילו נכתב בעזרת מודל שפה גנרטיבי, "רצוף שגיאות ולא מהווה איום אמין" שהיה יכול לגרום לתוצאה שלילית משמעותית בפועל. כלומר: הכוונה התוקפנית הייתה שם, אך היכולת הטכנית פיגרה הרבה מאחוריה – מה שלא הופך את זה למרגיע, אלא רק לתזכורת שמישהו עדיין מנסה.
מה בדיוק מצא מבקר המדינה?
באמצע הדרך בין 2020 ל-2026, בין יוני לדצמבר 2021, בדק משרד מבקר המדינה את מצב הרגולציה והפיקוח על ספקי המים המקומיים בתחום הגנת הסייבר – ברשות המים, במערך הסייבר הלאומי, במשרד האנרגייה ובחברת מקורות. הדוח, שהומצא לראש הממשלה ב-31 ביולי 2022 ופורסם לציבור ב-6 בדצמבר אותה שנה, קבע ממצא שקשה להשלים איתו: עד סוף הביקורת, בדצמבר 2021, מועצת רשות המים לא הסדירה בכללים מחייבים את חובת ספקי המים להפעיל מערך ניטור ובקרה מפני אירועי סייבר, את חובתם להגיש תוכנית לאבטחת מידע לאישור הרשות, ואת חובתם לחבר את מערכות המחשוב שלהם למרכז הקיברנטי הממשלתי. במילים אחרות: שנה וחצי אחרי שאיראן ניסתה להרעיל כלור במי השתייה, אף חוק או תקנה לא חייבו את מרבית ספקי המים בישראל לעשות דבר בנדון.
הדוח מצא גם שהיחידה המגזרית לסייבר ברשות המים – זו שאמורה להנחות את הספקים – סבלה מפער בתקן כוח האדם, וכל המשרות הבלתי-מתוקננות בה אוישו על ידי עובדי מיקור חוץ בלבד. חלק מתאגידי המים והביוב שרשות המים כבר הספיקה לבדוק ב-2021 קיבלו ציון נמוך על מוכנותם למתקפת סייבר, ונמצאו פערים גם בתחום בדיקות החדירה. מקורות, שהיא לפי החוק גוף התשתית הקריטי היחיד במשק המים, מונחית ישירות על ידי מערך הסייבר הלאומי ונדרשת לעמוד בתקן ההגנה המחמיר ביותר – אבל היא היוצאת מן הכלל. יתר הגופים במשק המים, כולל תאגידי מים עירוניים רבים המספקים מים לציבור הרחב, פועלים תחת הנחיה מגזרית בלבד, בלי אכיפה מחייבת של ממש.
האם הפער הזה נסגר?
לפחות באופן פורמלי, כן – בפיגור. עוד באותו דוח מצוין שהצעת אסדרה כבר עמדה על הפרק, בטיוטת "כללי המים (אירוע פגיעה במים)" שנדונה במועצת רשות המים בינואר 2022. הטיוטה הבשילה בסופו של דבר לכללי המים (אירוע פגיעה במים), התשפ"ג-2023 – תקנות מחייבות שקובעות, בין היתר, שספקי מים חייבים להפעיל מערך ניטור ובקרה בזמן אמת שמתעד כל ניסיון התחברות בלתי מורשה למערכות התפעול; להכין תוכנית אבטחת מידע מפורטת תוך ארבעה חודשים מקבלת רישיון ולעדכן אותה לפחות אחת לשלוש שנים; ולחבר את מערכות המחשוב שלהם למרכז הקיברנטי הרלוונטי ולדווח לו על תעבורת הרשת התפעולית. כלומר, ההמלצות שמבקר המדינה כתב ב-2022 בעקבות פער שהתגלה ב-2021, הפכו לחובה חוקית מפורשת כשנה לאחר מכן – בדיוק סביב הזמן שבו החקלאים בבקעת הירדן גילו על בשרם מה קורה כשמישהו אחר מגלה את הפרצה קודם.
הבעיה היא שקביעת תקנה לא זהה לאכיפה מלאה בשטח. משק המים הישראלי מורכב ממאות ספקים – תאגידי מים עירוניים, אגודות מים חקלאיות, רשויות מקומיות שמפעילות בעצמן את מערך המים שלהן – שגודלם, תקציבם והבשלות הטכנולוגית שלהם שונים בתכלית מזה של מקורות. חברת מקורות עצמה, לפי דיווחים על פעילותה, מתמודדת עם כ-500 אלף ניסיונות פריצה בשנה על פני כל מערך המחשוב שלה, ומפעילה תשעה מרכזי בקרה ותפעול נפרדים שאותם היא שואפת לאחד למרכז אחד. אם זו רמת האיום מול הגוף המפוקח והממומן ביותר במשק המים, קשה להניח שהתמונה אצל תאגיד מים עירוני קטן, שרק לאחרונה חויב בחוק להכין תוכנית אבטחת מידע, שונה בהרבה לטובה.
הפרשה של יוניטרוניקס מ-2023 גם ממחישה שהפגיעות הזאת לא נשארת בגבולות ישראל. הסוכנות האמריקנית להגנת סייבר ותשתיות (CISA) פרסמה בדצמבר 2023 אזהרה רשמית לפיה אותה קבוצת תוקפים המזוהה עם משמרות המהפכה האיראניות ניצלה בקרי יוניטרוניקס דומים כדי לתקוף גם מתקני מים ושפכים בארצות הברית – חברות ישראליות מייצרות רכיבי תשתית שמותקנים במקומות רבים בעולם, ופרצה בקוד אחד יכולה לחזור על עצמה בכל מקום שבו הרכיב הזה מותקן ומחובר לאינטרנט בלי הגנה. זה הופך את שאלת התקינה והרגולציה בישראל לא רק לעניין פנימי, אלא לחלק ממערכת אספקה גלובלית שהחוליה החלשה בה יכולה להיות בכל מדינה.
למה זה בכלל משנה למי שלא עובד בתחום המים?
מים הם אחת התשתיות היחידות שאין להן תחליף מיידי: אפשר לחיות זמן־מה בלי חשמל מהרשת אם יש גנרטור, אבל אי אפשר לשתות מים מזוהמים בכוונה. זו בדיוק הסיבה שהתרחיש שאיראן ניסתה להפעיל ב-2020 – שינוי ריכוז הכלור, לא הפסקת אספקה – נחשב מסוכן במיוחד: הוא לא אמור לעצור את הזרימה, אלא להפוך אותה למזיקה בלי שאף אחד ישים לב מיד. וכפי שהראה גם התחקיר על זיהום מי התהום בישראל, משק המים הישראלי כבר מתמודד עם פערי רגולציה ותקצוב במקומות אחרים – מה שהופך כל שכבת סיכון נוספת, ובפרט כזו שמגיעה ביוזמת גורם עוין, למשמעותית יותר, לא פחות. הדפוס חוזר על עצמו גם בתחומי סייבר אזרחיים אחרים: כפי שראינו בתופעת הונאות החלפת השבב, הפער בין הטכנולוגיה שקיימת בשטח לבין הרגולציה שמחייבת להגן עליה נוטה להיסגר רק אחרי שמישהו כבר מנצל אותו.
שלוש עובדות שקשה להתווכח איתן
באפריל 2020 ניסו תוקפים המשויכים לאיראן להעלות את ריכוז הכלור במי השתייה בישראל בתקיפת סייבר על שישה מוקדים ברחבי הארץ – והתקיפה נבלמה בלי נזק תפעולי לצרכנים.
עד לכניסתם לתוקף של כללי המים (אירוע פגיעה במים), התשפ"ג-2023, לא חלה על מרבית ספקי המים בישראל שום חובה חוקית להפעיל מערך ניטור סייבר, להכין תוכנית אבטחת מידע או להתחבר למרכז הקיברנטי הממשלתי.
תוכנה זדונית בשם ZionSiphon שכוונה למתקני התפלה וטיהור מים ישראליים ב-2025-2026 נמצאה, לפי ניתוח חוקרי Dragos, "רצופת שגיאות" וללא יכולת אמיתית לגרום נזק תפעולי – אך היא עדיין ניסתה לשנות מינוני כלור ולחץ במערכות אמיתיות.
שאלות ותשובות
האם מתקפת הסייבר של 2020 הצליחה לפגוע במי השתייה בפועל? לא. לפי הצהרת רשות המים, בשום אחד מהמקרים לא נגרם נזק תפעולי שהשפיע על אספקת המים או על סילוק הביוב לצרכנים – התקיפה זוהתה ונבלמה לפני שהשפעתה יצאה לפועל.
מי אחראי על אבטחת הסייבר של תשתיות המים בישראל? האחריות מתחלקת: חברת מקורות, כגוף התשתית הקריטי היחיד במשק המים, מונחית ישירות על ידי מערך הסייבר הלאומי ומחויבת בתקן המחמיר ביותר. יתר ספקי המים – תאגידים עירוניים ואגודות מים – פועלים תחת הנחיה מגזרית של רשות המים, ומאז 2023 מחויבים בכללי המים (אירוע פגיעה במים).
מה זו תוכנת ZionSiphon ולמה היא לא הצליחה לגרום נזק? זו תוכנה זדונית שתוכננה לתקוף מערכות תפעול במתקני התפלה וטיהור מים ישראליים, אך לפי חוקרי אבטחת מידע שניתחו את הקוד שלה, מדובר בכתיבה רצופת שגיאות שכנראה נעזרה בכלי בינה מלאכותית ליצירתה – ולכן לא הייתה מסוגלת לגרום נזק תפעולי אמיתי במערכות בשטח.
האם הרגולציה הישראלית על אבטחת סייבר במים השתפרה מאז 2022? כן, באופן פורמלי: כללי המים (אירוע פגיעה במים), התשפ"ג-2023 קבעו לראשונה חובות מפורשות לניטור, לתוכנית אבטחת מידע ולחיבור למרכז הקיברנטי – בדיוק הפערים שמבקר המדינה זיהה. השאלה הפתוחה היא רמת האכיפה בפועל בקרב מאות ספקי המים הקטנים והבינוניים ברחבי הארץ.
מקורות
- ynet, "מתקפת הסייבר על מתקני המים: 'איראן ניסתה להעלות את רמת הכלור'", 2020 – https://www.ynet.co.il/articles/0,7340,L-5740087,00.html
- Industrial Cyber, "OTORIO confirms Iranian hackers gained access to ICS at an Israeli water reservoir", דצמבר 2020 – https://industrialcyber.co/news/otorio-confirms-iranian-hackers-gained-access-to-ics-at-an-israeli-water-reservoir/
- SecurityWeek, "Irrigation Systems in Israel Disrupted by Hacker Attacks on ICS", 13 באפריל 2023 – https://www.securityweek.com/irrigation-systems-in-israel-disrupted-by-hacker-attacks-on-ics/
- The Hacker News, "Researchers Detect ZionSiphon Malware Targeting Israeli Water, Desalination OT Systems", 20 באפריל 2026 – https://thehackernews.com/2026/04/researchers-detect-zionsiphon-malware.html
- משרד מבקר המדינה, "היבטים באסדרה ובפיקוח בנוגע לספקי המים המקומיים בתחום הגנת הסייבר", דוח שנתי סייבר ומערכות מידע, התשפ"ג-2022, פורסם 6 בדצמבר 2022 – https://library.mevaker.gov.il/sites/DigitalLibrary/Documents/2022/Cyber/2022.Cyber-105-Sapakey-HaMaim.pdf
- כלכליסט, "מבקר המדינה: סקטור התחבורה ומשק המים חשופים למתקפות סייבר", 6 בדצמבר 2022 – https://www.calcalist.co.il/calcalistech/article/b1pppt2ws
- נבו, כללי המים (אירוע פגיעה במים), התשפ"ג-2023 – https://www.nevo.co.il/law_html/law00/218042.htm
- CIO, "How Israel secures critical infrastructure: Its water supply" – https://www.cio.com/article/191491/how-israel-secures-critical-infrastructure-its-water-supply.html
- CISA, "IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities", Advisory AA23-335A, 1 בדצמבר 2023 – https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-335a
