עובדים בגוגל, אפל ומיקרוסופט היו צריכים להמיר מסמכים. הם השתמשו ב-Nitro PDF, פלטפורמה לגיטימית ומוכרת. מיליוני אנשי מקצוע סמכו עליה מדי יום.
Nitro היא חבילת PDF מקצועית מלאה, לא ממיר אינטרנטי פשוט. אבל העיקרון זהה: המסמכים שלכם ישבו על השרתים של מישהו אחר.
ואז, בספטמבר 2020, Nitro נפרצה.
77 מיליון רשומות משתמשים הגיעו לשווקים ברשת האפלה. יותר מ-3,600 חשבונות של עובדי גוגל נחשפו, כולל 32,000 מסמכים פנימיים. 584 חשבונות של עובדי אפל עם 6,405 קבצים. 3,330 חשבונות של עובדי מיקרוסופט עם 2,390 מסמכים. הצעות מיזוג. דוחות כספיים. אסטרטגיות השקה של מוצרים. הכל הועלה למכירה פומבית עם מחיר פתיחה של 80,000 דולר. בסוף, המידע הודלף לרשת בחינם.
אלה לא היו אנשים רשלניים. הם עבדו בשלוש מהחברות הכי מאובטחות בעולם. זה לא עזר.
רשויות אכיפה מזהירות מזה
במרץ 2025, ה-FBI פרסם אזהרה שתיארה את האיום של ממירי קבצים מזויפים באינטרנט כ"מגפה". תוך שבועיים, אישרו אירוע ממשי באזור דנוור.
הערכות האיום של יורופול מזהות בעקביות הנדסה חברתית באמצעות קבצים זדוניים כווקטור תקיפה צומח. זו לא רק בעיה אמריקאית.
האזהרות מתייחסות לאתרים שעולים כשמחפשים בגוגל "המרת PDF ל-Word" או "מיזוג קבצי PDF בחינם." חלק מהם מקודמים דרך מודעות גוגל, כלומר הם מופיעים מעל התוצאות האמיתיות. הלינק הראשון שלוחצים עליו יכול להיות המלכודת.
מה שהופך את ההונאה ליעילה: הממיר עובד. מעלים קובץ, מקבלים את הקובץ המומר בחזרה, וממשיכים הלאה. אין סיבה לחשוד כי קיבלנו בדיוק את מה שביקשנו.
ברקע, הקובץ שהועלה נסרק לחילוץ מספרי זהות, פרטי חשבונות בנק, סיסמאות, תאריכי לידה ונתוני ארנקי קריפטו. והקובץ שהורדנו בחזרה עלול להכיל נוזקה שנותנת לתוקפים גישה מתמשכת למחשב.
כך נראית מתקפה דרך ממיר מזויף
חוקרי אבטחה ב-CloudSEK תיעדו בדיוק איך אחת מהמתקפות האלה פועלת. תוקפים בנו שכפולים משכנעים של PDFCandy, כלי המרה פופולרי, בדומיינים כמו candyxpdf[.]com ו-candyconverterpdf[.]com. האתרים המזויפים היו כמעט זהים למקור.
ככה זה עובד. נכנסים לאתר. מעלים מסמך. אנימציית עיבוד ריאליסטית רצה. ואז צץ CAPTCHA שמבקש לאמת שאתם בני אדם. נשמע רגיל, לא?
רק שה"אימות" מנחה אתכם להריץ פקודה במחשב. הפקודה מתחברת לשרת מרוחק, מורידה קובץ ZIP שמתחזה למוצר של Adobe, ומתקינה ArechClient2, סוס טרויאני לגישה מרחוק שפעיל מאז 2019. ברגע שהוא מותקן, הוא גונב פרטי כניסה מהדפדפן, ארנקי קריפטו וכל דבר בעל ערך במערכת.
חברת האבטחה Malwarebytes זיהתה לפחות 10 דומיינים ספציפיים של ממירים זדוניים, ביניהם convertallfiles[.]com, freejpgtopdfconverter[.]com ו-convertpro[.]org.
בנפרד, חוקרי אבטחה תיעדו קמפיינים שהפיצו Gootloader, כלי להחדרת נוזקות שמקושר לקבוצות כופרה גדולות כמו REvil ו-BlackSuit, דרך אתרים כמו docu-flex[.]com ו-pdfixers[.]com.
אלה לא חובבנים. מדובר בקמפיינים מתוחכמים ומתוקצבים היטב, שתוכננו להיראות בדיוק כמו הכלים שמיליוני אנשים משתמשים בהם כל שבוע.
הבעיה עם ממירים "לגיטימיים"
אתרים מזויפים זה איום אחד. אבל גם האמיתיים לא הרבה יותר טובים.
גם שירותי ההמרה האמיתיים והלגיטימיים שומרים את הקבצים שלכם על השרתים שלהם. iLovePDF מחזיקה מסמכים שהועלו במשך שעתיים לפני מחיקה. SmallPDF מוחקת קבצים אחרי שעה, אלא אם יש לכם חשבון, ואז הקבצים עלולים להישמר ללא הגבלת זמן. FreeConvert מחזיקה קבצים שמונה שעות על שרתי Amazon Web Services באירלנד. CloudConvert שומרת קבצים עד 24 שעות.
שעתיים לא נשמע הרבה. אבל תחשבו מה העליתם. דוח שנתי למס הכנסה. חוזה חתום. תוצאות בדיקה רפואית. תיקי לקוחות של משרד עורכי דין. טבלאות שכר. לאורך השעות האלה, המסמכים הכי רגישים שלכם יושבים על תשתית שאתם לא שולטים בה, לא יכולים לבדוק אותה, ואין לכם שום נראות לגביה.
תנאי השימוש של Convertio כוללים כתב ויתור גורף: החברה "לא אחראית לכל נזק, כולל אובדן רווחים, אובדן נתונים, או נזק למערכת המחשב שלכם." אין הצפנת zero-knowledge. אתם סומכים על כך ששום דבר לא ישתבש, על סמך הבטחה בתנאי פרטיות שאף אחד לא קורא.
כפי שאמר חאבייר רודריגז, ראש מודיעין הסייבר בחברת האבטחה Tarlogic: "קבצים שמועלים לממיר המקוון יישארו בענן, בתוך הפלטפורמה. כל תקיפה שהיא עלולה לספוג יכולה לגרום לנזק עצום."
הוא דיבר על Nitro. אבל אותו הדבר נכון לכל ממיר מקוון שהשתמשתם בו אי פעם.
המסמכים שלכם עשויים לשמש לאימון תוכנה
יש עוד שכבה לעניין הזה שכמעט לא מדברים עליה.
הרבה כלי PDF ומסמכים מודרניים מעבדים קבצים על שרתים מרוחקים באמצעות מערכות אוטומטיות שמנתחות תוכן. תנאי השימוש של הפלטפורמות האלה לפעמים כוללים סעיפים שמעניקים זכויות להשתמש בתוכן שהועלה לצורכי שיפור המוצר. אפשרויות ביטול הסכמה, כשהן בכלל קיימות, קבורות עמוק בהגדרות שרוב המשתמשים אף פעם לא מגיעים אליהן.
המשמעות: הצעה עסקית סודית, כתב טענות משפטי, או תחזית פיננסית שהעליתם להמרה מהירה עלולים להישמר ולהיות מנותחים בדרכים שמעולם לא הסכמתם להן. לעסקים שכפופים ל-GDPR, HIPAA או רגולציות אחרות, זו הפרת ציות שאף תיבת סימון של מדיניות פרטיות לא יכולה לתקן.
ארגונים אוסרים את הכלים האלה
צוות אבטחת IT ב-MIT הוציא הנחיה מפורשת לסגל ולעובדים: "אל תשתמשו באתרי המרת קבצים מקוונים." האזהרה שלהם קובעת שפלטפורמות אלו "הן או הפכו לפלטפורמות להפצת נוזקות" ומדגישה ששום דפדפן או מערכת הפעלה לא מספקים הגנה.
הם לא לבד. אוניברסיטאות, גופים ממשלתיים וחברות ברחבי העולם מוסיפים ממירים מקוונים לרשימת הכלים האסורים. כשארגונים עם המומחיות הטכנית הגבוהה ביותר אומרים לאנשים שלהם להפסיק להשתמש בשירותים האלה, כדאי לשים לב.
מה אפשר לעשות במקום?
כל מערכת הפעלה מרכזית כוללת כלי המרה בסיסיים שלא מעלים את הקבצים שלכם לשום מקום. Preview ב-Mac יכול לייצא ל-PDF. הפונקציה המובנית "הדפס ל-PDF" של מיקרוסופט עובדת מכל אפליקציה. LibreOffice מבצעת המרות פורמט מקומית.
לכל דבר מורכב יותר, תוכנה שולחנית שמעבדת קבצים על המחשב שלכם היא הגישה היחידה ששומרת על המסמכים שלכם תחת השליטה שלכם.
הנוחות של לגרור קובץ לחלון דפדפן ולקבל גרסה מומרת תוך שניות היא אמיתית. אבל גם הסיכון. כל מסמך שמעלים לממיר מקוון עובר דרך שרתים שאינם שלכם, תחת תנאים שלא קראתם, ובהגנה שאין לכם שום דרך לאמת.
בפעם הבאה שתצטרכו להמיר קובץ, שאלו את עצמכם שלוש שאלות. לאן המסמך הזה הולך? למי יש גישה אליו בזמן שהוא שם? והאם לחסוך שתי דקות שווה את מה שעלול לקרות אם התשובה לשאלות האלה היא "אני לא יודע"?
מקורות
[1] FBI Denver Field Office, "FBI Denver Warns of Online File Converter Scam," מרץ 2025. https://www.fbi.gov/contact-us/field-offices/denver/news/fbi-denver-warns-of-online-file-converter-scam
[2] CloudSEK, "Byte Bandits: How Fake PDF Converters Are Stealing More Than Just Your Documents," 2025. https://www.cloudsek.com/blog/byte-bandits-how-fake-pdf-converters-are-stealing-more-than-just-your-documents
[3] Tarlogic, "PDF Converters, Playing with Fire," 2020. https://www.tarlogic.com/blog/pdf-converters-playing-with-fire/
[4] Malwarebytes, "Warning over free online file converters that actually install malware," מרץ 2025. https://www.malwarebytes.com/blog/news/2025/03/warning-over-free-online-file-converters-that-actually-install-malware
[5] Moonlock, "FBI Warning: File Converters," 2025. https://moonlock.com/fbi-warning-file-converters
[6] Bitdefender, "Free File Converter Malware Scam Rampant, Claims FBI," 2025. https://www.bitdefender.com/en-us/blog/hotforsecurity/free-file-converter-malware-scam-rampant-claims-fbi
[7] MIT SHASS IT, "Do NOT Use Online File Conversion Websites," 2025. https://shassit.mit.edu/news/do-not-use-online-file-conversion-websites/
[8] HackerNoon, "Are AI PDF Tools Putting Your Data at Risk? Here's a Safer Way to Merge PDFs," 2025. https://hackernoon.com/are-ai-pdf-tools-putting-your-data-at-risk-heres-a-safer-way-to-merge-pdfs
[9] mconverter.eu, "Is iLovePDF Safe?" https://mconverter.eu/blog/is-ilovepdf-safe/
[10] SmallPDF, "Is Smallpdf Safe?" https://smallpdf.com/blog/is-smallpdf-safe
[11] Convertio, "Terms of Service." https://convertio.co/terms/
[12] CloudConvert, "Terms of Service." https://cloudconvert.com/terms