המשך העלילה מהפוסט הקודם היתה יכולה להחשב כעוד פרק בסיפור בלשי, אלמלא היתה מהווה כבר איום בלתי נסבל. בפוסט הקודם תיארתי את מה שנראה בתחילה כמישהו (אני מדבר בלשון זכר רק מטעמי נוחות) שנרשם לבלוג שלי כמנוי וביטל את המנוי לאחר שבוע. בסמוך לכך קרו מספר אירועים שתיארתי בפוסט הקודם, שכללו שלושה דברים בו זמנית שנראו לי קשורים. ראשית, הופעת המסך של הבחורה עם הציצים שמעוניינת מאוד בצ'ט. שנית, השתלת קודים במחשב שגונבים את ה- IMAGE שלו (כלומר מעתיקים מידע).שלישית, נסיונות אמוק לפריצת חומת האש במחשב - לפי הדיווח של התוכנה, נסיון לפריצה כל כמה דקות בשיטות שונות, שהיו מחייבות גם פריצה לראוטר של בזק המאובטח לכאורה.
בבוקר אתמול שלחתי למריאט מייל עם מספר פרטים על החשוד ודרך פעולתו, פרטים שלא רשמתי כאן אתמול. כפי שאתם יכולים לראות בתגובות, מריאט כתבה שהם חוקרים את המקרה מבחינת ישרא-בלוג. אבל מה שקרה בהמשך הוא ממש לא יאומן, ומתאים למקרה פשע מתוכנן של מישהו מקצועי שיודע מה הוא עושה.
אז אתמול לאחר שתוכנת חומת האש התריעה על נסיונות פריצה כל שתיים שלוש דקות, הבחנתי ששונו הגדרות חומת האש. זה כבר העלה לי את הסעיף. זו לא רק החוצפה שלו, אלא העובדה שהוא כבר הצליח לפרוץ והתוכנה שמנקה לי רג'סטרי בלתי נחוצים הראתה שהוא השתמש בכל מיני תוכנות פריצה עם קרקים (קודי פיצוח). בעקבות שיניתי בחזרה את ההגדרות שטופלו בחומת האש של המחשב וליתר בטחון התקנתי סיסמה עם אותיות וספרות.
אבל הלא יאומן קרה. בערב מצאתי שהגדרות חומת האש שונו שוב ויותר מכך - כבר לא יכולתי להכנס להגדרות והמערכת כבר לא הכירה את הסיסמה שלי. כלומר, הפורץ הזה פרץ את הסיסמה, שינה שוב את ההגדרות על ידי השתלטות על חומת האש ושינוי הסיסמה לכניסה.
בינתיים לפני כן קיבלתי מייל מבלוגרית בישרא שגם אצלה קרה משהו דומה. אותו מנוי חשוד גם אצלה ביטל כבר את המנוי עצמו, אבל כתובת המייל שלו שמסרתי לה, נראית לה מוכרה. קצת קשה לשכוח כתובת כזו (ועדיין לא רוצה לרשום אותה כאן). בנוסף עליתי על כך שהפריצה נעשית דרך כתובת IP הזו:
239.255.255.250
כתובת IP יכולה לשמש דרך לעלות על כתובת הספק שלו ולאתר את זהותו בהוראת בית משפט. מדוע דרוש בית משפט כדי לאתר פושע וגנב אינני יודע. אינני מבין מדוע הפרטיות שלו נשמרת על ידי החוק אבל לא הפרטיות שלי. אך לא אדון כאן עכשיו בזכויות היתר המשפטיות של פושעים הפוגעים בזכויות שלך.
אבל כפי שכבר איתרתי פורץ בעבר לפי כתובת IP, הפעם כל האמצעים שנקטתי מורים שזוהי כתובת IP פרטית. כלומר חסויה, שלא ניתן לזהות מי עומד מאחוריה - אפילו לא מה שם המדינה ולא שם ספק האינטרנט.
בבדיקה נוספת שערכתי מספר ה-IP הזה נמצא ברשימה שחורה בחו"ל שאורכה כאורך הגלות. יש בה עדויות על עשרות מתלוננים על פריצה בלתי פוסקת למחשבים שלהם שעוקפת את חומת האש, ותוצאות דומות למה שקורה כעת אצלי. חלקם ציינו שהתלוננו במשטרה, אבל הוא ממשיך. זה כבר נראה לי ראוי לחקירת אינטרפול, לא?
אבל זה עדיין לא הכל. התקשרתי אתמול בערב עם השירות של חברת נורטון בחו"ל, להתלונן על על הפריצה ושינוי הסיסמה - כדי לאפס אותה ואת ההגדרות. שלחתי פירוט קצר של המקרה לתיבת השירות שלהם. בעקבות קיבלתי מיד הודעה שאני במקום 56 בתור ושאשאר זמין ליד המחשב. כל דקה התור התקדם בממוצע בחמש מקומות. לבסוף עלתה מולי מישהי בשם ליזה, שנתתי לה הרשאה להשתלט על המחשב שלי, כדי שתאפס את הסיסמה וההגדרות של חומת האש.
לאחר סיפור שנמשך מתחילתו ועד לסופו כשלוש שעות, ליזה עשתה כל מיני דברים במחשב ויכולתי לראות ולעקוב אחר מעשיה במסך המחשב. דרך אגב לפני כן הורדתי גירסה חדשה של נורטון 360, אבל כאמור היה צורך לפרוץ את הסיסמה ששונתה על ידי הפורץ.
לאחר שההגדרות והסיסמה אופסו בהצלחה, הסתבר שלא יכולתי עדיין לקבוע סיסמה חדשה. יחד עם ליזה פתרנו גם את הבעיה הזו ולבסוף הצלחתי לקבוע סיסמה חזקה (אותיות קטנות, אותיות גדולות וספרות) חדשה. ליזה היתה מאוד נחמדה ויעילה. ראו כמה חשוב השירות כשרוכשים תוכנה (כמו בכל דבר אחר) והשירות כאן היה מצוין.
אך גם מיד לאחר מכן, מערכת חומת האש ממשיכה לדווח על נסיונות פריצה ונסיונות לשינוי חוקים (rules) כל שתיים שלוש דקות.
הנה ראו:

נראה שהוא מאוד עקבי ועיקש הפורץ הזה. תגידו, לא נראה לכם שהוא חולה נפש האדם הזה? מה הוא רוצה ממני המטורלל? אין לו מה לעשות בחיים? אני לא בנק או משהו כזה.
אז אין ספק שיש כאן פשע, שעומד מאחוריו (פושע/ים) עם קבלות. חסר לי רק המניע.
***
תוספת עריכה
ברג'סטרי של המחשב מצאתי עקבות של תהליכים רצים שתי תוכנות השתלטות על מחשבים מרחוק שמשתמש הפורץ החצוף והן
LogMein ו- Pocess Lasso:


אני מוחק את שני התהליכים האלו וכל פעם שאני מדליק את המחשב הם מופיעים מחדש. אוף!
הבלוגר INTSI מצא שכתובת ה-IP הפרטית הזו מגיעה מאוניברסיטת אורגון ארה"ב. אין לי שום ענינים עם אף אחד שם. מצד שני ה-IP הזה נמצא ברשימה שחורה שבה יש עשרות תלונות על פריצות מחשבים מכתובת ה-IP הזו. גם הרשות לחילוקת כתובות IP בארה"ב - IANA , טוענת שאנשים מתלוננים שהיא זו שפורצת למחשבים של אנשים - אבל היא מסבירה שזה IP רב שימושי. רב שימושי של האקרים?
אני אפנה במייל למי שאחראי באוניברסיטת אורגון, אבל לפי הרשימה השחורה מישהו מתחזה מה-IP הזה. אני מתכוון לפנות לספקית האינטרנט שלי להחליף את כתובת ה-IP שלי. אולי זה יעזור.