מהי הונאת פישינג (דיוג) ומדוע היא מסוכנת לעסק שלך?
הודעת SMS על חבילה שממתינה לכם בדואר תמורת "עמלת מכס" קטנה? מייל דחוף מהבנק על "פעילות חשודה" בחשבון? לפני שאתם ממהרים ללחוץ, עצרו לרגע. סביר להניח שאתם המטרה של הונאת פישינג (Phishing), או בעברית, דִּיּוּג. זוהי שיטת תקיפה פשוטה ויעילה, שבה התוקף מתחזה לגורם לגיטימי (כמו בנק, חברת שליחויות או רשות ממשלתית) כדי לגרום לכם למסור מידע רגיש, סיסמאות, פרטי אשראי או פרטים אישיים.
התופעה נמצאת בנסיקה מדאיגה. בשנת 2025, מערך הסייבר הלאומי טיפל ב-31,657 מתקפות פישינג, עלייה של פי 7 מהשנה הקודמת. במקביל, מוקד 119 של המערך קיבל מהציבור דיווחים על כ-13,780 אירועי פישינג במהלך השנה. הנזק הכלכלי עצום; לשם המחשה, דוח פשעי האינטרנט (IC3) של ה-FBI לשנת 2025 הצביע על נזקים של 215.8 מיליון דולר שיוחסו ישירות לפישינג, אך סך הנזקים מפשעי סייבר שונים שמקורם במייל (כולל התחזות עסקית) הגיע ליותר מ-4 מיליארד דולר באותה שנה. התוקפים מתחזים למותגים מוכרים כדי לזכות באמון שלנו. בישראל, המותג שהתחזו אליו הכי הרבה ב-2025 היה 'כביש 6', עם 19.5% מניסיונות הפישינג. אחריו ברשימה נמצאים בנקים וחברות אשראי (12%), דואר ישראל (10%), רשות המסים (3.25%) ואל על (3%). בעולם, מיקרוסופט ממשיכה להוביל את רשימת המותגים המתחזים גם ברבעון הראשון של 2026, עם 22% מניסיונות הפישינג, לפי מחקר של Check Point Research.
איך מזהים הודעת פישינג? סימני האזהרה שחייבים להכיר
החדשות הטובות הן שרוב הודעות הפישינג חולקות מאפיינים דומים. בעזרת תשומת לב לכמה פרטים, אפשר לזהות את ההונאה ולהימנע מנזק. ריכזנו עבורכם את סימני האזהרה הנפוצים ביותר בטבלה, עם דוגמאות עדכניות מהשטח.
| סימן אזהרה | דוגמה (התחזות לדואר ישראל) | דוגמה (התחזות לביטוח לאומי) | מה לעשות? |
|---|---|---|---|
| יצירת לחץ ודחיפות | "החבילה שלך תוחזר לשולח תוך 24 שעות. עליך לשלם 6.50 ש"ח עמלת מכס כעת". | "לתשלום חובך בסך 345.20 ש"ח ולמניעת עיקול, יש להסדיר את התשלום מיידית". | לעצור ולא לפעול. גופים רשמיים לרוב לא משתמשים בטקטיקות הפחדה בהודעות טקסט. |
| קישור (לינק) חשוד | הקישור מוביל לכתובת כמו `israel-post.xyz` או `bit.ly/DPost` במקום לאתר הרשמי. | הקישור מפנה לדף שנראה כמו האתר הרשמי, אך כתובתו היא `btl-gov.info` ולא `btl.gov.il`. | לא ללחוץ. יש להיכנס לאתר הרשמי של הגוף דרך חיפוש בגוגל או הקלדת הכתובת המלאה בדפדפן. |
| שגיאות כתיב וניסוח מוזר | "אנו נשלח אותה תוך 24 שעות. (אנא השב ץ, ואז צא מהודעת הטקסט…)". | "החשבון שלכם הוגבל. צריך לאשר את זהותכם כדי להסיר המגבלה". | להתעלם ולמחוק. הודעות רשמיות עוברות הגהה ואינן מכילות שגיאות כאלה. |
| בקשת פרטים אישיים/פיננסיים | האתר המתחזה מבקש להזין מספר תעודת זהות, מספר טלפון ופרטי כרטיס אשראי מלאים. | "לאימות זכאותך לקצבה, אנא הזן את פרטי האשראי שלך לאימות". | לעולם לא למסור סיסמאות, קוד אימות או פרטי כרטיס אשראי מלאים דרך קישור שהתקבל בהודעה. |
סוגי התקפות פישינג נפוצות בעסקים
בעוד שהונאות ה-SMS ההמוניות מוכרות לכולם, בעולם העסקי קיימות מתקפות מתוחכמות וממוקדות יותר, המהוות איום משמעותי על ארגונים. חשוב להכיר אותן כדי לדעת ממה להיזהר.
ספיר פישינג (Spear Phishing): כשהתקיפה אישית
ספיר פישינג היא מתקפת דיוג ממוקדת, המכוונת לאדם או לקבוצה קטנה בתוך ארגון ספציפי. בניגוד לפישינג המוני, התוקף מבצע איסוף מידע מקדים על המטרה (למשל, מרשתות חברתיות או מאתר החברה) כדי להתאים את ההודעה באופן אישי ואמין. סוג מתקדם של ספיר פישינג הוא 'וייל פישינג' (Whale Phishing), המכוון לבכירים בארגון כמו מנכ"לים וסמנכ"לי כספים. דוגמה נפוצה היא 'הונאת המנכ"ל' (BEC – Business Email Compromise), שבה התוקף מתחזה למנהל בכיר ושולח דוא"ל דחוף לעובד במחלקת הכספים, עם הנחיה לבצע העברה בנקאית מיידית לחשבון הנמצא בשליטתו.
הונאות דיוג בדוא"ל: דוגמאות מהחודשים האחרונים
קמפיינים של פישינג בדוא"ל הופכים מתוחכמים יותר ורלוונטיים לשוק המקומי. לדוגמה, ביוני 2026, מערך הסייבר הלאומי התריע על קמפיין שהתחזה לשיתוף מסמכים בשירותי Microsoft (כמו Teams או Power BI) במטרה לגנוב פרטי התחברות של עובדים בארגונים. באפריל 2026, הופצה הונאה שהתחזתה לחברת 'אל על' והציעה הטבות מזויפות. היקף הבעיה רחב: בשנת 2024 לבדה, טיפל המערך ביותר מ-6,000 קישורים זדוניים שנועדו לגנוב פרטי אשראי וחשבונות בנק. על פי דוח של חברת רדוור, ישראל הייתה המדינה המותקפת ביותר בעולם במתקפות סייבר על רקע גיאופוליטי בשנת 2025, עם 12.2% מכלל התקיפות הגלובליות.
איך בודקים לאן הקישור באמת מוביל לפני שלוחצים?
הכלל החשוב ביותר הוא לא ללחוץ על קישור באופן אוטומטי. תמיד אפשר לבדוק את היעד האמיתי שלו בכמה צעדים פשוטים:
- במחשב: רחפו עם סמן העכבר מעל הקישור (מבלי ללחוץ). בפינה השמאלית התחתונה של הדפדפן תופיע הכתובת המלאה שאליה הקישור מוביל.
- בטלפון חכם: לחצו לחיצה ארוכה על הקישור (היזהרו לא להקליק בטעות). ייפתח תפריט שיציג את כתובת ה-URL המלאה.
בבדיקה, שימו לב אם שם המתחם (Domain) תואם לגוף הרשמי. למשל, כתובת של ביטוח לאומי תסתיים תמיד ב-gov.il, ולא ב-info, org או xyz.
קיבלתם הודעה חשודה? כלים וגופים רשמיים לבדיקה
מעבר לזיהוי עצמאי, קיימים כלים ושירותים רשמיים שנועדו לסייע לציבור לבדוק הודעות חשודות ולדווח עליהן. שימוש בהם לא רק מגן עליכם, אלא גם מסייע במאמץ הלאומי לחסום את התוקפים.
בדיקת SMS חשוד עם Scan My SMS
עבור הודעות SMS, מערך הסייבר הלאומי ממליץ רשמית על שימוש בכלי החינמי Scan My SMS. זהו שירות שפותח על ידי חברת הסייבר הישראלית Cyvore ופועל בשיתוף עם המערך. כדי להשתמש בו, פשוט מעתיקים את כל תוכן ההודעה החשודה, מדביקים אותה באתר Scan My SMS, והמערכת תסרוק את הקישורים ותספק חיווי האם מדובר בקישור שזוהה כזדוני.
דיווח למערך הסייבר הלאומי
על כל חשד לפישינג, בין אם ב-SMS, בדוא"ל או בוואטסאפ, ניתן ומומלץ לדווח למוקד 119 של מערך הסייבר הלאומי. הדיווח מאפשר למערך לפעול לחסימת האתרים המתחזים ולהפיץ התרעות לציבור. אפיקי הדיווח הרשמיים הם:
- חיוג טלפוני: למוקד 119
- דואר אלקטרוני: לכתובת [email protected]
- טופס מקוון: באתר הרשמי של מערך הסייבר הלאומי
נפלתם בפח? 4 צעדים מיידיים שיש לבצע
גם המנוסים והזהירים ביותר עלולים ליפול. אם לחצתם על קישור חשוד ומסרתם פרטים, חשוב לפעול מהר כדי למזער נזקים:
- הקפיאו כרטיסים וצרו קשר עם הבנק: הודיעו מיד לחברת האשראי ולבנק שלכם על האירוע. הם יבטלו את הכרטיס וינחו אתכם לגבי פעולות חשודות בחשבון.
- שנו סיסמאות: אם הזנתם סיסמה באתר המתחזה, שנו אותה מיד בכל שירות אחר שבו אתם משתמשים באותה סיסמה.
- דווחו לרשויות: צרו קשר עם מוקד 119 של מערך הסייבר הלאומי. הדיווח שלכם חיוני למניעת הפגיעה באחרים.
- בדקו את המערכות שלכם: הרשת העסקית שלכם עלולה להיות בסכנה. זה הזמן לבצע סריקת וירוסים ולוודא שלא הותקנה תוכנה זדונית. אם אינכם בטוחים כיצד לעשות זאת, שירותי אבטחת סייבר מקצועיים יכולים לסייע באיתור ובנטרול האיום.
הגנה פרואקטיבית בעסק: מבדקי פישינג וסימולציות לעובדים
הגנה יעילה מפני פישינג בארגון אינה מסתכמת רק בטכנולוגיה, אלא דורשת חיזוק של החוליה האנושית. הדרך הטובה ביותר לעשות זאת היא באמצעות תרגול יזום.
מהו מבדק פישינג ומדוע הוא חיוני?
מערך הסייבר הלאומי ממליץ לארגונים לבצע 'תרגילי דיוג' תקופתיים. מבדק כזה הוא למעשה שליחת דוא"ל פישינג מדומה לעובדים, אשר אינו גורם נזק אמיתי. המטרה היא לבחון כמה מהעובדים לחצו על הקישור או מסרו פרטים, ובכך למדוד את רמת המודעות בארגון. מחקרים מראים שארגונים המבצעים סימולציות פישינג באופן קבוע מפחיתים משמעותית את שיעור ההקלקות על קישורים זדוניים באירועי אמת, והופכים את העובדים לקו הגנה פעיל.
כיועצי אוטומציה ו-AI לעסקים בישראל, אנו ב-Mr. Make רואים כיצד הטמעת מערכות אבטחה וניהול צוותים משתלבת יחד. מניסיוננו, הגישה הנכונה היא לשלב בין הדרכה אנושית לכלים טכנולוגיים. לפני שמוסיפים עוד כלי, אנו תמיד בודקים אם התהליך הקיים יעיל, כי לפעמים הפתרון הנכון הוא דווקא בפישוט התהליך ולא בהוספת מערכת נוספת.
מערכות מומלצות לסימולציות פישינג בעברית
כדי לבצע מבדקי פישינג יעילים, ניתן להשתמש בפלטפורמות ייעודיות המאפשרות אוטומציה של התהליך עם תכנים מותאמים לשוק הישראלי. פלטפורמות אלו מציעות תבניות פישינג בעברית, המתחזות לגופים מקומיים, ומספקות דוחות מפורטים על תוצאות הקמפיין. בין הספקים הבולטים ניתן למצוא:
- CybeReady: פלטפורמה ישראלית התומכת ב-44 שפות, כולל עברית מלאה, ומאפשרת שליחת סימולציות פישינג במייל וב-SMS.
- PhishingU ו-InfoGuard: חברות שירות ישראליות המציעות חבילות של הדרכה, ליווי וביצוע סימולציות פישינג בעברית, עם תרחישים המותאמים לספקים וגופים ישראליים.
- Wizer: פלטפורמת מודעות בינלאומית המציעה גם היא סימולציות פישינג, ומיוצגת בישראל על ידי שותפים מקומיים כמו NeoTech.
מה חשוב לזכור
הגנה מפני פישינג היא שילוב של מודעות וכלים טכנולוגיים. הנה כמה נקודות מפתח:
- ספקנות היא כלי העבודה הטוב ביותר: אל תאמינו אוטומטית לכל הודעה שיוצרת לחץ או דחיפות.
- בדקו תמיד את כתובת השולח והקישור: זה לוקח שתי שניות ויכול לחסוך נזק של אלפי שקלים.
- לעולם אל תמסרו פרטים רגישים דרך קישור: גופים רשמיים לא יבקשו סיסמה או פרטי אשראי מלאים במייל או SMS.
- הגנה פרואקטיבית היא המפתח: השקעה בפתרונות אינטגרציית טכנולוגיה ואבטחה מקטינה משמעותית את הסיכון שהעובדים שלכם יפלו קורבן להונאה.
שאלות נפוצות
למי מדווחים על הודעת פישינג שקיבלתי?
יש לדווח למרכז המבצעי של מערך הסייבר הלאומי בטלפון 119 או דרך האתר שלהם. דיווח זה מסייע למערך לחסום את האתרים המתחזים ולהזהיר את הציבור.
האם ייתכן שדואר ישראל או הביטוח הלאומי ישלחו לי הודעת SMS עם קישור?
כן, גופים רשמיים שולחים לעיתים הודעות עם קישורים, אך תמיד חשוב לבדוק את זהות השולח (למשל, BituahLeumi) ולוודא שהקישור מוביל לאתר הרשמי עם סיומת gov.il. במקרה של ספק, תמיד עדיף להיכנס לאתר הרשמי באופן עצמאי ולא דרך הקישור.
מה ההבדל בין פישינג (Phishing) לסמישינג (Smishing)?
פישינג הוא המונח הכללי לניסיון הונאה וגניבת מידע באמצעות התחזות. סמישינג (SMS + Phishing) הוא סוג ספציפי של פישינג המבוצע באמצעות הודעות טקסט (SMS) או אפליקציות מסרים כמו וואטסאפ.
האם בנק או חברת אשראי יבקשו ממני אי פעם פרטים אישיים במייל או בטלפון?
בנקים וחברות אשראי לעולם לא יבקשו מכם למסור סיסמה מלאה, קוד אימות שנשלח אליכם ב-SMS, או את כל פרטי כרטיס האשראי (כולל CVV) בשיחה יזומה, במייל או בהודעת טקסט. אם קיבלתם פנייה כזו, נתקו והתקשרו בעצמכם למוקד השירות המוכר של החברה.
מקורות
- מערך הסייבר הלאומי
- FBI Internet Crime Complaint Center (IC3)
- Check Point Research
- מערך הסייבר הלאומי – דיווח על אירוע סייבר
- מערך הסייבר הלאומי – המלצות לארגונים
- מערך הסייבר הלאומי
רוצים לחבר אוטומציה או AI לעסק שלכם בלי כאב ראש? דברו איתנו.