פישינג: איך מזהים הודעה או מייל מתחזים לפני שלוחצים
הטלפון מצפצף בשמונה בערב: "החבילה שלך מעוכבת במכס, יש להסדיר תשלום של 7 שקלים בקישור הבא". אתם באמת מחכים לחבילה, הסכום קטן, והקישור נראה כמעט רגיל. זה בדיוק הרגע שעליו בנוי פישינג — ניסיון לגרום לכם למסור סיסמה, פרטי כרטיס אשראי או קוד אימות, דרך הודעה שמתחזה לגוף שאתם מכירים. החדשות הטובות הן שרוב ההודעות האלה חוזרות על אותם דפוסים, ומי שמכיר אותם עוצר בזמן ברוב המקרים.
מה זה פישינג, במילים פשוטות
המילה באה מ"דיג" באנגלית: מישהו זורק פיתיון ומחכה שמישהו ינשוך. הפיתיון יכול להגיע במייל, בהודעת SMS, בוואטסאפ, ברשת חברתית ואפילו בשיחה קולית. המטרה כמעט תמיד אחת משלוש: לגנוב פרטי התחברות לחשבון (מייל, בנק, רשת חברתית), לגנוב פרטי תשלום, או לגרום לכם להתקין משהו שלא הייתם מתקינים מרצונכם.
חשוב להבין שהתוקפים לא צריכים לפרוץ לשום מחשב. הם צריכים רק שאדם אחד, ברגע אחד של עייפות או לחץ, יקליד את הסיסמה שלו בדף מזויף. לכן ההגנה הכי טובה היא לא תוכנה מסוימת אלא הרגל: לעצור לחמש שניות לפני כל לחיצה על קישור שהגיע אליכם בלי שביקשתם.
הסימן הראשון: דחיפות ולחץ
כמעט כל הודעת פישינג מנסה לגרום לכם לפעול מהר. "החשבון שלך יינעל תוך 24 שעות", "זוהתה פעילות חשודה, אשרו מיד", "החבילה תוחזר לשולח היום". הלחץ הזה לא מקרי — כשאנחנו ממהרים אנחנו לא בודקים כתובות ולא שואלים שאלות.
גופים אמיתיים כמעט אף פעם לא דורשים מכם לפעול תוך דקות דרך קישור בהודעה. אם יש באמת בעיה בחשבון, היא תחכה גם אם תיכנסו אליו בעוד חצי שעה דרך האפליקציה הרשמית שכבר מותקנת אצלכם. כלל פשוט: ככל שההודעה לוחצת יותר, כך כדאי להאט יותר.
הסימן השני: קישור שלא מוביל לאן שהוא מתיימר
הכתובת היא המקום שבו רוב ההתחזויות נחשפות. כמה דברים שכדאי לבדוק:
- שם האתר עצמו — מתחזים משתמשים בכתובות שנראות דומות: אות כפולה, מקף נוסף, סיומת אחרת, או שם החברה כחלק מכתובת ארוכה של מישהו אחר.
- קיצורי קישורים — קישור מקוצר מסתיר את היעד האמיתי. זה לא אומר שכל קישור מקוצר מסוכן, אבל בהודעה לא צפויה זו סיבה לזהירות.
- במחשב — העבירו את העכבר מעל הקישור בלי ללחוץ, ובפינה התחתונה של הדפדפן או תוכנת המייל תופיע הכתובת האמיתית.
- בטלפון — לחיצה ארוכה על הקישור (בלי לשחרר כדי לפתוח) מציגה בדרך כלל את הכתובת המלאה. זה משתנה בין מכשירים ואפליקציות.
אבל גם כתובת שנראית תקינה לגמרי אינה הוכחה. לכן ההמלצה הבטוחה באמת היא לא להשתמש בקישור בכלל: פתחו את האפליקציה או הקלידו בעצמכם את כתובת האתר שאתם מכירים, ובדקו שם אם יש הודעה כלשהי.
הסימן השלישי: בקשה למשהו שאף אחד לא אמור לבקש
יש פרטים שגוף לגיטימי לא יבקש מכם בהודעה. אם מבקשים מכם אחד מהם, כמעט תמיד מדובר בהונאה:
- קוד אימות חד-פעמי שקיבלתם ב-SMS ("שלחנו לך קוד בטעות, תעביר לי אותו").
- הסיסמה המלאה שלכם, בטלפון או בצ'אט.
- שלוש הספרות שבגב הכרטיס, יחד עם כל שאר פרטי הכרטיס, בדף שהגעתם אליו מקישור.
- התקנה של אפליקציה "כדי שנוכל לעזור לך" או לחיצה על אישור גישה למכשיר.
קוד האימות הוא בדיוק השכבה שנועדה להגן עליכם גם אם הסיסמה נגנבה. מי שמבקש אותו מנסה לעקוף את ההגנה הזו. איך מפעילים את השכבה הזו ולמה היא חשובה, מוסבר בהרחבה במדריך על אימות דו-שלבי.
הסימן הרביעי: הניסוח, השולח והתזמון
פעם היה קל לזהות פישינג לפי שגיאות כתיב ועברית משובשת. היום זה פחות נכון — הודעות רבות כתובות היטב. ובכל זאת, יש פרטים קטנים שמסגירים:
- פנייה כללית ("לקוח יקר") במקום השם שלכם, כשהגוף האמיתי בדרך כלל יודע איך קוראים לכם.
- שולח שהשם שלו נראה רשמי, אבל הכתובת עצמה מסתיימת בדומיין של שירות מייל חינמי או בצירוף אותיות אקראי.
- הודעה על שירות שאתם בכלל לא משתמשים בו, או על חבילה שלא הזמנתם.
- הודעה שמגיעה בשעה מוזרה, או מיד אחרי אירוע ציבורי שכולם מדברים עליו — מבצע, חג, עדכון מס.
שום סימן לבדו אינו מכריע. מה שחשוב הוא התחושה הכללית: אם משהו לא יושב, עדיף לבדוק בדרך עצמאית מאשר לנחש.
פישינג בוואטסאפ וב-SMS: אותו טריק, מסך קטן יותר
בטלפון קשה יותר לזהות התחזות. המסך קטן, הכתובות מקוצרות, ואנחנו רגילים ללחוץ מהר. בנוסף, הודעות SMS יכולות להופיע תחת שם שולח שנראה מוכר, ולפעמים אפילו באותה שרשרת שבה קיבלתם בעבר הודעות אמיתיות מאותו גוף. זה לא אומר שההודעה אמיתית.
בוואטסאפ נפוץ במיוחד התרחיש של "בן משפחה עם מספר חדש": "היי אמא, הטלפון שלי נפל למים, זה המספר החדש שלי, את יכולה להעביר לי כסף דחוף?". הדרך הפשוטה לבדוק היא להתקשר למספר הישן, או לשאול שאלה שרק האדם האמיתי יודע את התשובה עליה. על השיחה הזו עם הורים מבוגרים, ואיך מכינים אותם מראש, יש מדריך נפרד על הודעות ושיחות הונאה.
פישינג במייל: קבצים מצורפים ודפי התחברות מזויפים
במייל יש לתוקפים עוד שני כלים. הראשון הוא קובץ מצורף: "חשבונית", "אישור תשלום", "מסמך לחתימה". קבצים כאלה מנסים לפעמים לגרום לכם לאשר הפעלה של תוכן נוסף, למשל הודעה צהובה בראש מסמך שמבקשת "לאפשר עריכה" או "לאפשר תוכן" כדי לראות את המסמך כמו שצריך. אם לא ציפיתם לקובץ, אל תאשרו דבר כזה. מסמך תמים מוצג כרגיל גם בלי האישור הזה.
הכלי השני הוא דף התחברות מזויף. המייל מודיע שמישהו שיתף אתכם במסמך, או שתיבת הדואר כמעט מלאה, ומבקש להתחבר כדי להמשיך. הדף שנפתח נראה בדיוק כמו מסך הכניסה המוכר, כולל הלוגו והצבעים. כאן עוזר כלל אחד פשוט: אם כבר הייתם מחוברים לחשבון לפני רגע, ופתאום מבקשים מכם להקליד את הסיסמה שוב אחרי לחיצה על קישור, עצרו. היכנסו לחשבון בעצמכם, מהסימנייה או מהאפליקציה, ובדקו אם באמת שיתפו אתכם במשהו.
עוד הרגל קטן שמונע הרבה צרות: לא לשמור את הסיסמאות בהודעות, בפתקים או במייל שנשלח לעצמכם. אם תיבת המייל נפרצת פעם אחת, כל מה שנמצא בתוכה זמין לפורץ. שירותי מייל מוכרים מציעים בהגדרות האבטחה של החשבון רשימה של התחברויות אחרונות ומכשירים מחוברים, ושווה להציץ בה פעם בכמה חודשים כדי לוודא שכל מה שמופיע שם מוכר לכם.
מה עושים כשמגיעה הודעה חשודה
- לא לוחצים ולא עונים. גם תשובה כמו "הסר" מאשרת למתחזה שהמספר פעיל.
- בודקים בדרך עצמאית. נכנסים לאפליקציה הרשמית, או מתקשרים למספר שמופיע על הכרטיס, בחשבונית או באתר שאתם מכירים — לא למספר שמופיע בהודעה.
- מדווחים. רוב תוכנות המייל מציעות כפתור "דיווח על פישינג" או "דיווח על ספאם". גם בוואטסאפ ובאפליקציית ההודעות בטלפון אפשר לדווח ולחסום, בדרך כלל מתוך התפריט של השיחה.
- מוחקים. אחרי הדיווח אין סיבה להשאיר את ההודעה, כדי שלא תלחצו עליה בטעות בעוד שבוע.
לחצתי על הקישור. מה עכשיו?
קודם כל, לא להיבהל. לחיצה לבדה, בלי להקליד שום דבר ובלי להתקין שום דבר, בדרך כלל לא גורמת לנזק. סגרו את הדף. הבעיה מתחילה אם הזנתם פרטים או התקנתם משהו, ואז כדאי לפעול לפי הסדר:
- הקלדתם סיסמה — היכנסו לאתר האמיתי (לא דרך הקישור) והחליפו את הסיסמה מיד. אם השתמשתם באותה סיסמה גם במקומות אחרים, החליפו גם שם. זו בדיוק הסיבה שכדאי לעבוד עם מנהל סיסמאות וסיסמה שונה לכל שירות.
- הזנתם פרטי כרטיס אשראי — פנו לחברת האשראי במספר שמופיע על גב הכרטיס, ספרו מה קרה ובקשו לחסום את הכרטיס.
- מסרתם קוד אימות — היכנסו לחשבון בדרך הרשמית, בדקו בהגדרות האבטחה אילו מכשירים מחוברים והתנתקו מכל מכשיר שאינו שלכם, ואז החליפו סיסמה.
- התקנתם אפליקציה או קובץ — הסירו אותו, והריצו סריקה מלאה בכלי האבטחה המובנה של המכשיר. מה מגיע מובנה במחשב ובטלפון, ומה לא, מוסבר במדריך על אנטי וירוס בבית.
אם מדובר בחשבון עבודה, ספרו לאחראי על המחשוב בעבודה. זה לא מביך — זה חוסך להם הרבה עבודה אחר כך.
טעויות נפוצות שגורמות לאנשים זהירים ליפול
רוב מי שנופל בפישינג לא חסר ידע. הוא פשוט עייף, ממהר או מצפה בדיוק להודעה כזו. כמה מצבים שחוזרים שוב ושוב:
- "זה בטח אמיתי, הרי באמת הזמנתי משהו" — המתחזים שולחים הודעות על חבילות לאלפי אנשים, ותמיד חלק מהם מחכים לחבילה.
- "זה רק סכום קטן" — הסכום הקטן הוא הפיתיון. המטרה היא פרטי הכרטיס, לא שבעת השקלים.
- "יש מנעול ליד הכתובת, אז זה בטוח" — המנעול אומר שהחיבור מוצפן, לא שהאתר שייך למי שהוא מתיימר להיות. גם אתר מזויף יכול להציג מנעול.
- "זה הגיע מחבר" — חשבונות של חברים נפרצים, ומשם נשלחות הודעות לכל אנשי הקשר.
שאלות נפוצות
האם אפשר להידבק בווירוס רק מפתיחת מייל?
בתוכנות מייל ובדפדפנים מעודכנים, פתיחה של מייל רגיל בדרך כלל אינה מספיקה. הסיכון עולה כשפותחים קובץ מצורף או לוחצים על קישור. לכן עדכונים חשובים: הם סוגרים בדיוק את הפרצות שמאפשרות יותר מזה.
קיבלתי הודעה מהבנק שלי. איך אדע שהיא אמיתית?
אל תנסו לפענח את ההודעה. היכנסו לאפליקציה של הבנק שכבר מותקנת אצלכם, או התקשרו למספר שמופיע על הכרטיס. אם יש משהו אמיתי, תראו אותו שם.
מישהו מתקשר ומציע "לעזור" עם וירוס במחשב. מה לעשות?
לנתק. גוף אמיתי לא מתקשר אליכם ביוזמתו כדי לתקן את המחשב, ואף פעם לא כדאי לתת לאדם שהתקשר אליכם גישה מרחוק למכשיר. זו אחת ההונאות הנפוצות ביותר. למדריכים נוספים בנושא עברו לקטגוריית בטיחות דיגיטלית.
האם כדאי להעביר הלאה הודעה חשודה כדי להזהיר אחרים?
עדיף לתאר אותה במילים או לשלוח צילום מסך, ולא להעביר את ההודעה עצמה עם הקישור הפעיל. כך אף אחד לא ילחץ עליו בטעות.
המידע בכתבה הוא מידע כללי מאתר מערכת עצמאי, ואינו תמיכה טכנית או ייעוץ מקצועי. תפריטים והגדרות משתנים בין גרסאות ויצרנים — במקרה של הבדל, פעלו לפי ההוראות הרשמיות של היצרן או של נותן השירות.