אתם מחפשים בגוגל ביטוח רכב זול, ולוחצים על הפרסומת הראשונה שמבטיחה להשוות הצעות. האתר נראה תקין, אתם מזינים פרטים, ואז מופיעה בקשה מוכרת: הקלידו את הקוד שקיבלתם ב-SMS כדי לאמת את הזהות. אתם מקלידים. באותו רגע ממש, מישהו בצד השני משתמש בקוד הזה כדי להיכנס לחשבון האמיתי שלכם.

מה קרה

חברת המודיעין CTM360 חשפה קמפיין פישינג (אתרים והודעות מזויפים שמתחזים לגורם אמין כדי לגנוב פרטים) שמכוון ללקוחות חברות ביטוח בסעודיה, אירופה, ארצות הברית והודו. מה שמייחד אותו הוא לא איך הוא משיג את הפרטים, אלא מה שקורה בשנייה שאחרי.

בפישינג הרגיל התוקף אוסף שם משתמש וסיסמה ומנצל אותם מאוחר יותר. כאן העמוד המזויף עובד בזמן אמת: ברגע שהקורבן מזין פרטים, מערכת אוטומטית בצד התוקף מזינה אותם מיד באתר הביטוח האמיתי. האתר האמיתי שולח קוד חד-פעמי ב-SMS, העמוד המזויף מבקש מהקורבן להקליד אותו "לאימות זהות", ומעביר אותו לתוקף לפני שהוא פג. כך הסיסמה, הקוד וההשתלטות על החשבון קורים ברצף אחד. לטכניקה הזאת קוראים adversary-in-the-middle, תוקף שיושב באמצע ומעביר את התקשורת בין הקורבן לאתר האמיתי בזמן אמת.

איך מגיעים לעמוד המזויף מלכתחילה? התוקפים קונים פרסומות בגוגל עם כותרות כמו "השוו הצעות לביטוח רכב" ו"ביטוח צד ג' הזול ביותר", ומפנים את מי שלוחץ לאתרים משכנעים שמתארחים בשירותים לגיטימיים כמו GitHub Pages, Netlify ו-Wix. הכלי שמנהל את המבצע, בשם InsureOTP, כולל לוח בקרה למעקב אחרי הקורבנות בזמן אמת והתראות מיידיות דרך Telegram, כדי שהתוקף יספיק להשתמש בקוד בשניות שבהן הוא עוד תקף.

למה זה חשוב לכם

רבים מניחים שאם יש להם אימות דו-שלבי (קוד נוסף מעבר לסיסמה), הם מחוסנים מפני פישינג. המתקפה הזאת מראה שזה לא תמיד נכון. כשאתם מקלידים את הקוד בעמוד מזויף, אתם מוסרים אותו ישירות לתוקף, והוא מנצל אותו תוך שניות. בישראל אותה שיטה עובדת מצוין מול כניסה לחשבון בנק, לקופת חולים, לחברת ביטוח או לקרן פנסיה, כל מקום ששולח קוד ב-SMS. וכולם מתחילים באותה נקודה: פרסומת ממומנת או קישור שמוביל לעמוד התחברות שנראה אמיתי.

מה עושים?

אל תתחברו לחשבונות דרך פרסומות ממומנות בגוגל. הקלידו בעצמכם את כתובת האתר של הבנק, הביטוח או קופת החולים, או השתמשו בסימנייה ששמרתם מראש. התוצאה הראשונה בחיפוש היא לא בהכרח האתר הרשמי.

לפני שאתם מקלידים קוד אימות, עצרו ובדקו מה בדיוק ביקשתם עכשיו. קוד חד-פעמי אמור להגיע כשאתם מתחברים, לא כש"עמוד השוואת מחירים" מבקש "לאמת זהות". אם ההקשר לא מתאים, אל תקלידו.

בדקו את הכתובת בשורת הדפדפן לפני כל התחברות. תוקפים משתמשים בכתובות שנראות דומות אבל לא זהות לכתובת האמיתית.

אם השירות מציע מפתח כניסה (passkey) או אפליקציית אימות במקום קוד SMS, העדיפו אותם. קוד SMS אפשר להעביר לתוקף, מפתח כניסה קשור למכשיר שלכם ולא ניתן להעברה בדרך הזאת.