מתקפת כופרה שיתקה את הקמעונאית הבריטית M&S, והכול התחיל בשיחת טלפון למוקד
באפריל 2025 ספגה רשת הקמעונאות הבריטית הוותיקה Marks & Spencer מתקפת כופרה חמורה, שהשביתה את חנות האונליין שלה למשך כשישה שבועות וגרמה לנזק המוערך במאות מיליוני ליש"ט. הפרט המדהים ביותר: החדירה לא התחילה בפרצה טכנית מתוחכמת, אלא בשיחת טלפון.
מה קרה
לפי החברה, התוקפים (המשויכים לקבוצה בשם Scattered Spider) התקשרו למוקד התמיכה הטכנית של M&S, מוקד שהופעל על ידי חברה חיצונית, והתחזו לעובד של הרשת. הם שכנעו את נציג המוקד לאפס עבורם סיסמה ואימות דו-שלבי של חשבון בעל הרשאות גבוהות. עם הגישה הזו הם התקדמו ברשת, גנבו מידע, ולבסוף הפעילו תוכנת כופרה (שמצפינה שרתים ודורשת תשלום). כתוצאה מכך נאלצה M&S להשבית את ההזמנות המקוונות, והמערכת חזרה לפעול רק אחרי כשישה שבועות.
למה זה חשוב לכם
המקרה ממחיש שהחוליה החלשה באבטחה היא לרוב האדם, לא המחשב. השיטה נקראת "הנדסה חברתית" (social engineering, שכנוע אדם למסור גישה או מידע). היא עובדת נגד עסקים, אבל בדיוק אותו עיקרון עובד נגד כל אחד מאיתנו: שיחה או הודעה משכנעת שמפעילה לחץ ודחיפות.
מה עושים?
חשדו בכל פנייה טלפונית שמבקשת מכם למסור פרטים, קוד אימות או לאפס סיסמה, גם אם המתקשר "יודע" פרטים עליכם או נשמע רשמי.
לעולם אל תמסרו קוד אימות חד-פעמי שקיבלתם ב-SMS לאף אחד בטלפון. גורם לגיטימי לא יבקש זאת.
אם מתקשרים "מהבנק" או "מחברת האשראי", נתקו והתקשרו חזרה למספר הרשמי שמופיע בגב הכרטיס או באתר.
בעסק, הנהיגו נוהל אימות זהות מחמיר במוקד ובתמיכה, ואל תאפשרו איפוס הרשאות על סמך שיחת טלפון בלבד.
השורה התחתונה: אפשר להשקיע הון בהגנות טכנולוגיות, אבל שיחת טלפון אחת משכנעת עלולה לעקוף את כולן, ולכן הספקנות האנושית היא קו ההגנה החשוב ביותר.
תגובות