שיחת טלפון שגונבת חשבון: נוכלים משכנעים עובדים "להגדיר מפתח גישה" ומשתלטים על חשבון מיקרוסופט
חוקרי אבטחה מחברת Okta חשפו קמפיין הונאה שמראה עד כמה שיחת טלפון אחת יכולה להיות מסוכנת. במקום לשלוח הודעת פישינג, התוקפים פשוט מתקשרים לקורבן, ומצליחים להשתלט על חשבון מיקרוסופט 365 שלם, גם כשמופעלים בו אמצעי הגנה מתקדמים.
מה קרה
קבוצת תקיפה שמסומנת O-UNC-066 מפעילה מאז אפריל 2026 מבצע של פישינג קולי (וישינג, הונאה טלפונית שבה נוכל מתקשר ומתחזה לגורם אמין כדי לגנוב פרטים או גישה). הנוכל מתקשר לעובד בארגון, מציג את עצמו כאיש תמיכה, ומסביר שמטעמי אבטחה צריך "להגדיר מפתח גישה חדש". Passkey, או מפתח גישה, הוא אמצעי כניסה דיגיטלי שאמור להחליף את הסיסמה ונחשב בטוח יותר, ודווקא בזה הנוכלים משתמשים כדי להישמע אמינים.
הקורבן מופנה לאתר מזויף שנראה כמעט זהה לעמוד ההתחברות של מיקרוסופט (בכתובות שמשלבות את המילה passkey). מאחורי הקלעים יושב התוקף מול לוח בקרה ומדריך את הקורבן בזמן אמת, ומתאים את עצמו לכל שיטת אימות. בזמן שאתם משוכנעים שאתם "מאבטחים" את החשבון, התוקף רושם מפתח גישה משלו לחשבון שלכם, ומקבל מפתח כניסה קבוע. אחרי ההשתלטות הקבוצה שואבת קבצים מהחשבון ודורשת כופר כדי לא לפרסם אותם.
למה זה חשוב לכם
המכנה המשותף להונאה הזו ולהונאות ה"תמיכה מהבנק" הנפוצות בישראל הוא זהה: שיחת טלפון, לחץ לפעול מיד, ובקשה לבצע פעולת אבטחה "דחופה". רבים בישראל משתמשים בחשבון מיקרוסופט 365 בעבודה, אבל השיטה עצמה, נוכל שמתקשר ומכוון אתכם צעד-צעד, משמשת גם מול לקוחות בנקים, ארנקים דיגיטליים ואפליקציות. גם אמצעי אבטחה חזק לא עוזר אם משכנעים אתכם להפעיל אותו בעצמכם עבור התוקף.
מה עושים?
זכרו כלל אחד: אף גורם לגיטימי לא יתקשר וידחוף אתכם "עכשיו" להגדיר מפתח גישה, להתקין אימות או לאשר פעולה. אם קיבלתם שיחה כזו, נתקו, והתקשרו בעצמכם למספר הרשמי מהאתר או מגב הכרטיס.
אל תזינו לעולם קודים או פרטים באתר שהגעתם אליו בעקבות שיחת טלפון.
בדקו מדי פעם בהגדרות האבטחה של החשבון ("מכשירים מחוברים" / מפתחות אבטחה) אם נוסף מכשיר או מפתח שאתם לא מכירים, והסירו אותו.
במקום העבודה, אמתו כל פנייה כזו מול מחלקת ה-IT דרך ערוץ שאתם מכירים, לא דרך המספר שהתקשר אליכם.
הטכנולוגיה יכולה להיות בטוחה, אבל ההגנה האמיתית היא לעצור רגע לפני שפועלים לפי הוראה בטלפון.
תגובות