גם עם אימות דו-שלבי אפשר להיפרץ: שיטת פישינג חדשה גונבת גישה לחשבון מיקרוסופט 365
ערכת פישינג בשם Tycoon2FA חזרה לכותרות במאי 2026 עם שיטה מתוחכמת שמצליחה להשתלט על חשבונות Microsoft 365 גם כאשר מופעל אימות דו-שלבי (2FA, אישור נוסף מעבר לסיסמה, בדרך כלל קוד לנייד). השיטה מלמדת נקודה חשובה: אימות דו-שלבי מקטין סיכון, אבל אינו חסין מפני הטעיה.
מה קרה
המתקפה מתחילה בדואר אלקטרוני שנראה כמו חשבונית עסקית, עם קישור שמוביל דרך כמה שכבות הסוואה לעמוד התחזות שנראה כמו מסך התחברות של מיקרוסופט. במקום לבקש את הסיסמה, העמוד מציג לקורבן "קוד מכשיר" (device code) ומבקש להעתיק אותו ולהדביק בעמוד ההתחברות האמיתי של מיקרוסופט.
כאן הטריק: הקורבן מזין את הקוד באתר האמיתי, מתחבר עם הסיסמה שלו ואף מאשר את האימות הדו-שלבי בטלפון, אבל בכך הוא למעשה מאשר התחברות של מכשיר שנמצא בשליטת התוקף. הפישינג לא "עוקף" את האימות הדו-שלבי; הוא משנה את מה שאתם מאשרים. אחרי האישור מקבל התוקף "אסימוני גישה" (מפתחות דיגיטליים שמחליפים את הצורך בסיסמה) לחשבון, בלי לדעת כלל את הסיסמה עצמה, ולעיתים הגישה נשמרת גם אחרי שהקורבן מחליף סיסמה. הקמפיין המשיך לפעול גם אחרי שפעולה בינלאומית של רשויות אכיפה שיבשה את התשתית שלו במרץ, ותוך שבועות בנו מפעיליו תשתית חדשה.
למה זה חשוב לכם
רבים מאמינים שאם הפעילו אימות דו-שלבי הם מוגנים לחלוטין, וזו טעות מסוכנת. הרבה עסקים, עמותות ומוסדות בישראל עובדים על Microsoft 365, והשיטה הזו מנצלת דווקא את הרגע שבו המשתמש חושב שהוא פועל נכון.
מה עושים?
חשדו בכל הודעה שמבקשת מכם להעתיק "קוד" ולהדביק אותו בעמוד התחברות. התחברות לגיטימית לא עובדת כך.
התחברו לשירותים תמיד דרך כתובת שאתם מקלידים בעצמכם או דרך סימנייה שמורה, לא דרך קישור בדואר אלקטרוני.
אם אישרתם בטעות התחברות חשודה, החליפו מיד את הסיסמה ונתקו את כל ההתקנים המחוברים (בהגדרות האבטחה של חשבון מיקרוסופט).
עדיף להשתמש במפתח אבטחה פיזי או באימות מבוסס אפליקציה שמראה בדיוק לאיזה שירות אתם מתחברים.
השורה התחתונה: אימות דו-שלבי חשוב ומומלץ, אבל תשומת הלב שלכם למה שאתם מאשרים חשובה לא פחות.
תגובות