פישינג הוא ניסיון להוציא מכם פרטים אישיים בעזרת הודעה שמתחזה לגורם שאתם סומכים עליו: הבנק, חברת האשראי, חברת המשלוחים או מקום העבודה. המטרה כמעט תמיד זהה, לגרום לכם ללחוץ על קישור ולהקליד שם משתמש, סיסמה או פרטי כרטיס אשראי במסך שנראה אמיתי לגמרי אבל שייך לתוקף. זו שיטת התקיפה הנפוצה ביותר נגד אנשים פרטיים, והיא עובדת כי היא מכוונת אליכם, לא למחשב שלכם.
למה זה נקרא דיג
השם מגיע מהמילה האנגלית fishing, דיג, והדימוי מדויק. התוקף לא פורץ שום דלת ולא מנצל שום באג. הוא זורק חכה עם פיתיון ומחכה שמישהו יינשך, ומספיק שאחד מתוך אלף יינשך כדי שזה ישתלם.
הפיתיון הוא תמיד רגש. פחד שהחשבון ננעל, לחץ של מועד אחרון שעומד לחלוף, או פיתוי של חבילה שממתינה במכס. ברגע שאתם ממהרים אתם מפסיקים לבדוק את הפרטים הקטנים, וזה בדיוק מה שההודעה נועדה לעשות.
כדאי להכיר שתי גרסאות של אותו רעיון. סמישינג (smishing) הוא פישינג שמגיע כהודעת SMS, וויישינג (vishing) הוא פישינג בשיחת טלפון, שבה אדם אמיתי מדבר אתכם ומכוון אתכם צעד אחר צעד.
איפה תפגשו בזה
ההודעה שנראית כאילו הגיעה מהמדינה. נוכלים הצליחו לשתול הודעות תשלום מזויפות ישירות בתוך שרשור ההודעות האמיתי של GOV.IL, כך שההודעה המזויפת יושבת מתחת להודעות אמיתיות שקיבלתם בעבר. פירוט בכתבה על הודעות התשלום המזויפות מ-GOV.IL.
המייל על "מדיניות אבטחה חדשה". משתמשי מנהלי הסיסמאות LastPass ו-Bitwarden קיבלו מיילים שדרשו מהם להתחבר ולאשר שינוי מדיניות, כשהקישור הוביל לעמוד התחברות מזויף. ראו את הכתבה על גל המיילים המזויפים.
השיחה מ"התמיכה הטכנית". בקמפיין שתועד לאחרונה נוכלים התקשרו לעובדים, שכנעו אותם שהם צריכים להגדיר מפתח גישה חדש, ובדרך השתלטו על חשבון מיקרוסופט שלהם. הסיפור המלא בכתבה על ההונאה הטלפונית.
איך מגנים על עצמכם
אל תלחצו על קישור בהודעה שמבקשת מכם פרטים. אם הבנק כביכול פנה אליכם, סגרו את ההודעה ופתחו את האפליקציה של הבנק בעצמכם, או הקלידו את הכתובת ידנית בדפדפן. גורם אמיתי לא ייפגע מזה שבדקתם.
הפעילו אימות דו-שלבי (קוד נוסף מעבר לסיסמה) בכל חשבון שמאפשר את זה, ובעיקר במייל ובבנק. גם אם הסיסמה נגנבה, היא לבדה כבר לא מספיקה לתוקף.
השתמשו במנהל סיסמאות. מעבר לכך שהוא זוכר סיסמה שונה לכל אתר, הוא ממלא אותה רק בכתובת האמיתית שאליה היא שייכת. כשהוא מסרב למלא סיסמה בעמוד שנראה לכם מוכר, זה סימן מצוין שמשהו לא בסדר.
אם כבר הקלדתם פרטים במקום החשוד, החליפו את הסיסמה מיד בכל מקום שבו השתמשתם בה, ודווחו למוקד 119 של מערך הסייבר הלאומי. דיווח מהיר מקצר משמעותית את הזמן שבו התוקף יכול לפעול.
פישינג מצליח בזכות מהירות, ולכן ההגנה הכי טובה היא פשוט לעצור לרגע לפני שלוחצים.
תגובות