כל המאמרים ←

האם פישינג באמת כזה מסוכן?

טוב אז קודם כל נתייחס לדג שבחדר, התשובה הקצרה היא כן, פישינג זה באמת מסוכן. התשובה הארוכה היא:

קודם כל כדי להבין האם פישינג באמת מסוכן, צריך להבין מה זה בכלל פישינג, או דיוג.

פישינג זה סוג תקיפה או הונאה שמתבצעת על ידי שליחת מסר באחד מהערוצים המקובלים לשליחת מסרים, שהמסר בשורשו זדוני, מזויף, עלול להתחזות למישהו אחר, לגוף, חברה או ארגון פיקטיביים, ומטרתו היא לגרום לאותו אדם שקיבל את המסר לעשות פעולה כלשהי, הפעולה יכולה להיות כניסה ללינק, השארת פרטים, מתן הרשאות ועוד.

אז במילים פשוטות יותר, פישינג זו הודעה זדונית שמתקבלת בוואטסאפ, סמס, מייל, כל תיבת הודעות אחרת שאתם יכולים לחשוב עליה, ומטרתה היא לפגוע בכם, איך?

פשוט, דמיינו שקיבלתם הודעה (חס וחלילה) שנראית כך:

שלום רב,

אנו מצטערים על אי הנוחות

אך נדרש לאיפוס סיסמא מהיר

בחשבון הדוא"ל שלכם.

אנא אפסו את הסיסמא בהקדם:

ww.gmail.ressetpasword.com

אתם בתמימות, רואים ש-Gmail דורש מכם איפוס סיסמה, אולי קרה משהו? אולי הם דואגים לאבטחה שלי ולכן מבקשים את האיפוס הזה? מעולה! אתם נכנסים לקישור (חס וחלילה) ורואים את הדף הבא:

תמונה של עמוד התחברות מזויף ל-Gmail שנראה אמיתי לחלוטין, עם קישור URL מזויף שמסגיר שמדובר בעמוד מזויף

מדובר בדף התחברות לחשבון ה-Gmail שלי, נכון? אז זהו שלא בדיוק… ברגע שתזינו את כתובת המייל והסיסמה שלכם, תועברו באמת לאתר האמיתי של gmail.com. אבל בפועל מה שקרה זה שהזנתם את פרטיכם האישיים לאתר פיקטיבי שמחובר ישירות למחשב של תוקף כלשהו, ועכשיו הוא מדליק נרות ושר לעצמו היום יום הולדת כי הוא קיבל את סיסמתכם.
ולסקרנים שמביניכם, המערכת בנויה באופן כזה שברגע שתסיימו את כתיבת הדוא"ל והסיסמה לאתר המזויף, יתבצע מה שנקרא "redirect" לאתר האמיתי של גוגל, מדובר במשהו אפשרי, ופשוט מאוד ליישום ברמה הטכנית.

טוב נו, הם השיגו את הסיסמה למייל שלי… נו ו… אתם בטח שואלים את עצמכם, יש כמה תרחישים אפשריים שעלולים להתפתח מגניבה של סיסמה לאימייל הפרטי, תלוי ברמת המודעות והאבטחה שלכם.

אציג לכם את התרחישים מהטוב ביותר לגרוע מכל:

תרחיש 1:

לא קרה כלום, הגדרתם אימות כפול על חשבון האימייל שלכם (2FA/MFA), אתם משתמשים בסיסמה שונה לכל חשבון (אימייל 1, אימייל 2, בנק וכו'), מיד אחרי המקרה הבנתם שנפלתם בהונאת דיוג ואיפסתם את הסיסמה למייל הפגוע.

מה הנזק? חוץ מאי הנעימות, ואולי פגיעה קלה באמון, הכול בסדר.

תרחיש 2:

אין לכם אימות כפול מוגדר לתיבת הדוא"ל (מסוכן), אבל אתם משתמשים בסיסמה שונה לכל חשבון שלכם (טוב מאוד!), זה עדיין אומר שהתוקף יכול להיכנס לתיבת הדוא"ל שלכם, הרי יש לו כבר את האימייל והסיסמה, נכון?

מה הוא כבר יכול לעשות בתיבת הדוא"ל שלי, אתם שואלים? חוץ מפגיעה ישירה בפרטיות, ואי הנעימות שעלולה להיגרם מהדבר, תוקף יכול לנסות ולאפס סיסמאות בשאר החשבונות שלכם, הרי אם הוא רואה את כל המיילים שלכם, אז סביר להניח שהוא יכול לראות את כל החשבונות המחוברים לתיבה הזו, כמו בנק, מדיה חברתית, ביטוח רכב ועוד ועוד… ואם הוא יכול לראות אותם, אז הוא יכול לגשת לאתרים האלה ולנסות לאפס לכם סיסמה גם בהם, ואם שם לא הגדרתם אימות כפול, אז הלכו — אפשר להגיד ביי ביי לכל שאר החשבונות שלכם…

מה הנזק? תלוי בתוקף ובמניעים שלו, אבל הטווח הוא מתקיפה שהספקתם לעצור (נניח שקיבלתם התראה שמישהו זר התחבר לחשבון המייל שלכם, והספקתם לחסום אותו ולאפס סיסמה), עד לתקיפה מאוד לא נעימה שבסופה אין לכם גישה לחלק או לאף חשבון שלכם.

תרחיש 3:

אין לכם אימות כפול מוגדר באף חשבון, ואתם משתמשים באותה סיסמה לכל החשבונות (מייל, מדיה חברתית, בנק וכו'), ברגע שהתוקף שם את ידיו המטונפות על האימייל והסיסמה שלכם, מצטער לבשר לכם אבל זה הסוף של החשבונות שלכם.
כמובן, יש מקרים בהם יש עוד שכבות הגנה בדרך, כמו התראה על חיבור זר כמו שדיברנו, או הפיכת המכשיר שלכם למכשיר היחיד שמורשה להתחבר לאפליקציה ספציפית ועוד, אבל ברוב רובם של המקרים, ברגע שמישהו השיג את הסיסמה, הוא בפנים.

מה הנזק? כמו בקצה של תרחיש 2, מניעת גישה מוחלטת לכלל החשבונות שלכם, אולי תצליחו לאפס סיסמה לחלק, אולי יהיה ניתן לערער לחברות עצמן, אבל פה אנחנו כבר נכנסים לסיפור הרבה יותר מורכב וארוך, שאף אחד לא רוצה לעבור, תאמינו לי.

אז כפי שאתם רואים, הודעה אחת קטנה יכולה להוביל להרבה מאוד כאב ראש, שכולנו מעדיפים להימנע ממנו, ולא דיברנו אפילו על גניבת פרטי אשראי, גניבת כסף ישירה, גניבת זהות ועוד ועוד…

החדשות הרעות:
מספיק רגע אחד של חוסר ריכוז או חוסר תשומת לב, אפילו לאדם מנוסה, כדי ליפול בהונאת פישינג.

אני מכיר אישית סיפורים של אנשים מנוסים שהיו קרובים מאוד לליפול, ואפילו כאלה שנפלו.

החדשות הטובות:

יש הרבה "רפואה מונעת" שניתן ליישם גם כדי לדעת לזהות ולהיזהר מהונאות כאלה, וגם אם כבר (חס וחלילה) נפלתם, להפוך את הנפילה לפחות כואבת, או אפילו בכלל לא.

הפעלת מנגנון אימות כפול, עבודה עם סיסמאות שונות בכל חשבון, הפעלת שכבות הגנה נוספות שהרבה ספקי שירות מציעים היום כחלק מהמוצרים שלהם ועוד.

בצעו את השאלון שלנו וקבלו תמונת מצב ראשונית על רמת האבטחה שלכם:

מעבר לשאלון

צרו איתנו קשר עוד היום לקבלת ייעוץ, יישום וליווי אישי בעולם הסייבר

כן, זה עולה כסף, אבל זה חוסך את כאב הראש.

צרו קשר