איך לזהות מיילים של פישינג ולהגן על עצמכם
איך לזהות מיילים של פישינג ולהגן על עצמכם

איך לזהות מיילים של פישינג ולהגן על עצמכם

עודכן לאחרונה:

מתקפות פישינג הן אחד האיומים הנפוצים ביותר על עסקים ופרטיים בישראל. התוקפים השתכללו - המיילים כבר לא מגיעים עם שגיאות כתיב וכתובות מוזרות. הם נראים מקצועיים לחלוטין, מגיעים מכתובות מוכרות, ולפעמים אפילו כוללים קבצים שעוברים את פילטרי האבטחה.

אם השאלה שלכם היא ההפוכה, כלומר למה המיילים שאתם שולחים נוחתים בתיבת הספאם של הנמענים, זה נושא של הגדרות DNS ולא של פישינג - ההסבר המלא נמצא במדריך בדיקת מייל ספאם.

מה זה פישינג?

פישינג הוא ניסיון להוציא מכם מידע רגיש - סיסמאות, פרטי כרטיס, גישה לחשבונות - על ידי התחזות לגוף מהימן. ההודעה מגיעה בדרך כלל במייל, אבל גם ב-SMS ובוואטסאפ. המטרה: לגרום לכם ללחוץ על קישור ולהזין פרטים בדף מזויף.

5 סימנים שמייל הוא פישינג

  • דחיפות מוגזמת - 'החשבון שלך יוקפא', 'זימון לבית משפט', 'חייבים לפעול תוך 24 שעות'. תוקפים מנצלים לחץ רגשי כדי שתפעלו בלי לחשוב.
  • קישור או קובץ לא צפוי - לא ציפיתם לקובץ ולא ביקשתם קישור? עצרו. בדקו.
  • השולח חשוד - גם אם מוכר - לעיתים המייל מגיע מחשבון של חבר שנפרץ. אם לא ציפיתם לקובץ - התקשרו לוודא שהוא שלח.
  • קובץ מגיע דרך פלטפורמת שיתוף חיצונית - Jumbo Mail, WeTransfer, Dropbox וכד' הם לגיטימיים, אבל שולח לא מוכר שמצרף קובץ דחוף? סימן אזהרה.
  • דף כניסה שנפתח לאחר לחיצה - אם נפתח דף התחברות לגוגל או לאאוטלוק, בדקו את ה-URL. אם הוא לא google.com או microsoft.com - סגרו מיד ואל תזינו דבר.

שיטת תקיפה מתוחכמת: פישינג דרך קבצים

שיטה נפוצה כיום מנצלת פלטפורמות שיתוף קבצים לגיטימיות כדי לעקוף פילטרי אבטחה. כך זה עובד:

  1. מגיע מייל דחוף עם נושא כמו 'תביעה משפטית' או 'חשבונית לתשלום'.
  2. מצורף PDF שמגיע מדומיין אמין - הפילטרים של Gmail ו-Outlook מאפשרים לו לעבור.
  3. ה-PDF נראה תקין. בתוכו קישור שמוביל לדף כניסה מזויף של גוגל.
  4. הקורבן מזין סיסמא. התוקף גונב אותה ומשתמש בחשבון כדי לתקוף אנשים נוספים.

המאפיין המשותף: הכל נראה לגיטימי. לכן כלי ההגנה הטוב ביותר הוא אימות דו-שלבי.

שלוש שיטות תקיפה עדכניות שכדאי להכיר

באזהרת ההונאות הרשמית שפרסמה גוגל ביוני 2026 מופיעות שלוש שיטות שמתרחבות במהירות:

פישינג דרך הזמנות Google Calendar

התוקפים שולחים הזמנות יומן או הודעות 'חידוש מנוי' מזויפות שנוחתות ישירות ביומן שלכם, עם קישור או מספר טלפון ליצירת קשר. איך מזהים: אירוע שלא ציפיתם לו, לרוב עם ניסוח דחוף על חיוב או חידוש. מה עושים: לא לוחצים על הקישור ולא מתקשרים למספר - מסמנים את האירוע כספאם ומוחקים. ביומן אפשר גם להגדיר שרק הזמנות משולחים מוכרים יתווספו אוטומטית.

ClickFix - דף 'תיקון' שמריץ פקודה במחשב

נפתח דף שנראה כמו עדכון דפדפן או בדיקת CAPTCHA, והוא מנחה אתכם להעתיק פקודה ולהדביק אותה בחלון ההרצה של המחשב. הפקודה מתקינה תוכנה זדונית. איך מזהים: כל דף שמבקש להדביק פקודה במחשב כדי 'להוכיח שאתם לא רובוט' או 'לתקן שגיאה'. מה עושים: סוגרים את הדף מיד. אף אתר לגיטימי לא מבקש להריץ פקודות במחשב שלכם.

Quishing - פישינג בקוד QR

במקום קישור, ההודעה מכילה קוד QR שסריקתו מובילה לדף מזויף - וכך עוקפת את סינון הקישורים של מערכות האבטחה. איך מזהים: מייל או מסמך שדוחק בכם לסרוק קוד QR, למשל 'לאימות החשבון'. מה עושים: לא סורקים קודים מהודעות לא צפויות. ואם כבר סרקתם - בודקים את הכתובת שנפתחה לפני הזנת פרטים, בדיוק כמו בקישור רגיל.

למה אימות דו-שלבי הוא קריטי

גם אם תוקף הצליח לגנוב את הסיסמא שלכם - בלי הגורם השני הוא לא יכול להיכנס לחשבון. אימות דו-שלבי הוא הקו שמפריד בין 'הסיסמא נגנבה' לבין 'החשבון נפרץ'.

סוגי האימות - מהחלש לחזק:

  • SMS - נוח, אבל ניתן לעקוף בסוגי תקיפות מסוימים.
  • אפליקציית אימות (כמו Google Authenticator) - טוב יותר, דורש סמארטפון.
  • מפתח אבטחה פיזי (FIDO2) - ההגנה הגבוהה ביותר. לא ניתן לגנוב מרחוק, לא ניתן לשכפל. עובד גם ללא סמארטפון, כולל לבעלי טלפון כשר.

5 צעדים מעשיים - עכשיו

  1. הפעילו 2FA על כל החשבונות - גוגל, מייל, רשתות חברתיות, בנק. זה דקות בודדות שיכולות לחסוך נזק גדול מאוד.
  2. לא ציפיתם לקובץ? התקשרו לשולח - לפני פתיחת קובץ שהגיע ללא הודעה מוקדמת, אמתו בטלפון שהוא אכן שלח.
  3. בדקו את ה-URL לפני כל הזנת סיסמא - לא רק בתחילתו אלא את כל הכתובת.
  4. השתמשו בתצוגה מקדימה בענן - לפני הורדת קובץ, צפו בו ישירות בדפדפן.
  5. ניהול ארגוני עם מדיניות אבטחה - Google Workspace מאפשר לאכוף 2FA על כל המשתמשים, לחסום גישה מכתובות חשודות ועוד.

שאלות נפוצות

מה זה פישינג?

פישינג הוא ניסיון להוציא מידע רגיש כמו סיסמאות או פרטי כרטיס על ידי התחזות לגוף אמין. ההודעות מגיעות במייל, בסמס ובוואטסאפ, וכיום גם דרך הזמנות ביומן גוגל וקודי QR, וכוללות קישור שמטרתו לגרום לכם להזין פרטים בדף מזויף.

איך אני יכול לדעת אם מייל שקיבלתי הוא עוקץ?

אפשר לזהות מייל פישינג לפי דחיפות מוגזמת, צירוף של קבצים לא צפויים, או הפניה לדף התחברות עם כתובת אינטרנט מזויפת. במקרה שמקבלים קובץ פתאומי גם משולח מוכר, כדאי להתקשר אליו כדי לוודא שהוא אכן שלח אותו.

למה כולם אומרים שחייבים להפעיל אימות דו-שלבי?

אימות דו-שלבי מבטיח שגם אם גנבו את הסיסמה, התוקפים לא יוכלו להיכנס לחשבון ללא הגורם השני. זהו כלי ההגנה הטוב ביותר שמונע פריצה בפועל ומשאיר את החשבון מוגן.

איזה סוג של אימות דו-שלבי נחשב להכי בטוח?

ההגנה הגבוהה ביותר מתקבלת משימוש במפתח אבטחה פיזי. בניגוד להודעות סמס או אפליקציות אימות, אי אפשר לגנוב את המפתח מרחוק או לשכפל אותו, והוא עובד גם ללא סמארטפון.

הסימנים שלמעלה נכונים לכל הודעת פישינג, אבל שווה גם לדעת מה רץ ברגע נתון. ריכזנו את האזהרות הפעילות כרגע בישראל בדף אחד מתעדכן.

רוצים את זה בעסק?

רוצים לוודא שהסביבה הארגונית שלכם באמת מוגנת, ולא רק ברירות המחדל? זה בדיוק מה שאנחנו עושים ב-Koogler. קראו עוד על אבטחת מידע ב-Google Workspace, או דברו איתנו בשיחת אפיון ראשונית ללא עלות.

icon

לסיכום

מדריך מעשי לזיהוי מיילים של פישינג, הבנת שיטות התקיפה החדישות, ואיך אימות דו-שלבי מגן עליכם גם אם הסיסמא נגנבה.

WhatsApp