עודכן לאחרונה:
מתקפות פישינג הן אחד האיומים הנפוצים ביותר על עסקים ופרטיים בישראל. התוקפים השתכללו - המיילים כבר לא מגיעים עם שגיאות כתיב וכתובות מוזרות. הם נראים מקצועיים לחלוטין, מגיעים מכתובות מוכרות, ולפעמים אפילו כוללים קבצים שעוברים את פילטרי האבטחה.
אם השאלה שלכם היא ההפוכה, כלומר למה המיילים שאתם שולחים נוחתים בתיבת הספאם של הנמענים, זה נושא של הגדרות DNS ולא של פישינג - ההסבר המלא נמצא במדריך בדיקת מייל ספאם.
פישינג הוא ניסיון להוציא מכם מידע רגיש - סיסמאות, פרטי כרטיס, גישה לחשבונות - על ידי התחזות לגוף מהימן. ההודעה מגיעה בדרך כלל במייל, אבל גם ב-SMS ובוואטסאפ. המטרה: לגרום לכם ללחוץ על קישור ולהזין פרטים בדף מזויף.
שיטה נפוצה כיום מנצלת פלטפורמות שיתוף קבצים לגיטימיות כדי לעקוף פילטרי אבטחה. כך זה עובד:
המאפיין המשותף: הכל נראה לגיטימי. לכן כלי ההגנה הטוב ביותר הוא אימות דו-שלבי.
באזהרת ההונאות הרשמית שפרסמה גוגל ביוני 2026 מופיעות שלוש שיטות שמתרחבות במהירות:
התוקפים שולחים הזמנות יומן או הודעות 'חידוש מנוי' מזויפות שנוחתות ישירות ביומן שלכם, עם קישור או מספר טלפון ליצירת קשר. איך מזהים: אירוע שלא ציפיתם לו, לרוב עם ניסוח דחוף על חיוב או חידוש. מה עושים: לא לוחצים על הקישור ולא מתקשרים למספר - מסמנים את האירוע כספאם ומוחקים. ביומן אפשר גם להגדיר שרק הזמנות משולחים מוכרים יתווספו אוטומטית.
נפתח דף שנראה כמו עדכון דפדפן או בדיקת CAPTCHA, והוא מנחה אתכם להעתיק פקודה ולהדביק אותה בחלון ההרצה של המחשב. הפקודה מתקינה תוכנה זדונית. איך מזהים: כל דף שמבקש להדביק פקודה במחשב כדי 'להוכיח שאתם לא רובוט' או 'לתקן שגיאה'. מה עושים: סוגרים את הדף מיד. אף אתר לגיטימי לא מבקש להריץ פקודות במחשב שלכם.
במקום קישור, ההודעה מכילה קוד QR שסריקתו מובילה לדף מזויף - וכך עוקפת את סינון הקישורים של מערכות האבטחה. איך מזהים: מייל או מסמך שדוחק בכם לסרוק קוד QR, למשל 'לאימות החשבון'. מה עושים: לא סורקים קודים מהודעות לא צפויות. ואם כבר סרקתם - בודקים את הכתובת שנפתחה לפני הזנת פרטים, בדיוק כמו בקישור רגיל.
גם אם תוקף הצליח לגנוב את הסיסמא שלכם - בלי הגורם השני הוא לא יכול להיכנס לחשבון. אימות דו-שלבי הוא הקו שמפריד בין 'הסיסמא נגנבה' לבין 'החשבון נפרץ'.
סוגי האימות - מהחלש לחזק:
פישינג הוא ניסיון להוציא מידע רגיש כמו סיסמאות או פרטי כרטיס על ידי התחזות לגוף אמין. ההודעות מגיעות במייל, בסמס ובוואטסאפ, וכיום גם דרך הזמנות ביומן גוגל וקודי QR, וכוללות קישור שמטרתו לגרום לכם להזין פרטים בדף מזויף.
אפשר לזהות מייל פישינג לפי דחיפות מוגזמת, צירוף של קבצים לא צפויים, או הפניה לדף התחברות עם כתובת אינטרנט מזויפת. במקרה שמקבלים קובץ פתאומי גם משולח מוכר, כדאי להתקשר אליו כדי לוודא שהוא אכן שלח אותו.
אימות דו-שלבי מבטיח שגם אם גנבו את הסיסמה, התוקפים לא יוכלו להיכנס לחשבון ללא הגורם השני. זהו כלי ההגנה הטוב ביותר שמונע פריצה בפועל ומשאיר את החשבון מוגן.
ההגנה הגבוהה ביותר מתקבלת משימוש במפתח אבטחה פיזי. בניגוד להודעות סמס או אפליקציות אימות, אי אפשר לגנוב את המפתח מרחוק או לשכפל אותו, והוא עובד גם ללא סמארטפון.
הסימנים שלמעלה נכונים לכל הודעת פישינג, אבל שווה גם לדעת מה רץ ברגע נתון. ריכזנו את האזהרות הפעילות כרגע בישראל בדף אחד מתעדכן.
רוצים לוודא שהסביבה הארגונית שלכם באמת מוגנת, ולא רק ברירות המחדל? זה בדיוק מה שאנחנו עושים ב-Koogler. קראו עוד על אבטחת מידע ב-Google Workspace, או דברו איתנו בשיחת אפיון ראשונית ללא עלות.
מדריך מעשי לזיהוי מיילים של פישינג, הבנת שיטות התקיפה החדישות, ואיך אימות דו-שלבי מגן עליכם גם אם הסיסמא נגנבה.