"החבילה שלך ממתינה, יש להסדיר תשלום של 4.90 ₪". "זיהינו פעילות חריגה בחשבונך, לחצו כאן לאימות". "היי אמא, החלפתי מספר". אם קיבלתם לאחרונה הודעה כזו, אתם ממש לא לבד. הונאות פישינג ב-SMS ובווטסאפ נשלחות בכמויות, והן נראות אמינות יותר מאי פעם.
המדריך הזה מיועד לכל מי שיש לו טלפון, וגם למי שדואג להורים או לילדים. תמצאו כאן את הסימנים שמסגירים הודעת פישינג, את השיטות הנפוצות בווטסאפ, ומה בדיוק עושים אם כבר לחצתם על הקישור.
מה זה פישינג, ולמה כל כך קל ליפול בזה
פישינג הוא ניסיון לגרום לכם למסור מרצונכם מידע רגיש: פרטי כרטיס אשראי, סיסמה לחשבון הבנק, קוד אימות או פרטים אישיים. השם בא מהמילה האנגלית Fishing (דיג), והרעיון דומה: זורקים פיתיון ומחכים שמישהו ינשך.
הנוכלים לא פורצים לשום מקום. הם מתחזים לגוף שאתם סומכים עליו, כמו הבנק שלכם, חברת האשראי, חברת שליחויות או משרד ממשלתי, ומחכים שתעשו את העבודה בשבילם.
מה הופך את ההודעות האלה למשכנעות כל כך?
- שם השולח נראה אמיתי. ב-SMS אפשר להציג שם שולח במקום מספר טלפון, והנוכלים מנצלים את זה. במקרים מסוימים ההודעה המזויפת אפילו נכנסת לאותה שיחה שבה מופיעות הודעות אמיתיות מאותו גוף.
- האתר המזויף נראה מושקע. הקישור מוביל לדף שנראה כמו העתק של האתר המקורי, עם לוגו, צבעים ואפילו כפתור "צור קשר".
- התזמון מרגיש אישי. הודעה על חבילה מגיעה בדיוק כשאתם מחכים למשלוח. זה לא קסם, זו סטטיסטיקה: שולחים לאלפי אנשים, ותמיד יש מישהו שבדיוק מחכה לחבילה.
- העברית השתפרה. כלי בינה מלאכותית עוזרים לנוכלים לכתוב בעברית תקינה, כך ששגיאות כתיב כבר לא מסגירות אותם כמו פעם.
7 סימנים שמסגירים הודעת פישינג
1. לחץ זמן ואיום
"החשבון שלך יוקפא תוך 24 שעות", "החבילה תוחזר לשולח היום", "נותרו שעתיים להסדרת החוב". דחיפות היא הכלי המרכזי של הנוכלים, כי כשאנחנו לחוצים, אנחנו לא עוצרים לבדוק.
הכלל פשוט: ככל שההודעה לוחצת עליכם לפעול עכשיו, כך יותר כדאי לעצור.
2. קישור שלא מוביל לאתר הרשמי
זה הסימן החשוב ביותר, ולכן שווה ללמוד לקרוא כתובת. מה שקובע הוא שם האתר שמופיע ממש לפני הסיומת (co.il, com, org וכדומה), ולא מה שכתוב לפניו.
נניח שהאתר האמיתי של הבנק הוא example-bank.co.il:
- example-bank.co.il/login – מוביל לאתר של הבנק. תקין.
- example-bank.secure-verify.info – מוביל בכלל לאתר secure-verify.info. שם הבנק הוא רק "קישוט" בתחילת הכתובת.
- exarnple-bank.co.il – שימו לב ל-rn במקום m. שינוי של אות אחת מספיק.
גם קישורים מקוצרים, שלא מראים לאן הם מובילים, צריכים להדליק נורה. ועוד דבר חשוב: המנעול או ה-https בשורת הכתובת לא מעידים שהאתר אמין. הם רק אומרים שהחיבור מוצפן. גם לאתרי התחזות יש מנעול.
3. בקשה לתשלום קטן
דמי משלוח של כמה שקלים, "עמלת מכס" או "חוב קטן" שצריך להסדיר. הסכום הנמוך נועד להוריד לכם את המשמר: מי יתעכב בגלל 5 שקלים? אבל המטרה היא לא 5 השקלים. המטרה היא פרטי הכרטיס המלאים שלכם, ולעיתים קרובות גם קוד האימות שמגיע מיד אחר כך.
4. בקשה לסיסמה, לקוד חד-פעמי או לפרטי כרטיס
גוף רציני לא יבקש מכם סיסמה או קוד אימות שהגיע אליכם ב-SMS, לא בהודעה ולא בשיחת טלפון שהוא יזם. הקוד החד-פעמי הוא בדיוק מה שמפריד בין הנוכל לבין החשבון שלכם. מי שמבקש אותו כמעט תמיד מנסה להיכנס במקומכם.
5. בקשה להתקין אפליקציה או להוריד קובץ
"גרסה חדשה של אפליקציית ההתרעות", "עדכון אבטחה לאפליקציית הבנק", "צפו בתמונת החבילה". קישור שמוביל להורדת אפליקציה מחוץ לחנות הרשמית (בעיקר קבצים עם סיומת APK באנדרואיד) הוא דגל אדום בוהק. אפליקציה כזו יכולה לקרוא את ההודעות שלכם, כולל קודי אימות, ולפעמים גם להשתלט על המכשיר.
אפליקציות של בנקים וגופים רשמיים מתקינים ומעדכנים רק דרך Google Play או App Store, לא דרך קישור בהודעה.
6. הודעה על משהו שלא ציפיתם לו
חבילה שלא הזמנתם, זכייה בהגרלה שלא השתתפתם בה, החזר כספי שלא ביקשתם, חוב שאתם לא מכירים. אם אין לכם שום סיבה לקבל את ההודעה, כנראה שהיא לא נשלחה בגלל משהו שעשיתם. היא נשלחה לעוד אלפי אנשים באותו רגע.
7. פנייה כללית וניסוח קצת עקום
"לקוח יקר", "משתמש נכבד", בלי שם ובלי ארבע הספרות האחרונות של הכרטיס. ניסוח שנשמע מתורגם, רווחים מוזרים או ערבוב לא הגיוני של עברית ואנגלית. זה סימן טוב כשהוא מופיע, אבל כאמור, היום הרבה הודעות מזויפות כתובות היטב. היעדר שגיאות לא אומר שההודעה אמיתית.
הונאות ווטסאפ: 3 שיטות שכדאי להכיר
"היי אמא, זה המספר החדש שלי"
הודעה ממספר לא מוכר, בשם של בן משפחה או חבר: הטלפון נשבר, זה מספר זמני, ואגב, יש תשלום דחוף שצריך להעביר היום והוא לא מצליח להיכנס לבנק. הלחץ הרגשי עושה את שלו.
מה עושים: מתקשרים למספר הישן של אותו אדם, או שואלים שאלה שרק הוא יודע לענות עליה. אם "הוא" מתחמק משיחה קולית, זו כבר תשובה.
הקוד שנשלח אליכם "בטעות"
מגיע אליכם SMS עם קוד אימות של ווטסאפ, ומיד אחריו הודעה ממכר, שהחשבון שלו כבר נפרץ: "סליחה, שלחתי לך קוד בטעות, תעביר לי?". הקוד הזה הוא המפתח לחשבון שלכם. מי שמקבל אותו יכול להפעיל את הווטסאפ שלכם על המכשיר שלו, לקבל את ההודעות החדשות שנשלחות אליכם ולהמשיך לעקוץ את אנשי הקשר שלכם בשמכם.
מה עושים: לא מעבירים קוד אימות לאף אחד, גם לא לחבר הכי טוב. ומפעילים אימות דו-שלבי (הסבר בהמשך).
הצעות עבודה, השקעות ו"רווח מהיר"
הודעה ממספר זר עם הצעה לעבודה מהבית: לעשות לייקים לסרטונים או לדרג מוצרים תמורת תשלום. בהתחלה אפילו מקבלים כמה עשרות שקלים, כדי לבנות אמון. אחר כך מגיעה הבקשה "להפקיד" סכום כדי לעלות שלב, ומשם הכסף פשוט נעלם. אותו דפוס בדיוק חוזר בקבוצות השקעה שמבטיחות תשואה גבוהה ובטוחה.
מה עושים: עבודה אמיתית לא מבקשת מכם לשלם כדי להתחיל. חוסמים, מדווחים ויוצאים מהקבוצה.
קיבלתם הודעה חשודה? ככה מגיבים
- לא לוחצים על הקישור. גם לא "רק כדי לראות".
- לא עונים. גם תשובה כמו "הסר" או "מי זה?" מאשרת לנוכלים שהמספר פעיל.
- בודקים בערוץ עצמאי. נכנסים לאפליקציה הרשמית של הבנק או של חברת האשראי, מקלידים בעצמכם את כתובת האתר, או מתקשרים למספר שמופיע בגב הכרטיס או באתר הרשמי. לא למספר שמופיע בהודעה. אם ההודעה אמיתית, תמצאו את אותו מידע גם שם.
- חוסמים ומדווחים. בווטסאפ אפשר לחסום ולדווח ישירות מתוך השיחה, וברוב הטלפונים אפשר לסמן SMS כספאם.
- מעדכנים את הגורמים הרשמיים. מוקד 119 של מערך הסייבר הלאומי מקבל דיווחים על הודעות חשודות וניסיונות הונאה. אם ההודעה התחזתה לגוף מסוים, שווה לעדכן גם אותו. ארגונים רבים מפרסמים באתר שלהם דרך לדווח על התחזות.
לחצתם על הקישור? זה מה שעושים עכשיו
זה קורה לכל אחד. מה שחשוב הוא לפעול מהר, והצעדים תלויים במה שקרה בפועל.
רק פתחתם את הקישור ולא הזנתם כלום
סגרו את הדף. ברוב המקרים עצם הכניסה לדף לא גורמת נזק, אבל ודאו שמערכת ההפעלה והדפדפן מעודכנים, כי עדכונים סוגרים פרצות שאתרים כאלה עלולים לנצל.
הזנתם פרטי כרטיס אשראי
התקשרו מיד לחברת האשראי או לבנק, למספר הרשמי, ובקשו לחסום את הכרטיס. אחר כך עברו על החיובים האחרונים ובקשו לבטל כל עסקה שאתם לא מזהים. אל תחכו לפירוט החודשי.
הזנתם סיסמה או קוד אימות
- שנו את הסיסמה דרך האפליקציה הרשמית או ממכשיר אחר.
- אם אותה סיסמה משמשת אתכם גם באתרים אחרים, שנו אותה גם שם.
- התקשרו לבנק, ספרו מה קרה ובקשו לבדוק אם בוצעו פעולות חריגות.
התקנתם אפליקציה מהקישור
- נתקו את הטלפון מהאינטרנט (מצב טיסה).
- הסירו את האפליקציה. אם היא לא מאפשרת הסרה, או שאתם לא בטוחים שהיא נעלמה לגמרי, שקלו איפוס להגדרות היצרן אחרי גיבוי של תמונות ואנשי קשר. אם אתם לא בטוחים איך, היעזרו באיש מקצוע.
- שנו סיסמאות לחשבונות החשובים (בנק, מייל, ווטסאפ) ממכשיר אחר.
- עדכנו את הבנק ואת חברת האשראי.
החשבון בווטסאפ נפרץ
התקינו את ווטסאפ מחדש והתחברו עם המספר שלכם. קוד האימות יגיע אליכם, ומי שהשתלט על החשבון ינותק. אם הנוכל הספיק להגדיר אימות דו-שלבי משלו, ייתכן שתצטרכו לחכות כמה ימים עד שתוכלו לחזור לחשבון. בכל מקרה, ספרו לאנשי הקשר (בטלפון או ברשת אחרת) שלא יענו לבקשות כסף שנשלחות "מכם".
ואם נגנב כסף
הגישו תלונה במשטרה. אישור על הגשת התלונה עשוי להידרש כשמבקשים החזר מהבנק או מחברת האשראי.
5 הרגלים שמגינים עליכם מראש
1. הפעילו אימות דו-שלבי בווטסאפ
בהגדרות ווטסאפ, תחת "חשבון", יש אפשרות בשם "אימות דו-שלבי". מגדירים קוד PIN אישי, ומעכשיו גם מי שהשיג את קוד ה-SMS שלכם לא יוכל להשתלט על החשבון בלעדיו. זה לוקח דקה וחוסך הרבה כאב ראש.
2. נכנסים לחשבונות רק דרך האפליקציה או כתובת שהקלדתם
זה ההרגל החשוב ביותר ברשימה. גם אם הודעה נראית אמינה לגמרי, אין שום סיבה להיכנס דרך הקישור שבה. אם באמת יש משהו שדורש טיפול, הוא יחכה לכם גם באפליקציה הרשמית.
3. הפעילו התראות על חיובים
רוב הבנקים וחברות האשראי מאפשרים לקבל התראה על כל עסקה. כך תדעו על חיוב חשוד תוך דקות, ולא בסוף החודש.
4. אל תמחזרו סיסמאות
סיסמה אחת שדלפה לא צריכה לפתוח את כל החשבונות שלכם. מנהל סיסמאות עושה את העבודה בשבילכם: יוצר סיסמה חזקה ושונה לכל אתר וזוכר אותה. בונוס: הוא בדרך כלל לא ימלא את הסיסמה אוטומטית באתר מזויף, כי הכתובת לא תואמת. אם מנהל הסיסמאות "לא מזהה" את האתר של הבנק, זה סימן לעצור.
5. דברו על זה עם המשפחה
הורים מבוגרים, ילדים עם טלפון ראשון ובני נוער הם יעד מועדף. שיחה של 5 דקות על "לא לוחצים, לא מעבירים קודים, מתקשרים לבדוק" יכולה לחסוך הרבה כסף ועוגמת נפש. כדאי גם לקבוע מילת קוד משפחתית, למקרה שמגיעה בקשה דחופה לכסף ממספר לא מוכר.
בשורה התחתונה
הודעות פישינג נעשות מתוחכמות יותר, אבל כמעט תמיד הן מבקשות אותו דבר: שתלחצו מהר, שתזינו פרטים או שתעבירו קוד. אם תזכרו כלל אחד, שיהיה זה: לא נכנסים דרך קישור בהודעה. נכנסים לבד, דרך האפליקציה הרשמית או מספר טלפון שאתם מכירים.
ואם בכל זאת נפלתם בפח, אל תתביישו ואל תחכו. ככל שתפעלו מהר יותר, כך גדל הסיכוי לעצור את הנזק.