סמישינג, אפליקציות מזויפות ועייפות מ-MFA: המתקפות שמכוונות לטלפונים בעסק
הגנה על הטלפון היא לא רק עניין של הגדרות במכשיר. רוב אירועי המובייל מתחילים בהודעה, בדף התחברות מזויף או בהתראה שמגיעה בתזמון הנכון. אלה המתקפות שמכוונות לטלפונים של הצוות שלכם, והדרכים המעשיות לקהות אותן.
אבטחת המכשירים עצמם, עם הגנת אפליקציות והצפנה, סוגרת דלת אחת. המתקפות שנכנסות מהדלת השנייה מכוונות לא לטלפון אלא לאדם שמחזיק אותו. הודעת טקסט מרגישה אישית ודחופה יותר ממייל, אנשים קוראים אותה תוך כדי הליכה או בין פגישות, והמסך הקטן מסתיר את רוב הסימנים שהיו חושפים את ההונאה במחשב. השילוב הזה הוא בדיוק הסיבה שכל כך הרבה הונאות עברו לטלפון. זהו מאמר משלים למדריך שלנו על הגנת מידע עסקי במכשירים אישיים: שם מדובר בהגדרות, כאן מדובר בהודעות ובהתחברויות שמפתות אנשים למסור גישה ששום הגדרה לא יכולה להגן עליה.
למה הטלפון מוריד לאנשים את הערנות
במחשב, משתמש מנוסה יכול לרחף מעל קישור כדי לראות לאן הוא באמת מוביל, לזהות כתובת שולח עם שגיאת כתיב, ולשים לב שדף התחברות לא ממש נראה נכון. בטלפון כמעט כלום מזה זמין. השולח מוצג כשם, לא ככתובת. כתובת האתר המלאה נחתכת. האדם בדרך כלל עושה משהו אחר במקביל. תוקפים יודעים את זה, ולכן הם מנסחים הודעות שמסתמכות על מהירות והרגל ולא על קריאה זהירה. ההגנה אינה עין חדה יותר, אלא כלל פשוט שכל הצוות עוקב אחריו, ואליו נחזור בסוף.
סמישינג: פישינג בהודעת טקסט
סמישינג הוא פישינג שמגיע ב-SMS או באפליקציית הודעות. הצורות הנפוצות מוכרות: חבילה שלא ניתן למסור עד שתשלמו אגרה קטנה, אזהרה מהבנק על כרטיס חסום, הודעה שנראית כאילו היא מהמנהל ומבקשת שתטפלו במשהו במהירות. כל אחת נושאת קישור או מספר טלפון וסיבה לפעול עכשיו. הן עובדות כי הודעת טקסט מגיעה באותו זרם כמו הודעות ממשפחה ומעמיתים, ולכן היא יורשת אמון שהמייל איבד לפני שנים. ההרגל המעשי שמנטרל כמעט את כל זה: לעולם אל תפעלו לפי קישור בהודעה לא צפויה. אם נראה שהבנק או ספק מבקשים משהו, פתחו את האפליקציה שלהם או הקלידו את הכתובת המוכרת בעצמכם, או חייגו למספר שכבר יש לכם. ארגון אמיתי לא יתנגד לדקה הנוספת.
דף ההתחברות המזויף
להרבה מתקפות מובייל יש מטרה אחת, להנחית את האדם על דף שנראה כמו התחברות ל-Microsoft 365 או לבנק וללכוד את מה שהוא מקליד. בטלפון קשה יותר לזהות את הזיוף, כי שורת הכתובת קצרה והדף יכול להיראות מדויק לפיקסל. הגרסאות המתקדמות יותר יושבות באמצע בזמן אמת: ברגע שמישהו מזין את הסיסמה ואפילו את קוד האימות הרב-שלבי, התוקף מעביר אותו לשירות האמיתי ונכנס לתוך ההפעלה. זו הסיבה שסיסמה גנובה יחד עם קוד חד-פעמי כבר אינה ערובה לבטיחות, ולמה סוג ההתחברות שאתם משתמשים בו משנה. שיטות עמידות בפני פישינג, כמו passkeys או אפליקציית Microsoft Authenticator, קשה הרבה יותר להעביר מאשר קוד שנקרא ממסך ומוקלד לתוך דף מזויף.
עייפות מ-MFA והצפה בהתראות
ברגע שיש לתוקף סיסמה שעובדת, לרוב כזו שנקנתה מדליפה קודמת, האימות הרב-שלבי הוא הדבר האחרון שעומד בינו לבין החשבון. דרך נפוצה לעקוף אותו לא שוברת את הטכנולוגיה בכלל, היא שוחקת את האדם. התוקף מפעיל התראת אישור אחרי התראת אישור, לפעמים באמצע הלילה, עד שעובד עייף או מבולבל מאשר רק כדי שזה ייפסק. הפתרון חלקו טכני וחלקו אנושי. בצד הטכני, התאמת מספר, ש-Microsoft מחילה כברירת מחדל, מכריחה את האדם לקרוא מספר ממסך ההתחברות ולהקליד אותו באפליקציה, כך שאישור אוטומטי לא עושה כלום. בצד האנושי, הכלל חד: אם מופיעה התראה כשלא ניסיתם להתחבר, לעולם אל תאשרו אותה, ועדכנו את מי שמטפל ב-IT שלכם, כי זה אומר שהסיסמה שלכם כבר ידועה.
אפליקציות מזויפות ומחקות
לא כל איום מגיע כהודעה. חלקם מגיעים כאפליקציה. אלה נעים בין אפליקציות זדוניות של ממש שחומקות מהבדיקה, דרך חיקויים של כלי עסקי לגיטימי עם שם וסמל קרובים מספיק כדי להטעות מבט חטוף, ועד אפליקציות חינמיות אמיתיות שדורשות הרבה יותר גישה מכפי שתפקידן מצריך, פנס שרוצה את אנשי הקשר והמיקום שלכם. ההנחיה לא זוהרת ויעילה. התקינו אפליקציות רק מחנויות Apple או Google הרשמיות, היזהרו מכל דבר שמבקש להיות מותקן מקישור או מקובץ, והציצו בהרשאות שאפליקציה מבקשת לפני שאתם מסכימים. אם כלי עזר פשוט רוצה גישה להודעות, לאנשי הקשר ולמיקרופון שלכם, זו סיבה לעצור, לא תיבה ללחוץ דרכה.
הונאות קוד QR
קוד ה-QR הפך לחביב שקט על תוקפים, כי מצלמת הטלפון פותחת את הקישור שמאחוריו בלי אף אחת מהבדיקות שכתובת מוקלדת מקבלת. קוד מודפס על הודעת חניה מזויפת, מודבק מעל האמיתי בכרזה, או מוטמע במייל מוביל ישר לדף פישינג, והקורבן סרק אותו בעצמו. זה מתפשט דווקא כי הוא מרגיש לא מזיק. התייחסו לקוד QR כמו לכל קישור ממקור לא מוכר: שימושי מתפריט שאתם סומכים עליו, ראוי לחשד אמיתי כשהוא מגיע בהפתעה או מבקש שתתחברו או תשלמו אחרי הסריקה.
החלפת SIM והבעיה שבקודים ב-SMS
יש מתקפה אחת ששווה להבין כי היא מכוונת לשליטה שהרבה עסקים עדיין נשענים עליה. בהחלפת SIM, תוקף משכנע חברת סלולר להעביר את מספר הטלפון של היעד ל-SIM שבשליטתו, לרוב בעזרת פרטים אישיים שנאספו מראש. ברגע שיש לו את המספר, כל קוד אבטחה שנשלח ב-SMS מגיע אליו, וחשבונות שמוגנים רק בקוד בהודעה נפתחים. הלקח אינו שהאימות הרב-שלבי חסר טעם, אלא שגרסת ה-SMS היא החלשה ביותר. בכל מקום שחשבון חשוב, מאשר מבוסס אפליקציה או passkey הם בחירה חזקה יותר מקוד בהודעה, והעברת ההתחברויות הכי חשובות שלכם מ-SMS היא אחד השינויים בעלי הערך הגבוה לעסק.
מה באמת מקטין את הסיכון
אף אחת מהמתקפות האלה לא דורשת הגנה אקזוטית, והן חופפות מספיק כך שחופן שינויים מכסה את רובן. העבירו חשבונות חשובים להתחברות עמידה בפני פישינג, passkeys או אפליקציית מאמת עם התאמת מספר, במקום קודים ב-SMS. השתמשו ב-Conditional Access כך שמידע עסקי נפתח רק במכשירים שעומדים בסטנדרט שלכם, וכאן נפגשים הגדרת ההגנה על המכשיר וצד האיומים. שמרו את הטלפונים על מערכת הפעלה שעדיין מקבלת עדכוני אבטחה, כי הרבה ניצולי מובייל מכוונים לגרסאות שהיצרן הפסיק לתקן. כל אחד מאלה הוא הגדרה או מדיניות שברגע שהיא במקום, מגינה על כולם בלי לבקש מהעובדים להפוך למומחי אבטחה.
להפוך את העצירה והבדיקה לנורמה
השליטה הכי אפקטיבית כאן אינה מוצר, היא הרגל, וזה הרגל שההנהלה חייבת להפוך לבטוח. רוב הונאות המובייל המוצלחות נשענות על דחיפות, ולכן הנגד הוא רשות להאט. עובדים צריכים לדעת שאימות בקשה דרך ערוץ שני, חיוג לאדם שההודעה טוענת שהיא ממנו למספר שכבר יש להם, הוא מצופה ומוערך, ולעולם לא נחשב לעשיית בעיות. כשמנהל או בעלים מדגימים את זה בעצמם, ואף אחד לא נענש על בדיקה כפולה של תשלום או בקשת התחברות, כל הצוות נעשה הרבה יותר קשה לזירוז. לזה בדיוק נועדה הדרכת המודעות: לא להפוך אנשים למומחים, אלא לבנות את הרפלקס לעצור על ההודעות שחשובות.
כאן נכנסת NetFortress
איומי המובייל שמכוונים לעסקים קטנים רגילים וחוזרים על עצמם, וזו בשורה טובה, כי רגיל וחוזר הוא בדיוק מה שסביבה מוגדרת היטב וצוות מתודרך היטב מטפלים בו היטב. NetFortress עוזרת לעסקים בישראל להעביר את ההתחברות ל-Microsoft 365 לשיטות עמידות בפני פישינג, להגדיר Conditional Access כך שמידע עסקי נפתח רק במכשירים מוגנים, ולהריץ הדרכת מודעות מעשית שמתאימה לאיך שאנשים באמת עובדים. זה משתלב באופן טבעי עם נעילת המכשירים עצמם. אם אתם לא בטוחים איך הצוות שלכם יעמוד מול הודעת טקסט משכנעת או דף התחברות מזויף, בקשו מאיתנו בדיקה וניתן לכם תמונה ברורה וכנה ורשימה קצרה של מה לתקן קודם.
שאלות נפוצות
מה זה סמישינג?
סמישינג הוא פישינג שמגיע בהודעת טקסט או באפליקציית הודעות במקום במייל. דוגמאות טיפוסיות הן חבילה שדורשת אגרה קטנה כדי להשתחרר, אזהרה מהבנק על כרטיס חסום, או הודעה שנראית כאילו היא מהמנהל ומבקשת שתפעלו מהר. זה עובד כי הודעת טקסט מגיעה באותו זרם כמו הודעות ממשפחה ומעמיתים, ולכן היא יורשת אמון שהמייל איבד מזמן. ההרגל שמנטרל כמעט את כל זה הוא לעולם לא לפעול לפי קישור בהודעה לא צפויה, אלא לפתוח את אפליקציית החברה או לחייג למספר שכבר יש לכם.
האם אימות רב-שלבי מגן עלינו מפישינג נייד?
הוא עוזר, אבל לא כל אימות רב-שלבי שווה. קוד חד-פעמי שנשלח ב-SMS, או אפילו מוקלד לתוך דף התחברות מזויף, יכול להיות מועבר לשירות האמיתי בידי תוקף בזמן אמת, וקודי SMS גם ניתנים ליירוט דרך החלפת SIM. שיטות עמידות בפני פישינג, כמו passkeys או אפליקציית מאמת עם התאמת מספר, קשות הרבה יותר לעקיפה. העברת ההתחברויות הכי חשובות שלכם מקודי SMS היא אחד השינויים בעלי הערך הגבוה שעסק יכול לעשות.
מה זו עייפות מ-MFA ואיך עוצרים אותה?
עייפות מ-MFA, או הצפה בהתראות, היא כשתוקף שכבר יש לו את הסיסמה שלכם שולח התראת אישור אחרי התראת אישור עד שאדם עייף או מוסח לדעת מאשר רק כדי שזה ייפסק. התאמת מספר, ש-Microsoft מחילה כברירת מחדל, חוסמת את האישור האוטומטי בכך שהיא מחייבת אתכם לקרוא מספר ממסך ההתחברות ולהקליד אותו באפליקציה. הכלל האנושי חשוב באותה מידה: אם מופיעה התראה כשלא ניסיתם להתחבר, לעולם אל תאשרו אותה ועדכנו את מי שמטפל ב-IT שלכם, כי זה אומר שהסיסמה שלכם כבר ידועה.
האם קודי QR מסוכנים?
הם יכולים להיות, כי מצלמת הטלפון פותחת את הקישור שמאחורי קוד QR בלי הבדיקה שכתובת מוקלדת הייתה מקבלת. תוקפים מדפיסים קודים על הודעות מזויפות, מדביקים אותם מעל אמיתיים בכרזות, או מטמיעים אותם במיילים כך שהקורבן סורק את דרכו לדף פישינג. קוד QR מתפריט שאתם סומכים עליו הוא בסדר. כזה שמגיע בהפתעה, או מבקש שתתחברו או תשלמו אחרי הסריקה, ראוי לאותו חשד כמו כל קישור ממקור לא מוכר.
מה הדבר האחד הכי אפקטיבי שאפשר לעשות?
שני דברים, אחד טכני ואחד אנושי. העבירו חשבונות חשובים להתחברות עמידה בפני פישינג כמו passkeys או אפליקציית מאמת במקום קודי SMS, והשתמשו ב-Conditional Access כך שמידע עסקי נפתח רק במכשירים מוגנים. אחר כך הפכו את העצירה והאימות לנורמה: עובדים צריכים להרגיש חופשיים לבדוק בקשה דחופה דרך ערוץ שני, כמו חיוג לאדם למספר שכבר יש להם, ואף אחד לא צריך להיחשב לעושה בעיות על בדיקה כפולה של תשלום או התחברות.
מאמרים קשורים
העובדים שלכם הם חומת האש: הדרכת מודעות אבטחה שבאמת עובדת
איך להפוך הדרכת עובדים ממשהו מעיק להרגל עבודה שימושי שמונע פישינג, הונאות תשלום וטעויות אבטחה יומיומיות.
קרא את המאמרטלפונים ומחשבים אישיים: מדריך מעשי לאבטחת BYOD בעסק
העובדים שלכם כבר קוראים מיילים של העבודה ופותחים קבצי לקוחות בטלפון האישי. הנה איך מגינים על מידע עסקי במכשירים שאינם בבעלות החברה, בלי שה-IT יהפוך לאח גדול.
קרא את המאמרצ'קליסט אבטחת סייבר מעשי לעסקים קטנים בישראל בלי מחלקת IT
הרבה עסקים קטנים בישראל מתנהלים בלי אף אחד שתפקידו IT. זה עובד עד שזה מפסיק. הנה צ'קליסט פשוט שאפשר לעבור עליו לבד, מסודר לפי כמה כל סעיף באמת משנה, כך שבעל עסק או מנהל משרד יראו איפה הם עומדים.
קרא את המאמררוצים לאבטח את העסק בלי להקים צוות IT פנימי?
קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.