
תיבת הדואר האלקטרוני היא כבר מזמן לא רק המקום שבו אנחנו שולחים ומקבלים הודעות. בארגונים רבים היא הפכה לחלק מרכזי מהזהות הדיגיטלית של העובד ולנקודת גישה למערכות, מסמכים ושירותים נוספים.
קישורים לאיפוס סיסמה מגיעים אליה, התראות אבטחה נשמרות בה, פגישות מאושרות דרכה, חשבוניות נשלחות אליה ומערכות רבות משתמשות בכתובת הדואר כדי לאמת את זהות המשתמש.
בתיבת דואר אחת יכולים להישמר לאורך שנים חוזים, מסמכים עסקיים, חשבוניות, התכתבויות עם לקוחות וספקים, פרטי עובדים ומידע על תהליכים פנימיים בארגון.
מבחינת עברייני סייבר, מדובר בנקודת כניסה בעלת ערך גבוה במיוחד. השתלטות על חשבון דואר אחד יכולה לספק הרבה יותר מקריאה של הודעות. היא עשויה לאפשר לתוקף ללמוד את הארגון, להשתלט על חשבונות נוספים, להתחזות לעובדים ולבנות את השלב הבא במתקפה.
נתוני הטלמטריה של ESET ממחישים שהאיום אינו נחלש. במחצית השנייה של 2025 נרשמה עלייה של 36 אחוזים בזיהוי הודעות דואר זדוניות בהשוואה למחצית הראשונה של השנה.
תיבת הדואר היא חלק מהזהות הדיגיטלית של העובד
הסיבה שתוקפים מייחסים חשיבות כה רבה לחשבונות דואר היא הקשר שלהם לשירותים נוספים.
כאשר משתמש שוכח סיסמה, ברוב המקרים הקישור לשחזור החשבון מגיע לדואר האלקטרוני. גם הודעות על התחברות חדשה, קודי אימות והתראות בנוגע לפעילות חריגה עשויים להגיע לשם. לכן, כאשר תוקף מקבל שליטה בתיבת הדואר, הוא עשוי לנסות להשתמש בה כדי להשתלט על חשבונות נוספים.
הוא יכול לאתר אילו שירותים העובד משתמש בהם, לנסות לבצע איפוסי סיסמה ולהמתין להודעות האימות. בהתאם להגדרות החשבון, הוא יכול גם לנסות ליירט קודים חד פעמיים שנשלחים בדואר.
בסביבה עסקית המשמעות רחבה אף יותר. תיבת הדואר יכולה לספק לתוקף מידע על יישומי ענן, מערכות CRM, שירותי משאבי אנוש, מערכות פיננסיות, תיקיות משותפות ולקוחות.
זו הסיבה שהגנה על הדואר אינה צריכה להיחשב רק לבעיה של סינון ספאם. היא חלק מהגנה על הזהות הארגונית.
גם שינוי סיסמה לא תמיד מסיים את האירוע
אחת ההנחות הנפוצות היא שאם חשבון נפרץ, מספיק לשנות את הסיסמה כדי לפתור את הבעיה. בפועל, תוקפים מנסים לעיתים ליצור מנגנונים שיאפשרו להם להישאר בחשבון גם לאחר שהמשתמש מגלה את הפריצה.
אחת האפשרויות היא יצירת כלל להעברה אוטומטית של הודעות. כך הודעות חדשות יכולות להישלח גם לכתובת שבשליטת התוקף. אם בעתיד יישלח קישור לאיפוס סיסמה או מידע רגיש אחר, התוקף עשוי לקבל אותו בלי שבעל החשבון ישים לב.
ניתן להשתמש גם באפליקציות מחוברות, הפעלות פעילות או אסימוני גישה כדי לשמור על אחיזה בחשבון.
לכן טיפול באירוע של השתלטות על דואר צריך לכלול מעבר רחב יותר על הגדרות החשבון ולא רק החלפת סיסמה. יש לבדוק כללי העברה, מסננים לא מוכרים, אפליקציות מחוברות, מכשירים פעילים ואפשרויות שחזור.
המידע שבתיבה מאפשר לבנות הונאות משכנעות יותר
תוקף שמקבל גישה לחשבון דואר אינו רואה רק מידע טכני. הוא מקבל תמונה של מערכות היחסים והפעילות היומיומית של הקורבן.
הוא יכול לקרוא כיצד עובדים מתקשרים זה עם זה, מי מאשר תשלומים, באילו ספקים הארגון משתמש ומתי צפויה עסקה משמעותית. המידע הזה מאפשר להכין מתקפת פישינג מדויקת בהרבה. במקום לשלוח הודעה כללית בתקווה שהקורבן יאמין לה, התוקף יכול לכתוב בשם אדם מוכר, להתייחס לפרויקט אמיתי או להמשיך שרשור קיים.
ככל שהוא מחזיק ביותר הקשר, כך קל יותר ליצור הודעה שנראית כחלק טבעי מהפעילות הארגונית. מכאן הדרך להונאת זהות, גניבת מידע או הונאה פיננסית יכולה להיות קצרה.
מדוע הפישינג ממשיך לעבוד
דואר אלקטרוני נמצא בנקודת המפגש בין טכנולוגיה, זהות ואמון אנושי.
עובדים משתמשים בו תחת לחץ יום יומי. הם מקבלים חשבוניות, בקשות מלקוחות, עדכוני משלוחים, הודעות ממשאבי אנוש, הזמנות לפגישות והתראות אבטחה. חלק ניכר מההודעות דורש מהם ללחוץ, לפתוח קובץ, לאשר פעולה או לבצע תשלום. התוקפים מנצלים בדיוק את השגרה הזאת.
הודעה שמגיעה בשעה עמוסה ונראית כאילו נשלחה על ידי אדם מוכר יכולה לגרום גם לעובד זהיר לבצע פעולה שגויה.
לפי הנתונים, הגורם האנושי היה מעורב ב-62 אחוזים מאירועי הפריצה שנבחנו על ידי Verizon, והנדסה חברתית הייתה דפוס הפריצה השלישי בשכיחותו עם 16 אחוזים מכלל האירועים.
גם השימוש במכשירים ניידים מוסיף לקושי. נמצא ששיעור הלחיצות המוצלחות בסימולציות פישינג במובייל היה גבוה ב 40 אחוזים מהשיעור בדואר אלקטרוני רגיל.
בינה מלאכותית משפרת גם את איכות הודעות הפישינג
אחד מסימני האזהרה הקלאסיים של פישינג היה במשך שנים ניסוח גרוע. טעויות כתיב, תחביר מוזר ושפה שאינה מתאימה לארגון סייעו לעובדים לזהות שמשהו אינו תקין.
תוקפים יכולים להשתמש בה כדי לייצר במהירות הודעות ברמה לשונית גבוהה, להתאים את הטון לתפקיד מסוים ולכתוב תוכן שנראה מקצועי ואמין.
המשמעות היא שהדרכות שמלמדות עובדים לחפש רק טעויות כתיב כבר אינן מספיקות.
יש ללמד את העובד לבדוק גם את ההקשר: האם ציפה להודעה, האם בקשת התשלום הגיונית, האם הוא עצמו התחיל את תהליך ההתחברות והאם הפעולה המבוקשת מתאימה לדרך שבה הארגון עובד בדרך כלל.
BEC ממחישה את הערך של חשבון דואר פרוץ
Business Email Compromise היא אחת הדוגמאות הברורות ביותר לכך שהשתלטות על דואר יכולה להפוך לאירוע עסקי משמעותי.
במתקפה מסוג זה, עבריין סייבר מתחזה לעובד, למנהל, לספק או לשותף עסקי כדי לגרום לארגון לבצע פעולה פיננסית או להעביר מידע.
לעיתים החשבון עצמו נפרץ. במקרים אחרים נעשה שימוש בהתחזות לכתובת לגיטימית. האפקטיביות נובעת מהשילוב בין אמון לבין ידע מוקדם על הפעילות העסקית.
כאשר הודעה מגיעה לכאורה ממנכ"ל, סמנכ"ל כספים או ספק מוכר ומתייחסת לעסקה אמיתית, העובד עלול לבצע תשלום בלי לבדוק בערוץ נוסף.
Facebook ו-Google נפלו קורבן להונאה שבה נשלחו חשבוניות מזויפות שהתחזו לספק לגיטימי, והנזק הוערך ביותר מ 120 מיליון דולר.
במקרה אחר, Crelan Bank איבד יותר מ-75 מיליון דולר לאחר שעובד הוטעה לבצע העברת כספים לחשבון בשליטת תוקפים. לפי הדיווחים, התוקפים השתלטו על חשבון של מנהל בכיר והתחזו למנכ"ל. המקרים שונים זה מזה, אבל המכנה המשותף ברור: דואר אלקטרוני הוא לא רק ערוץ תקשורת. הוא ערוץ אמון.
מה המשמעות עבור חשבון דואר ארגוני
כאשר תוקף נכנס לחשבון עסקי, הוא עשוי לקבל גישה לתמונה רחבה בהרבה מהתכתובות עצמן. בהתאם להרשאות של העובד, הוא יכול להגיע ליישומי ענן, לכוננים משותפים, למידע על לקוחות, למערכות פיננסיות ולמערכות משאבי אנוש.
הוא יכול לקרוא שיחות עם עובדים ולקוחות וללמוד כיצד לקבל החלטות בשם הקורבן. לכן מתקפת פישינג נגד חשבון דואר היא לעיתים רק השלב הראשון באירוע רחב יותר.
היא יכולה להוביל לדליפת מידע, לריגול, לסחיטה או לשמש כנקודת כניסה למתקפת כופרה.
נתונים ממשלתיים מבריטניה מצאו שפישינג היה סוג מתקפת הסייבר הנפוץ ביותר בשנה שנבדקה עם 38 אחוזים, והתחזות לארגונים באמצעות הודעות דואר היוותה 12 אחוזים נוספים.
הגנה על תיבת הדואר מתחילה בזהות
חשבון דואר צריך להיות מוגן באמצעות סיסמה חזקה וייחודית שאינה משמשת בשירותים אחרים. שימוש חוזר בסיסמאות מאפשר לתוקפים לקחת פרטי גישה שדלפו משירות אחד ולנסות אותם במערכות אחרות.
מנהל סיסמאות יכול לסייע ביצירת סיסמאות ייחודיות ושמירה עליהן. במערכות שתומכות בכך, ניתן גם להשתמש ב-Passkeys כדי לצמצם את התלות בסיסמאות.
אימות רב שלבי הוא שכבת הגנה חשובה נוספת. גם אם התוקף משיג את הסיסמה, הוא עדיין צריך לעבור שלב נוסף לפני קבלת הגישה.
עם זאת, גם כאן חשוב להכיר את שיטות התקיפה החדשות. אין לאשר בקשת אימות או קוד מכשיר שלא יזמתם. תוקפים יכולים לנסות לגרום לעובד לאשר התחברות שהם עצמם התחילו.
בדיקה תקופתית של הגדרות החשבון
אבטחת הדואר אינה פעולה שמבצעים פעם אחת.
כדאי לעבור מדי פעם על הגדרות החשבון ולחפש סימנים לפעילות שאינה מוכרת.
כלל העברה שלא יצרתם, מסנן חדש, מכשיר לא מוכר או אפליקציה שמעולם לא אישרתם יכולים להיות סימנים לכך שמישהו אחר קיבל גישה. גם אפשרויות השחזור צריכות להיות מעודכנות.
מספר טלפון ישן או כתובת דואר חלופית שכבר אינכם שולטים בה יכולים להפוך לדרך שבה תוקף מחזיר לעצמו גישה בעתיד.
במקרה של חשד לפריצה, מומלץ לשנות את הסיסמה, לנתק הפעלות חשודות, לבדוק את אפשרויות השחזור ולוודא שהודעות אינן מועברות באופן אוטומטי לכתובת אחרת.
אימות תשלומים בערוץ נוסף
ארגונים צריכים להניח שהודעת דואר יכולה להיות מזויפת גם כאשר היא נראית כאילו הגיעה מאדם מוכר. בקשה דחופה להעברת כסף, שינוי פרטי בנק של ספק או הוראה חריגה מצד מנהל צריכים לעבור אימות בערוץ נוסף.
אפשר להתקשר לאדם באמצעות מספר מוכר, לפנות אליו פנים אל פנים או להשתמש במערכת תקשורת פנימית שאינה תלויה באותה הודעה.
העיקרון פשוט: ככל שהפעולה רגישה יותר, כך אסור לבסס את ההחלטה רק על האמון בכתובת הדואר.
מדיניות ארגונית ברורה בנושא הזה יכולה לעצור הונאת BEC גם כאשר התוקף מחזיק בחשבון לגיטימי.
הדרכות עובדים צריכות להתעדכן יחד עם האיום
הדרכת מודעות טובה אינה צריכה לגרום לעובדים לחשוש מכל הודעה. המטרה היא לתת להם כלים להבין מתי פעולה אינה תואמת את ההקשר.
יש עדיין חשיבות לבדיקת כתובת השולח, תחום האתר וקבצים מצורפים, אבל הדרכה מודרנית צריכה להתייחס גם להתחזות משכנעת, הודעות שנוצרו באמצעות בינה מלאכותית, בקשות MFA לא צפויות וקודי מכשיר.
עובד צריך לדעת שגם הודעה שמנוסחת בצורה מושלמת יכולה להיות זדונית.
לא פחות חשוב מכך, הוא צריך לדעת כיצד לדווח על חשד במהירות וללא חשש. עובד שמדווח בזמן מאפשר לצוות האבטחה לבדוק את האירוע לפני שהתוקף מתקדם לשלב הבא.
שכבות הגנה לדואר ולתחנות הקצה
מודעות עובדים היא חלק מהפתרון, אך אי אפשר להטיל את כל האחריות על המשתמש.
ארגונים זקוקים גם לבקרות טכנולוגיות שיכולות לסרוק הודעות, קישורים וקבצים, לזהות נוזקות ולהתריע על פעילות חשודה בתחנת הקצה.
ESET PROTECT מאפשרת לארגונים לנהל שכבות הגנה על תחנות הקצה באופן מרכזי, בעוד פתרונות זיהוי ותגובה ושירותי ESET MDR יכולים לסייע בזיהוי פעילות חריגה, בחקירת אירועים ובתגובה כאשר יש סימנים להשתלטות או להתקדמות של תוקף בסביבה הארגונית.
השילוב בין הגנה טכנולוגית, מודעות, אימות זהות וניטור רציף הוא שמקטין את הסיכון שתיבת דואר אחת תהפוך לנקודת הכניסה לאירוע רחב.
שאלות נפוצות
למה חשבון דואר כל כך חשוב לתוקפים?
תיבת הדואר מכילה מידע רגיש ומקושרת לעיתים לחשבונות ולשירותים נוספים. היא יכולה לשמש לאיפוס סיסמאות, להבנת הפעילות הארגונית ולהתחזות למשתמש מול עובדים, לקוחות וספקים.
האם שינוי סיסמה מספיק לאחר פריצה?
לא תמיד. יש לבדוק גם הפעלות פעילות, כללי העברה, אפליקציות מחוברות, מכשירים ואפשרויות שחזור. אחרת התוקף עשוי לשמור על גישה גם לאחר החלפת הסיסמה.
מהו BEC?
Business Email Compromise היא הונאה שבה התוקף מתחזה לגורם עסקי מהימן, ולעיתים משתמש בחשבון דואר שנפרץ, כדי לגרום להעברת כספים או מידע.
האם אימות רב שלבי מגן מפני השתלטות על דואר?
אימות רב שלבי מקטין משמעותית את הסיכון, אך אין לאשר בקשת אימות שלא יזמתם. תוקפים יכולים לנסות לגרום למשתמש לאשר בעצמו התחברות זדונית.
תיבת הדואר היא קו הגנה על הזהות הארגונית
כמעט כל עובד משתמש בדואר אלקטרוני, ולכן הוא ימשיך להיות יעד מרכזי עבור עברייני סייבר.
הערך של תיבת הדואר אינו מסתכם בתוכן ההודעות. היא מחברת בין זהות המשתמש לבין שירותים נוספים ומכילה את ההקשר שמאפשר לתוקפים ליצור מתקפות משכנעות יותר.
עבור ארגון, השתלטות על חשבון אחד יכולה להפוך לנקודת פתיחה להונאת BEC, גניבת מידע, חדירה למערכות נוספות או מתקפה רחבה יותר.
לכן הגנה על הדואר צריכה להתחיל הרבה לפני שמופיעה הודעת פישינג בתיבה. היא כוללת זהות מאובטחת, אימות רב שלבי, הגדרות חשבון תקינות, הדרכת עובדים, בקרות טכנולוגיות וניטור של פעילות חריגה.
כאשר תיבת הדואר היא מפתח לחלק גדול כל כך מהפעילות הדיגיטלית של הארגון, ההגנה עליה אינה רק אבטחת דואר. היא הגנה על הזהות, על המידע ועל הרציפות העסקית כולה.