תיבת הדואר האלקטרוני הפכה בשנים האחרונות לאחד הנכסים הדיגיטליים החשובים ביותר של כל משתמש, ולא רק משום שהיא משמשת לשליחת וקבלת הודעות. בתוך תיבת המייל מצטבר לאורך זמן מידע אישי ועסקי רב, החל מחשבוניות, הזמנות ואישורי רכישה ועד מסמכים, פרטי נסיעות, התראות משירותים מקוונים וקישורים לאיפוס סיסמאות. חברת אבטחת המידע והסייבר ESET מזהירה כי השתלטות על חשבון דואר אלקטרוני עלולה להיות נקודת פתיחה להשתלטות על חשבונות ושירותים נוספים, כאשר במחצית השנייה של 2025 זוהתה עלייה של 36% בכמות הודעות הדוא"ל הזדוניות שנשלחו בהשוואה למחצית הראשונה של השנה.

תיבת הדואר היא הרבה יותר מחשבון מייל
עבור משתמשים רבים, כתובת הדואר האלקטרוני משמשת למעשה כמרכז הזהות הדיגיטלית. אותה כתובת משויכת לשירותי ענן, רשתות חברתיות, חנויות מקוונות, שירותי סטרימינג, אפליקציות, מערכות עבודה ושירותים פיננסיים. כאשר שירות מסוים דורש איפוס סיסמה, במקרים רבים הקישור או הקוד שמאפשרים לבצע זאת נשלחים ישירות לתיבת הדואר. המשמעות היא שגישה למייל יכולה להפוך במהירות למפתח לחשבונות נוספים.
גם כאשר ההאקר אינו מעוניין ישירות בתוכן ההודעות, עצם הגישה לתיבה יכולה לספק לו מידע מודיעיני משמעותי. התוקף יכול לבדוק עם אילו חברות המשתמש מתכתב, אילו שירותים הוא צורך, מי אנשי הקשר שלו, אילו ספקים עובדים מולו ובאילו מערכות הוא משתמש. מתוך המידע הזה ניתן לבנות מתקפה ממוקדת הרבה יותר, המבוססת על זהות אמיתית, על שירות מוכר או על אירוע שהמשתמש מצפה לו.
במקרה של חשבון עסקי, המשמעות עשויה להיות רחבה אף יותר. תיבת דואר ארגונית יכולה להכיל התכתבויות עם לקוחות, ספקים ועובדים, מסמכים פיננסיים, הצעות מחיר, פרטי התקשרות ומידע הקשור לפרויקטים. במקרים מסוימים היא משמשת גם כשער למערכות ענן ולשירותים ארגוניים נוספים, ולכן פריצה לתיבה אחת עלולה להפוך מאירוע נקודתי לאירוע אבטחה רחב.
המספרים מצביעים על עלייה באיום
לפי נתוני ESET, במחצית השנייה של 2025 נרשמה עלייה של 36% בכמות הודעות הדוא"ל הזדוניות שנשלחו לעומת המחצית הראשונה של השנה. הנתון ממחיש כיצד הדואר האלקטרוני ממשיך להיות אחד מערוצי ההפצה המרכזיים של מתקפות סייבר, גם בתקופה שבה משתמשים וארגונים נעזרים ביותר שכבות הגנה.
הסיבה לכך נעוצה במאפיין בסיסי של הדואר האלקטרוני: הוא משולב כמעט בכל פעילות דיגיטלית. הודעה יכולה להיראות כמו חשבונית, הזמנה לפגישה, הודעת משלוח, התראה על כניסה לחשבון או בקשה לעדכון פרטי תשלום. המשתמש אינו נדרש לבצע פעולה חריגה במיוחד, אלא פעולה שהוא מבצע ממילא עשרות פעמים במהלך השבוע.
לפי נתוני ממשלת בריטניה משנת 2025, מתקפות פישינג היו הסוג הנפוץ ביותר של מתקפות סייבר שנבדקו במהלך השנה והיו קשורות לכ-38% מאירועי הסייבר שנבדקו. הנתונים מדגישים את העובדה שהדואר האלקטרוני אינו רק ערוץ תקשורת, אלא גם אחד מאפיקי התקיפה המרכזיים בעולם הדיגיטלי.
החלפת סיסמה אינה תמיד מספיקה
אחת הטעויות הנפוצות לאחר חשד לפריצה היא להחליף מיד את הסיסמה ולהניח שהבעיה הסתיימה. החלפת סיסמה היא צעד חשוב, אך היא אינה בהכרח מספיקה כדי לסלק תוקף שכבר הצליח להשיג אחיזה בחשבון.
תוקפים יכולים ליצור בתוך חשבון הדואר כללי העברה אוטומטיים, מסננים או מנגנונים אחרים שמאפשרים להם להמשיך לקבל עותקים של הודעות גם לאחר שינוי הסיסמה. במצב כזה, המשתמש עשוי להרגיש שהחשבון חזר לשליטתו, בעוד שמידע חדש ממשיך להגיע לגורם זר.
בעיה נוספת קשורה לחיבורים קיימים. שירותי דואר מודרניים מאפשרים לחבר אפליקציות, מכשירים ושירותים חיצוניים לחשבון. בהתאם לאופן שבו המערכת מנהלת הרשאות וחיבורים פעילים, תוקף שכבר קיבל גישה עשוי לנסות להשתמש באמצעי גישה קיימים כדי לשמר את הנוכחות שלו.
לכן טיפול באירוע חשוד צריך להיות רחב יותר מהחלפת סיסמה בלבד. יש לבדוק את היסטוריית הכניסות, מכשירים מחוברים, אפליקציות שקיבלו הרשאה, כללי העברה, מסננים ואמצעי שחזור. המטרה היא לא רק לשנות את המפתח, אלא לוודא שלא נשארה לתוקף דרך חלופית להיכנס לחשבון.
פישינג מנצל את השגרה היומיומית
פישינג מצליח משום שהוא אינו חייב להיראות כמו מתקפת סייבר. להפך, המתקפות היעילות ביותר מנסות להיטמע בשגרה. הודעה על חשבונית יכולה להגיע בדיוק כאשר המשתמש מצפה לקבל חשבונית. הודעה על משלוח יכולה להופיע בתקופה שבה בוצעה רכישה. הזמנה לפגישה יכולה להיראות כמו חלק רגיל מיום העבודה.
המשתמש מקבל הודעה, מזהה את ההקשר הכללי, לוחץ על קישור או פותח קובץ וממשיך הלאה. דווקא משום שהפעולה עצמה מוכרת, רמת החשד עלולה להיות נמוכה. התוקפים מנסים לנצל את הפער שבין פעולה דיגיטלית שנראית שגרתית לבין ההשלכות האפשריות שלה.
הבעיה הופכת מורכבת יותר כאשר ההודעה אינה מכילה שגיאות כתיב בולטות או ניסוח לא טבעי. כלי בינה מלאכותית יוצרת מאפשרים לתוקפים לייצר טקסטים משכנעים יותר, להתאים את השפה לקהל יעד מסוים וליצור הודעות שנראות מקצועיות בהרבה מהודעות פישינג מסורתיות.
בינה מלאכותית משפרת גם את יכולות התוקפים
במשך שנים היה ניתן לזהות חלק מהודעות הפישינג באמצעות סימנים ברורים יחסית: ניסוח גרוע, שגיאות כתיב, מבנה לא מקצועי או כתובת שולח חשודה. סימנים כאלה עדיין חשובים, אך אי אפשר להסתמך עליהם בלבד.
כלי Gen AI מאפשרים לתוקפים לשפר את איכות הטקסט, להתאים את סגנון הכתיבה לשפה של ארגון מסוים וליצור תרחישים שנראים אמינים יותר. ניתן לשלב בהודעה פרטים שנאספו ממקורות פתוחים או ממידע שהושג בעבר, וכך להפוך את ההודעה לממוקדת הרבה יותר.
גם עיצוב ההודעה יכול לתרום לאמינות. עמוד התחברות מזויף יכול להיראות דומה מאוד לשירות אמיתי, כולל לוגו, צבעים, מבנה ושדות הזנת פרטים. עבור המשתמש, ההבדל עשוי להצטמצם לשורת כתובת או לדומיין שאליו הוא הגיע בפועל.
הסכנה העסקית גדולה במיוחד
בסביבה ארגונית, תיבת הדואר היא לעיתים חלק ממערכת רחבה של שירותי ענן. עובד שמקבל גישה לתיבת הדואר עשוי להיות מחובר גם לכוננים משותפים, מערכות CRM, מערכות ניהול מסמכים, מערכות משאבי אנוש, כלי תקשורת פנימיים ושירותים עסקיים נוספים.
משמעות הדבר היא שפריצה לתיבת דואר אחת יכולה לשמש כשלב ראשון בשרשרת תקיפה. התוקפים עשויים להשתמש במידע שנמצא בתיבה כדי לזהות עובדים נוספים, ספקים, לקוחות או מערכות קריטיות. הם יכולים גם לחפש מידע שיעזור להם לבצע התחזות אמינה יותר.
במקרים חמורים, אירוע שהחל בהודעת פישינג בודדת יכול להתפתח לדליפת מידע, גניבת מידע עסקי, כופרה, סחיטה או ריגול. לכן הגנה על הדואר הארגוני צריכה להיחשב כחלק ממערך ההגנה הכולל של הארגון ולא כמשימה נפרדת של מחלקת המחשוב בלבד.
מתקפות BEC הופכות את המייל לכלי להונאה פיננסית
אחת הדוגמאות המשמעותיות לשימוש בדואר אלקטרוני לצורך הונאה היא BEC, או Business Email Compromise. במתקפות מסוג זה התוקף אינו חייב לפרוץ למערכת פיננסית. לעיתים המטרה היא לגרום לעובד לבצע פעולה שנראית לגיטימית לחלוטין, למשל להעביר כסף לחשבון אחר או לשנות את פרטי התשלום של ספק.
התוקף יכול להתחזות למנהל, לספק, ללקוח או לשותף עסקי. כאשר ההודעה משתלבת בשיחה קיימת ונשלחת בזמן המתאים, הסיכוי שהעובד יחשוד בה עשוי לרדת. כאן בדיוק נכנס לתמונה המידע שניתן להשיג מתיבת דואר שנפרצה.
אחד המקרים המפורסמים בתחום כלל התחזות לספק לגיטימי שעבד מול גוגל ופייסבוק. באמצעות חשבוניות ומסמכים מזויפים הצליח התוקף לגרום לשתי החברות להעביר אליו סכום כולל של יותר מ-120 מיליון דולר. המקרה ממחיש כיצד מתקפת דואר אלקטרוני אינה חייבת להתמקד בגניבת סיסמה או התקנת נוזקה כדי לגרום לנזק כספי עצום.
הגורם האנושי נשאר חלק מרכזי במשוואה
לפי ESET, הגורם האנושי היה מעורב ב-62% מאירועי דליפת המידע שנבדקו. הנתון אינו אומר בהכרח שהעובד הוא מקור הבעיה, אלא מדגיש עד כמה פעולות אנושיות הן חלק משמעותי משרשרת ההגנה.
גם מערכת אבטחה מתקדמת אינה יכולה לבטל לחלוטין את הצורך בקבלת החלטות נכונה. משתמש שמקבל הודעה ומאשר פעולה חריגה, מזין סיסמה בעמוד מזויף או מעביר מידע ללא אימות עלול לעקוף שכבות הגנה טכנולוגיות מסוימות.
לכן הדרכות אבטחה צריכות להיות מעשיות ולא להסתכם בהסברים כלליים על פישינג. עובדים צריכים לדעת לעצור כאשר בקשה אינה תואמת את השגרה, לבדוק כתובות ודומיינים, להימנע מהזנת פרטי התחברות בעקבות קישורים חשודים ולאמת בקשות חריגות באמצעות ערוץ תקשורת נוסף.
כך כדאי להגן על חשבון המייל הפרטי
הבסיס הוא סיסמה חזקה וייחודית שאינה משמשת בשום שירות אחר. שימוש חוזר בסיסמה יוצר מצב שבו דליפה משירות אחד עלולה לסכן גם את חשבון הדואר. סיסמה ייחודית לכל שירות מצמצמת את היכולת להשתמש בפרטי גישה שנגנבו במקום אחד כדי להשתלט על חשבון אחר.
ESET ממליצה גם להפעיל אימות רב-שלבי או Passkey ולעדכן את פרטי השחזור של החשבון. שכבת אימות נוספת יכולה להקשות משמעותית על תוקף שמחזיק בסיסמה בלבד, בעוד שמנגנוני Passkey יכולים להפחית את התלות בסיסמאות ולהגן מפני חלק מתרחישי גניבת האישורים.
כדאי גם לבדוק מעת לעת אילו מכשירים מחוברים לחשבון ואילו אפליקציות קיבלו גישה אליו. אם מופיע מכשיר, שירות או יישום שאינו מוכר, אין להתעלם מכך. חשוב לבדוק גם כללי העברה אוטומטיים ומסננים, במיוחד כאשר קיים חשד שמישהו אחר קיבל גישה לתיבה.
מה לעשות במקרה של חשד לפריצה
במקרה של חשד להשתלטות, מומלץ להתחיל בשינוי הסיסמה ולוודא שהסיסמה החדשה ייחודית. לאחר מכן יש לבדוק את החיבורים הפעילים, לנתק מכשירים או שירותים שאינם מוכרים ולבטל הרשאות לאפליקציות שאינן מזוהות.
חשוב במיוחד לבדוק אם הוגדרו כללי העברה אוטומטית של הודעות. כלל כזה עלול לגרום לכך שהודעות חדשות יועברו לכתובת אחרת בלי שהמשתמש ישים לב לכך. יש לבדוק גם שינויים בפרטי השחזור, במספרי הטלפון ובכתובות הדואר המשניות הקשורות לחשבון.
לאחר אבטחת תיבת הדואר כדאי לעבור על חשבונות חשובים המקושרים אליה ולבדוק אם התרחשו בהם שינויים לא מוכרים. אם מדובר בחשבון עסקי, יש לערב את צוות ה-IT או האבטחה ולבדוק האם נשלחו מהתיבה הודעות שלא נכתבו על ידי בעל החשבון והאם נעשה שימוש במידע הארגוני.
אימות נוסף יכול לעצור הונאה לפני שהיא מתרחשת
בארגונים, אחת הפעולות הפשוטות והיעילות היא אימות בקשות חריגות בערוץ נוסף. אם מתקבלת בקשה לשינוי פרטי חשבון בנק של ספק, להעברת סכום משמעותי או לשליחת מידע רגיש, אין להסתמך רק על המייל שהתקבל.
במקום זאת ניתן לאמת את הבקשה באמצעות מספר טלפון מוכר, מערכת ארגונית או ערוץ תקשורת אחר. חשוב שהערוץ הנוסף לא יהיה פרטי התקשרות שמופיע רק בהודעה החשודה, משום שהתוקף עלול לשלוט גם בפרטים אלה.
גישה כזו יוצרת הפרדה בין הודעת הבקשה לבין מנגנון האימות שלה. גם אם התוקף הצליח לגרום להודעה להיראות אמינה, הוא עדיין צריך לעבור שכבת בדיקה נוספת כדי לגרום לארגון לבצע פעולה משמעותית.
אבטחת המייל צריכה להיות שכבה מרכזית
החשיבות של תיבת הדואר נובעת מהחיבור שלה למספר עצום של שירותים דיגיטליים. ככל שהחיים עוברים לענן, כך גדלה גם כמות המידע שניתן להשיג דרך חשבון דואר שנפרץ. לכן האבטחה של המייל אינה מסתכמת עוד בהגנה על הודעות, אלא בהגנה על חלק משמעותי מהזהות הדיגיטלית של המשתמש.
ESET פועלת בתחום אבטחת המידע והסייבר כבר יותר מ-35 שנה, עם יותר מ-25 שנות חדשנות בתחום הבינה המלאכותית ו-11 מרכזי מחקר ופיתוח ברחבי העולם. החברה מספקת פתרונות למשתמשים פרטיים, לארגונים ולתשתיות קריטיות, ומגינה כיום על מיליוני משתמשים ועל יותר מ-500 אלף ארגונים ב-178 מדינות.
החברה משלבת מחקר מדעי, טכנולוגיות אבטחה, בינה מלאכותית ומומחיות אנושית כדי להתמודד עם איומים מתפתחים. פעילות זו מקבלת חשיבות נוספת בתקופה שבה אותן טכנולוגיות AI שמסייעות לארגונים לשפר תהליכים וכלים יכולות לשמש גם תוקפים ליצירת מתקפות משכנעות ומתוחכמות יותר.
סיכום
תיבת הדואר האלקטרוני הפכה לאחד היעדים החשובים ביותר עבור תוקפי סייבר משום שהיא מחברת בין זהות המשתמש לבין שורה ארוכה של שירותים, מערכות ומידע אישי ועסקי. העלייה של 36% בכמות הודעות הדוא"ל הזדוניות במחצית השנייה של 2025, לצד העובדה שפישינג היה אחראי לכ-38% מאירועי הסייבר שנבדקו בבריטניה והמעורבות של הגורם האנושי ב-62% מאירועי דליפת המידע שנבדקו לפי ESET, ממחישות את היקף האתגר. סיסמה ייחודית, אימות רב-שלבי או Passkey, בדיקה שוטפת של מכשירים והרשאות, איתור כללי העברה חשודים ואימות בקשות חריגות בערוץ נוסף יכולים לצמצם משמעותית את הסיכון. בעולם שבו תיבת המייל משמשת בפועל כמפתח לשירותים רבים כל כך, ההגנה עליה צריכה להיות אחת מהעדיפויות המרכזיות באבטחה הדיגיטלית של כל משתמש וארגון.
כתיבת תגובה