קמפייני פישינג אמיתיים — וכמה עובדים באמת נופלים
5 סימולציות פישינג שביצענו בארגונים: הפיתיון, הטריגר הפסיכולוגי, אחוזי הכישלון בפועל והלקחים.
כל מנהל אבטחת מידע רוצה לדעת דבר אחד: עד כמה העובדים שלי חשופים? הנה התשובה מהשטח — קמפיינים אמיתיים שביצענו, מהקל ועד המתוחכם, עם התוצאות שקיבלנו.
דימוי מתקפת כופרה — "העברה כספית ממתינה"
הפיתיון
הקמפיין דימה הודעה רשמית מבנק על "העברה כספית ממתינה", תוך המצאת בנק שאינו קיים. המטרה: לבחון את תגובת העובדים להבטחת רווח כספי לא צפוי תחת לחץ זמן.
נורות אדומות שניתן היה לזהות
- המייל נשלח מכתובת ג׳ימייל כללית ולא מדומיין רשמי של בנק
- לחיצה על הקישור הורידה קובץ אוטומטית במקום כניסה לאתר מאובטח
- הודעה על העברה כספית ללא הקשר עסקי או הודעה מוקדמת
- מעבר עם העכבר על הלינק חשף כתובת יעד שאינה תואמת לטקסט
פישינג ממוקד — "בונוסים לעובדים 2025"
הפיתיון
המשתמשים קיבלו התראה שנחזתה ל-Google Sheets על שיתוף גיליון "בונוסים לעובדים 2025", כביכול מ"רונית דניס – מחלקת שכר" (שם עובדת אמיתית בארגון). נעשה שימוש בדומיין שנרכש במיוחד, דומה מאוד לדומיין הארגוני.
נורות אדומות שניתן היה לזהות
- בדיקת כתובת המייל האמיתית מאחורי השם הייתה חושפת דומיין לא רשמי
- קבלת גיליון רגיש כמו בונוסים ללא הגיון עסקי מעלה חשד
- מידע על שכר לא משותף דרך Google Drive חיצוני אלא במערכות ייעודיות
"הדרכת חובה" — רישום ב-Zoom
הפיתיון
העובדים קיבלו מייל כביכול מההנהלה, המזמין אותם להירשם ל"הדרכת מודעות חובה". הופעלו שלושה מנגנונים במקביל: סמכות (הדרג הבכיר), דחיפות (הגדרה כ"חובה"), ומניפולציית בחירה — שני מועדים, אחד נוח מאוד ואחד לא, שגרמו לעובדים "למהר" ולהירשם.
נורות אדומות שניתן היה לזהות
- בדיקת דומיין השולח הייתה חושפת את הזיוף למרות המראה הפנימי
- רישום לפעילות פנים-ארגונית דרך דף חיצוני הנחזה ל-Zoom
- בקשת פרטים מזהים (כולל ת״ז) לצורך רישום ל"מפגש זום" פשוט
"כרטיסים במתנה" — התחזות למשאבי אנוש
הפיתיון
מייל שנחזה להודעה פנימית ממשאבי אנוש, המזמין לקבל כרטיסים במתנה להופעות. דף הנחיתה הדגיש "כמות מוגבלת — כל הקודם זוכה", שילוב של מחסור ותמריץ גבוה שיצר דחיפות. זוהו אף עובדים שנרשמו מספר פעמים כדי "להגדיל סיכויי זכייה".
נורות אדומות שניתן היה לזהות
- דומיין דומה מאוד לארגוני אך עם שינוי קטן שלא הובחן
- הזנת פרטים באתר שאינו חלק מהפורטל הארגוני המאובטח
- דד-ליין קשיח שנועד למנוע מהעובדים לחשוב פעמיים
"מצאתי תמונה שלך בפייסבוק" — התחזות לצלמת עיתונות
הפיתיון
העובדים קיבלו מייל אישי מ"צלמת עיתונות" שביקשה רשות להשתמש בתמונתם לכתבה. הקמפיין ניצל שלושה רגשות: החמאה ("נבחרתי לכתבה"), סקרנות אישית, ואמינות חיצונית — פנייה חברתית ולא ארגונית שמקשה על מערכות סינון.
נורות אדומות שניתן היה לזהות
- מעבר עם העכבר על הקישור חשף כתובת יעד לשרת הורדת קבצים חיצוני
- פנייה מ"צלמת" למייל הארגוני בנוגע לתמונת פייסבוק — אירוע חריג
- הורדת קובץ בסיומת חשודה — מחייבת דיווח מיידי
רוצים את המדריך המלא לבניית תוכנית מודעות סייבר? השאירו שם ומייל ונשלח לכם אותו:
רוצים לדעת כמה הארגון שלכם חשוף?
נבנה לכם קמפיין פישינג מדומה מותאם אישית ונגלה בדיוק היכן קו ההגנה האנושי נשבר — לפני שתוקף אמיתי יעשה זאת.