קייס סטאדי

קמפייני פישינג אמיתיים — וכמה עובדים באמת נופלים

5 סימולציות פישינג שביצענו בארגונים: הפיתיון, הטריגר הפסיכולוגי, אחוזי הכישלון בפועל והלקחים.

כל מנהל אבטחת מידע רוצה לדעת דבר אחד: עד כמה העובדים שלי חשופים? הנה התשובה מהשטח — קמפיינים אמיתיים שביצענו, מהקל ועד המתוחכם, עם התוצאות שקיבלנו.

🔒 כל הקייסים אנונימיים לחלוטין ואינם חושפים פרטים מזהים של הלקוחות. הנתונים הם תוצאות אמת מקמפיינים שביצענו.
1

דימוי מתקפת כופרה — "העברה כספית ממתינה"

רמת קושי: קלהנדסה חברתית · התחזות לבנק
16%נכשלו — לחצו והורידו קובץ

הפיתיון

הקמפיין דימה הודעה רשמית מבנק על "העברה כספית ממתינה", תוך המצאת בנק שאינו קיים. המטרה: לבחון את תגובת העובדים להבטחת רווח כספי לא צפוי תחת לחץ זמן.

נורות אדומות שניתן היה לזהות

  • המייל נשלח מכתובת ג׳ימייל כללית ולא מדומיין רשמי של בנק
  • לחיצה על הקישור הורידה קובץ אוטומטית במקום כניסה לאתר מאובטח
  • הודעה על העברה כספית ללא הקשר עסקי או הודעה מוקדמת
  • מעבר עם העכבר על הלינק חשף כתובת יעד שאינה תואמת לטקסט
מסקנה והמלצה: גם בקמפיין "קל" שנועד להיות מזוהה בקלות — אחוז משמעותי פעל מתוך דחף וסקרנות. הפתרון: נוהל דיווח מיידי על מיילים חשודים והדרכות חוזרות לעובדים ברמת סיכון גבוהה.
2

פישינג ממוקד — "בונוסים לעובדים 2025"

רמת קושי: קשהSpear Phishing · התחזות פנים-ארגונית
26%שיעור כישלון ממוצע

הפיתיון

המשתמשים קיבלו התראה שנחזתה ל-Google Sheets על שיתוף גיליון "בונוסים לעובדים 2025", כביכול מ"רונית דניס – מחלקת שכר" (שם עובדת אמיתית בארגון). נעשה שימוש בדומיין שנרכש במיוחד, דומה מאוד לדומיין הארגוני.

נורות אדומות שניתן היה לזהות

  • בדיקת כתובת המייל האמיתית מאחורי השם הייתה חושפת דומיין לא רשמי
  • קבלת גיליון רגיש כמו בונוסים ללא הגיון עסקי מעלה חשד
  • מידע על שכר לא משותף דרך Google Drive חיצוני אלא במערכות ייעודיות
מסקנה והמלצה: קמפיין המדגים את הסכנה ב"אמון עיוור" בגורמים פנים-ארגוניים. ההמלצה: לחנך עובדים לבדוק את כתובת השולח המלאה בכל קבלת קובץ חיצוני, גם כשנראה שנשלח מתוך הארגון.
3

"הדרכת חובה" — רישום ב-Zoom

רמת קושי: בינוניהתחזות למנכ״ל/CISO · מניפולציית לו״ז
20%לחצו והזינו פרטים אישיים

הפיתיון

העובדים קיבלו מייל כביכול מההנהלה, המזמין אותם להירשם ל"הדרכת מודעות חובה". הופעלו שלושה מנגנונים במקביל: סמכות (הדרג הבכיר), דחיפות (הגדרה כ"חובה"), ומניפולציית בחירה — שני מועדים, אחד נוח מאוד ואחד לא, שגרמו לעובדים "למהר" ולהירשם.

נורות אדומות שניתן היה לזהות

  • בדיקת דומיין השולח הייתה חושפת את הזיוף למרות המראה הפנימי
  • רישום לפעילות פנים-ארגונית דרך דף חיצוני הנחזה ל-Zoom
  • בקשת פרטים מזהים (כולל ת״ז) לצורך רישום ל"מפגש זום" פשוט
מסקנה והמלצה: קמפיין המדגים כיצד תוקפים מנצלים שגרה ארגונית (הדרכות חובה) כדי להסוות פעילות עוינת. ההמלצה: כל הודעה לא צפויה מהארגון דורשת בדיקת דומיין ודיווח בקבוצות הייעודיות.
4

"כרטיסים במתנה" — התחזות למשאבי אנוש

רמת קושי: בינוניהתחזות ל-HR · מחסור ותמריץ
50%לחצו על הקישור · 23% מסרו פרטים

הפיתיון

מייל שנחזה להודעה פנימית ממשאבי אנוש, המזמין לקבל כרטיסים במתנה להופעות. דף הנחיתה הדגיש "כמות מוגבלת — כל הקודם זוכה", שילוב של מחסור ותמריץ גבוה שיצר דחיפות. זוהו אף עובדים שנרשמו מספר פעמים כדי "להגדיל סיכויי זכייה".

נורות אדומות שניתן היה לזהות

  • דומיין דומה מאוד לארגוני אך עם שינוי קטן שלא הובחן
  • הזנת פרטים באתר שאינו חלק מהפורטל הארגוני המאובטח
  • דד-ליין קשיח שנועד למנוע מהעובדים לחשוב פעמיים
מסקנה והמלצה: העובדה שמשתמשים ניסו להירשם שוב ושוב מעידה שהפיתיון עקף כל מנגנון ביקורת עצמית. ההמלצה: הדרכת מודעות וביצוע קמפייני פישינג כל רבעון.
5

"מצאתי תמונה שלך בפייסבוק" — התחזות לצלמת עיתונות

רמת קושי: קשההנדסה חברתית רגשית · פנייה אישית
35%נכשלו — גבוה גם ל"קשה"

הפיתיון

העובדים קיבלו מייל אישי מ"צלמת עיתונות" שביקשה רשות להשתמש בתמונתם לכתבה. הקמפיין ניצל שלושה רגשות: החמאה ("נבחרתי לכתבה"), סקרנות אישית, ואמינות חיצונית — פנייה חברתית ולא ארגונית שמקשה על מערכות סינון.

נורות אדומות שניתן היה לזהות

  • מעבר עם העכבר על הקישור חשף כתובת יעד לשרת הורדת קבצים חיצוני
  • פנייה מ"צלמת" למייל הארגוני בנוגע לתמונת פייסבוק — אירוע חריג
  • הורדת קובץ בסיומת חשודה — מחייבת דיווח מיידי
מסקנה והמלצה: הקמפיין מוכיח שהנדסה חברתית המכוונת ל"אני" הפרטי אפקטיבית לעיתים יותר מהתחזות למנכ״ל או לבנק. ההמלצה: הפרדת זהויות (פרטי מול ארגוני) והתייחסות לכל פנייה אישית למייל הארגוני כחשודה כברירת מחדל.

רוצים את המדריך המלא לבניית תוכנית מודעות סייבר? השאירו שם ומייל ונשלח לכם אותו:

המדריך למנהל אבטחת המידע (CISO)

כל מה שצריך כדי לבנות תוכנית מודעות סייבר שעובדת. השאירו שם ומייל ונשלח לכם אותו ישירות.

רוצים לדעת כמה הארגון שלכם חשוף?

נבנה לכם קמפיין פישינג מדומה מותאם אישית ונגלה בדיוק היכן קו ההגנה האנושי נשבר — לפני שתוקף אמיתי יעשה זאת.


דילוג לתוכן