Connect with us

אבטחת מידע ארגונית

כך הפכה תיבת המייל שלכם ליעד מרכזי של ההאקרים

Published

on

חברת אבטחת המידע והסייבר ESET מזהירה כי השתלטות על חשבון הדוא"ל יכולה לאפשר לתוקפים גישה לחשבונות נוספים, למידע אישי ולמערכות ארגוניות. במחצית השנייה של 2025 זיהתה החברה עלייה של 36% בקבלת מכתבי דוא"ל זדוניים

תיבת הדואר האלקטרוני כבר מזמן אינה רק המקום שבו אנחנו מקבלים ושולחים הודעות. היא מרכזת מידע אישי ועסקי, חשבוניות, הזמנות, מסמכים, התראות, כרטיסי טיסה ונסיעות וקישורים לאיפוס סיסמאות – ולכן הפכה לאחד היעדים המבוקשים ביותר בקרב האקרים ותוקפי סייבר.

חברת אבטחת המידע והסייבר ESET מזהירה כי גישה לתיבת הדואר יכולה לאפשר לתוקפים לאפס סיסמאות לשירותים אחרים, ליירט קודים חד-פעמיים, לעקוב אחר התכתבויות וללמוד באילו שירותים וחשבונות המשתמש עושה שימוש. לדברי אלכס שטיינברג, מנהל מוצרי ESET בקומסקיור: "תיבת המייל הפכה בפועל למפתח לחלק גדול מהחיים הדיגיטליים שלנו. מי שמשתלט עליה עשוי לקבל גישה להרבה יותר מרק שרשורי מיילים, ולכן חשוב להתייחס להגנה על המייל כאל שכבת אבטחה מרכזית ולא כאל עוד חשבון שצריך להגן עליו".

גם החלפת סיסמה לא תמיד מספיקה

לאחר חדירה לחשבון, תוקפים עשויים ליצור כללי העברה אוטומטיים שיאפשרו להם להמשיך לקבל הודעות גם לאחר שהמשתמש החליף סיסמה. הם יכולים גם לנצל אפליקציות מחוברות, נקודות גישה או חיבורים פעילים כדי לשמור על אחיזה בחשבון. על פי חוקרי החברה, במחצית השנייה של 2025 נרשמה עלייה של 36% בכמות הודעות המייל הזדוניות שנשלחו לעומת המחצית הראשונה של השנה.

Advertisement

הסיכון משמעותי במיוחד בסביבה העסקית. השתלטות על תיבת מייל ארגונית עלולה לאפשר גישה ליישומי ענן, כוננים משותפים, מערכות CRM, מערכות כספים ומשאבי אנוש ומידע של לקוחות. במקרים רבים, מתקפות פישינג הן רק השלב הראשון בדרך לדליפת מידע, כופרה, סחיטה או ריגול,  ולפי נתוני ממשלת בריטניה משנת 2025, מתקפות פישינג היו מתקפות הסייבר הנפוצות ביותר במהלך השנה האחרונה והיווה כ-38% מאירועי הסייבר שנבדקו. בהמשך לכך, שטיינברג מציין כי "בארגון, הודעת פישינג אחת יכולה להפוך במהירות לאירוע רחב הרבה יותר. לכן לצד פתרונות טכנולוגיים חשוב להדריך עובדים, לאמת בקשות חריגות בערוץ נוסף ולא להסתמך רק על כך שהמייל נראה כאילו הגיע מגורם מוכר".

התוקפים מנצלים את השגרה שלנו

הדואר האלקטרוני נשאר כלי תקיפה יעיל משום שהוא מבוסס במידה רבה על אמון והרגל. מדי יום אנחנו מקבלים חשבוניות, הזמנות לפגישות, התראות ובקשות שדורשות מאיתנו ללחוץ על קישור, לפתוח קובץ או לבצע פעולה. לפי ESET, הגורם האנושי היה מעורב ב-62% מאירועי דליפת המידע שנבדקו. במקביל, כלי Gen AI מאפשרים לתוקפים לנסח הודעות פישינג משכנעות יותר, ללא שגיאות כתיב וניסוחים חשודים שבעבר היו עשויים להסגיר את ההונאה, עם עיצוב זהה לאתר המקור או לשירות.

אחת הדוגמאות הבולטות היא מתקפות BEC, שבהן תוקפים מתחזים למנהלים, לספקים או לשותפים עסקיים כדי לגרום לעובדים להעביר כספים או לשנות פרטי תשלום. כך למשל קרה באירוע מפורסם שבו תוקף התחזה לספק לגיטימי שעבד מול גוגל ופייסבוק, שלח לשתי החברות חשבוניות ומסמכים מזויפים, והצליח לגרום להן להעביר לידיו סכום כולל של יותר מ-120 מיליון דולר.

כך תשמרו על תיבת המייל

ב-ESET ממליצים להשתמש בסיסמה חזקה וייחודית, להפעיל אימות רב-שלבי או Passkey ולוודא שפרטי השחזור מעודכנים. מומלץ גם לבדוק מדי פעם אם קיימים כללי העברה, מסננים, אפליקציות או מכשירים לא מוכרים המחוברים לחשבון המייל הפרטי או העסקי. במקרה של חשד לפריצה, יש להחליף סיסמה, לנתק חיבורים חשודים, לבטל גישה לאפליקציות לא מוכרות ולבדוק שלא הוגדרה העברה אוטומטית של הודעות. בארגונים מומלץ בנוסף לאמת בקשות חריגות בערוץ נוסף ולהמשיך בהדרכות והעלאת מודעות לעובדים.

Advertisement

צילום: יח"צ ESET