כל המדריכים

לחצתם על קישור פישינג? עשו את 6 הדברים האלה עכשיו

קחו נשימה. לחיצה על קישור פישינג אינה אוטומטית אסון. ברוב המקרים, הלחיצה עצמה לא פורצת את החשבונות או המכשיר שלכם. מה שחשוב זה מה שקרה בשניות שאחרי הלחיצה — ומה שאתם עושים בדקות הבאות.

המדריך הזה מוביל אתכם בדיוק דרך זה: מיון, צעדי פעולה, ואיך לוודא שזה לעולם לא יקרה שוב.


קודם: מה בעצם קרה כשלחצתם?

דפדפנים ומערכות הפעלה מודרניים בנויים כדי להכיל איומים. עצם הנחיתה על דף זדוני נדיר שמתקינה משהו בפני עצמה. נזק אמיתי כמעט תמיד דורש מכם לנקוט פעולה נוספת — להקליד משהו, להוריד משהו, או לאשר בקשה.

שאלו את עצמכם איזה מהענפים האלה מתאים למצבכם:

רק לחצתי, ואז סגרתי מיד את הכרטיסייה. סיכון נמוך. המכשיר שלכם ככל הנראה בסדר גמור. עדיין עברו על צעדים 1 ו-4 למטה, אבל אל תיבהלו.

הזנתי את הסיסמה או שם המשתמש שלי. סיכון גבוה. התייחסו לאישורים שלכם כאל פרוצים. קפצו ישר לצעד 2 ופעלו מהר — גניבת אישורים היא התוצאה הנפוצה ביותר של לחיצה על קישור פישינג.

הורדתי ופתחתי קובץ. סיכון גבוה. קובץ שהורד יכול להריץ קוד. צעד 4 — סריקת תוכנה זדונית — הופך לעדיפות העליונה שלכם לצד שינוי כל הסיסמאות לחשבונות שאליהם ניגשתם במכשיר הזה.

הזנתי פרטי כרטיס אשראי או דביט. סיכון גבוה. צרו קשר עם הבנק שלכם מיד (צעד 5) כדי להקפיא או לנטר את הכרטיס. הזמן משנה כאן.

אישרתי בקשת אימות או נתתי לאפליקציה הרשאה. סיכון גבוה. תוקפים משתמשים בהתקפות "עייפות MFA" ובהענקות הרשאה של OAuth כדי להשתלט על חשבונות גם בלי לגנוב את הסיסמה שלכם. עברו להגדרות האבטחה של החשבון ובטלו כל הרשאת אפליקציה לא מוכרת.

אם אתם עדיין לא בטוחים מה קרה, עברו על כל ששת הצעדים לפי הסדר. זה לוקח פחות מ-20 דקות ומכסה כל תרחיש.


6 הצעדים לנקוט עכשיו

1. התנתקו מהדף ואל תזינו שום דבר נוסף

סגרו את הכרטיסייה מיד אם עוד לא עשיתם זאת. אל תחזרו אליה, אל תזינו שום דבר מחדש, ואל תלחצו על שום חלוניות קופצות משניות או כפתורי "סגור" בתוך הדף עצמו — חלק מדפי הפישינג משתמשים בהם כדי להפעיל הורדות.

אם אתם עדיין על דף שמרגיש חשוד, סגרו את כל חלון הדפדפן במקום לנווט הלאה. בטלפון, אכפו יציאה מהאפליקציה.

אתם לא צריכים לנתק את המכשיר שלכם מהאינטרנט. התקפות פישינג מסתמכות על כך שאתם מספקים מידע — הן בדרך כלל לא ניצולים אגב גלישה שרצים בשקט ברקע ברגע שדף נטען.

2. שנו את הסיסמה שנחשפה מיד — ובכל מקום שבו היא בשימוש חוזר

אם הקלדתם סיסמה באתר הפישינג, הניחו שהסיסמה הזו נמצאת כעת בידי התוקף. שנו אותה באתר הלגיטימי עכשיו, לפני שאתם מסיימים את שאר הרשימה.

ואז עצרו. חשבו איפה עוד אתם משתמשים באותה סיסמה. כל חשבון שחולק אותה חשוף כעת, כי תוקפים מריצים אישורים גנובים מול עשרות אתרים פופולריים באופן אוטומטי (זה נקרא credential stuffing). שנו את הסיסמה בכל חשבון שבו היא בשימוש חוזר.

השתמשו בסיסמה ייחודית שנוצרה באקראי לכל אתר. מנהל סיסמאות הופך את זה למעשי.

3. הפעילו אימות דו-שלבי

לאחר ששיניתם את הסיסמה הפרוצה, הפעילו אימות דו-שלבי (2FA) באותו חשבון — ובכל חשבון חשוב אחר שעדיין אין לו.

אימות דו-שלבי אומר שגם אם לתוקף תהיה הסיסמה החדשה שלכם מחר, הוא עדיין לא יוכל להיכנס בלי הגורם השני שלכם. השתמשו באפליקציית אימות (כמו Google Authenticator או Authy) במקום SMS היכן שאפשר — קודי SMS יכולים להיות מיורטים, אם כי הם עדיין עדיפים על כלום.

4. הריצו סריקת תוכנה זדונית וצפו בהתנהגות המכשיר

אם הורדתם ופתחתם קובץ מדף הפישינג, הריצו סריקת תוכנה זדונית מלאה עם תוכנת האבטחה שלכם. ב-Windows, ‏Microsoft Defender (מובנה) הוא נקודת התחלה טובה. ב-Mac, ל-Malwarebytes יש דרגה חינמית מכובדת.

גם אם לא הורדתם שום דבר, שימו עין על המכשיר שלכם ב-48 השעות הבאות:

  • איטיות בלתי צפויה או שימוש גבוה במעבד
  • תוספי דפדפן או סרגלי כלים חדשים שלא התקנתם
  • אימיילים לאיפוס סיסמה שלא ביקשתם
  • פעילות התחברות לא מוכרת בהיסטוריית החשבון שלכם

אם אתם רואים אחד מאלה, הסלימו — צרו קשר עם צוות ה-IT שלכם אם זה קרה במכשיר עבודה, או שקלו עזרה מקצועית.

5. התריעו לבנק שלכם אם פרטי תשלום היו מעורבים

אם הזנתם מספר כרטיס, תאריך תפוגה, CVV, או אישורי בנק, התקשרו לבנק או לספק הכרטיס שלכם עכשיו. לרובם יש קווי הונאה שפועלים 24 שעות. בקשו מהם:

  • לסמן את הכרטיס לניטור או להנפיק אחד חלופי
  • לבחון עסקאות אחרונות לגבי כל דבר לא מוכר
  • לחסום כל תשלום לסוחרים לא מוכרים

פעולה תוך שעות מגדילה באופן דרמטי את הסיכוי לעצור או לבטל חיובים הונאתיים. אל תחכו עד הבוקר.

6. דווחו על ניסיון הפישינג

דיווח לוקח שתי דקות ובאמת עוזר להגן על אחרים. הנה איפה לדווח:

  • ספק האימייל שלכם: השתמשו בכפתור "דווח על פישינג" ב-Gmail, ‏Outlook, או Apple Mail. זה מאמן את המסננים שלהם לתפוס את אותה התקפה שמכוונת לאחרים.
  • צוות ה-IT או האבטחה שלכם (אם זה היה חשבון עבודה): הם צריכים לדעת כדי שיוכלו לחקור אם אחרים בארגון שלכם היו מטרה.
  • החברה שהתחזו אליה: אם אימייל הפישינג התחזה לבנק שלכם, ל-Netflix, ל-PayPal, או לכל מותג אחר, העבירו אותו לצוות ההתעללות או האבטחה של אותה חברה (רובם מפרסמים כתובת לדיווח פישינג, למשל phishing@paypal.com). הם יכולים לנקוט פעולה כדי להסיר את האתר.
  • סוכנויות סייבר לאומיות: בישראל, דווחו למערך הסייבר הלאומי דרך הקו החם 119 או אתר הדיווח שלו. במדינות אחרות, השתמשו בגורם הדיווח המקומי המקביל.

הערה אם לחצתם באייפון או באנדרואיד

הרבה אנשים מחפשים "לחצתי על קישור פישינג באייפון" או "לחצתי על קישור פישינג באנדרואיד" בבהלה. הנה התשובה הכנה: מערכות הפעלה ניידות מודרניות מבודדות היטב. הקשה על קישור — גם זדוני — לעיתים רחוקות מאוד מביאה להרצת קוד או להדבקה אוטומטית.

הסיכון האמיתי בנייד זהה לשולחני: זה מה שהקלדתם. מסכי נייד קטנים יותר, קשה יותר לבחון כתובות אתרים, ותוקפים יודעים את זה — אתרי פישינג מעוצבים יותר ויותר להיראות מושלמים בטלפון. אם הזנתם אישורים או פרטי תשלום באתר נייד, עקבו אחר צעדים 2 ו-5 שלמעלה ללא קשר לאיזה מכשיר השתמשתם.

איפוס להגדרות היצרן של הטלפון אחרי לחיצה על קישור (בלי להוריד או להתקין שום דבר) כמעט אף פעם אינו נחוץ. שמרו את איפוס היצרן למקרים שבהם התקנתם אפליקציה חשודה ואתם לא מצליחים להסיר אותה.


מניעה: בדקו את הקישור לפני שאתם לוחצים בפעם הבאה

הדרך הטובה ביותר להימנע מהמצב הזה היא לאמת קישור לפני שאתם פותחים אותו במכשיר האמיתי שלכם.

שתי אפשרויות הופכות את זה לקל:

למדו לקרוא את הקישור קודם. מדריך בדיקת הקישורים הבטוחה שלנו מסביר למה סורקי כתובות סטטיים מפספסים דומייני פישינג חדשים לגמרי — ואיך לבדוק קישור חשוד בבטחה במקום. זה לוקח דקות ולא עולה כלום.

פתחו אותו בדפדפן שלא יהיה קיים בעוד דקות. המנתח של Tempbrowser פותח את הקישור בתוך סביבת בדיקה זמנית בענן המוזרמת למסך שלכם. הדף רץ בסביבה מבודדת — לא במכשיר שלכם. כשהסשן שלכם מסתיים, כל סביבת הבדיקה נמחקת: אין היסטוריה, אין עוגיות, אין עקבות. אם הדף מנסה משהו, זה קורה במקום אחר לגמרי. תוכנית ה-Free לא דורשת הרשמה ולא כרטיס אשראי — אתם מקבלים שלוש הפעלות ביום, כל אחת עד 3 דקות. זה יותר מספיק כדי לבחון קישור חשוד לפני שמחליטים אם לבטוח בו.

לעוד על הערכת קישורים חשודים, ראו את המדריך שלנו: האם הקישור הזה בטוח? איך לבדוק לפני שלוחצים.


FAQ

האם לחיצה על קישור לבדה יכולה לפרוץ את הטלפון שלי?

כמעט בכל המקרים בעולם האמיתי, לא. לחיצה על קישור וטעינת דף לא מתקינה בפני עצמה תוכנה זדונית או פורצת את החשבונות שלכם. ניצולי "zero-click" מתוחכמים קיימים אבל הם נדירים, ממוקדים, ומתוקנים במהירות. הרוב המכריע של התקפות הפישינג דורשות מכם להזין משהו — סיסמה, מספר כרטיס, או קוד אימות. אם לחצתם אבל לא הקלדתם כלום, הסיכון שלכם נמוך מאוד.

מה אם לחצתי אבל לא הזנתי שום דבר?

אתם ככל הנראה בסדר. סגרו את הכרטיסייה, הריצו סריקת תוכנה זדונית מהירה אם הורדתם קובץ כלשהו, ושימו עין על החשבונות שלכם לגבי פעילות חריגה בימים הקרובים. אין צורך בשינויי סיסמה אלא אם באמת הקלדתם את האישורים שלכם.

האם עליי לאפס להגדרות היצרן אחרי לחיצה על קישור פישינג?

כמעט בוודאות לא — במיוחד אם כל מה שעשיתם היה ללחוץ ולסגור. איפוס להגדרות היצרן הוא מוצא אחרון למצבים שבהם אפליקציה זדונית מותקנת ולא ניתן להסיר אותה. עבור לחיצה על קישור פישינג שבה לא הורדתם או התקנתם שום דבר, איפוס יצרן יהיה גזמה עצומה ויגרום לכם לאבד נתונים שלא לצורך.

איך אני בודק קישור חשוד בלי ללחוץ עליו?

שתי גישות עובדות טוב. ראשית, רחפו מעל הקישור (במחשב) כדי לראות את כתובת האתר האמיתית בשורת המצב של הדפדפן — חפשו שגיאות כתיב של מותגים ידועים או סיומות דומיין חריגות. שנית, פתחו אותו במקום חד פעמי: הדביקו את כתובת האתר במנתח של Tempbrowser, שם כל תוכן זדוני רץ בסביבת ענן מבודדת שלעולם לא נוגעת במכשיר שלכם. מדריך בדיקת הקישורים הבטוחה שלנו מסביר למה סורקים סטטיים לבדם לא מספיקים.

מהי התוצאה הנפוצה ביותר אחרי לחיצה על קישור פישינג?

גניבת אישורים היא ללא ספק התוצאה הנפוצה ביותר. תוקפים בונים דפי התחברות מזויפים משכנעים לבנקים, ספקי אימייל ואפליקציות פופולריות, אוספים את שם המשתמש והסיסמה שלכם, ואז משתמשים באישורים האלה מיד — לעיתים קרובות תוך דקות. זו הסיבה ששינוי סיסמה שנחשפה במהירות כל כך קריטי.


אם אתם קוראים את זה אחרי מעשה, יש לכם כעת רשימת פעולות ברורה. עברו עליה לפי הסדר, ועשיתם כל מה שאדם סביר יכול לעשות. מכאן והלאה, בדיקה של שתי שניות לפני שאתם לוחצים היא כל מה שצריך כדי להפוך התקפות פישינג לפחות מסוכנות באופן דרמטי.

פתחו את קישור החשוד הבא שלכם בבטחה — ללא צורך בהרשמה: המנתח של Tempbrowser