דלג לתוכן הראשי

שחזור חשבונות פייסבוק ואינסטגרם · מענה א׳–ה׳ בכל שעה, ו׳ עד 15:00

שחזור ואבטחת חשבונות

כתובת אתר עם אות מוחלפת: אותיות דומות, סיומות ודומיין מתחזה

ארבע הצורות שהחלפת אות לובשת, החלק היחיד בכתובת שבאמת קובע, ומה עושים אחרי שכבר לחצתם.

נועם יעקב 5 דקות קריאה
סבך גבעולים קוצניים יבשים שזורים זה בזה על רצפה כחלחלה, לצד חלון

כתובת אתר עם אות מוחלפת: הטריק שעובד כי אנחנו לא קוראים

רוב הכתובות שאנחנו לוחצים עליהן לא נקראות באמת. העין תופסת צורה כללית — אורך, שם מוכר, סיומת מוכרת — ומאשרת אותה תוך שבריר שנייה. זאת יעילות שימושית ברוב המקרים, והיא בדיוק מה שהופך החלפת אות אחת לשיטה כל כך יעילה: היא לא מנסה לזייף את הכתובת, אלא רק להיראות כמוה מספיק כדי לעבור את המבט המהיר.

המקרה אינו תיאורטי לעסקים קטנים. כתובת כזאת מגיעה בהודעה שנראית כמו התראה מספק, כמו חשבונית, או כמו פנייה של לקוח — ובעל העסק, שממילא עסוק, לוחץ. המאמר הזה עובר על הצורות שהחלפה כזאת לובשת, על מה שבאמת עובד כדי לזהות אותה, ועל מה עושים אחרי שכבר לחצתם.

ארבע הצורות של אותה תחבולה

הצורה איך זה נראה למה זה עובד
אות שנראית כמו אחרת ספרה במקום אות, או אות בעלת צורה דומה העין מזהה צורה ולא תו
אות שהוכפלה או הושמטה שם כמעט זהה, באות אחת יותר או פחות אורך המילה כמעט אינו משתנה
אותיות שהוחלפו במקומן שתי אותיות סמוכות שהתחלפו המוח קורא מילים כשלמות, לא תו־תו
סיומת אחרת אותו שם בדיוק, סיומת שונה השם נכון לגמרי, ולכן אין מה לחשוד בו

הרביעית היא המסוכנת מכולן, כי בה אין כלל שגיאת כתיב. השם מדויק, המראה תקין, ורק החלק שאחרי הנקודה שונה — והוא בדיוק החלק שהעין מדלגת עליו.

הצורה שקשה במיוחד לראות

יש משפחה נוספת שבה התווים אינם דומים אלא נראים זהים לחלוטין: אותיות מאלפבית אחר שנראות בדיוק כמו אותיות לטיניות. במקרה כזה אין שום דבר לזהות במבט, כי שתי הכתובות נראות אותו הדבר על המסך.

מה שמגן כאן אינו חדות עין אלא הרגל: לא להגיע לאתרים רגישים דרך קישור. אתר של בנק, של ספק, או של פלטפורמה שבה מנוהל החשבון העסקי נפתח מסימנייה שיצרתם בעצמכם או מהקלדה ישירה. הרגל אחד מנטרל את כל המשפחה הזאת, כולל את הצורות שאי אפשר לראות.

מה באמת בודקים בשורת הכתובת

הבדיקה היעילה אינה לקרוא את הכתובת מההתחלה, אלא למצוא את החלק שקובע ולקרוא רק אותו. זה החלק שנמצא ממש לפני הלוכסן הראשון: הדומיין והסיומת שלו. כל מה שמופיע לפניו — תת־דומיין, שם שנראה מוכר — יכול להיות מומצא לגמרי בידי מי שמחזיק בדומיין.

זאת הנקודה שהכי הרבה אנשים מפספסים. כתובת שמתחילה בשם של גוף מוכר אינה שייכת לו; רק מה שנמצא צמוד לסיומת קובע. אחרי שאיתרתם את החלק הזה, קראו אותו לאט, אות אחר אות — וזה מספיק.

סימנים נוספים שמופיעים סביב

  • הקישור הוצג כטקסט אחד והוביל למקום אחר — הצגת הכתובת אינה הכתובת עצמה. מרחפים מעל הקישור לפני שלוחצים.
  • כתובת מקוצרת — מסתירה את היעד לגמרי. בהקשר עסקי רגיש היא סיבה מספקת לא ללחוץ.
  • דחיפות — חשבון שייחסם, תשלום שיבוטל, גישה שתאבד. הלחץ קיים כדי למנוע מכם לקרוא.
  • ההודעה הגיעה בערוץ לא צפוי — ספק שכותב לפתע בהודעה פרטית במקום בדואר הרגיל.

אף אחד מהם אינו הוכחה בפני עצמו, אבל שניים יחד מספיקים כדי לעצור. הדפוס הכולל זהה לזה של הודעות התחזות בפלטפורמות חברתיות, ורק העטיפה משתנה.

כשהכתובת המוחלפת היא של העסק שלכם

יש צד שני לסיפור, והוא נוגע לעסקים שכבר בנו שם: מישהו רושם כתובת שנראית כמו שלכם ומשתמש בה כדי לפנות ללקוחות. הלקוח משוכנע שהוא מדבר אתכם, והנזק נופל על המוניטין שלכם.

שתי פעולות מעשיות. הראשונה היא לבדוק מדי פעם וריאציות קרובות של השם שלכם — סיומות אחרות, אות כפולה, אות חסרה — ולראות אם מישהו מפעיל שם משהו. השנייה היא לדווח, גם לספק שמארח את הכתובת וגם לפלטפורמה שדרכה נשלחו ההודעות. זהו בדיוק המקרה שמתואר בהתחזות למותג ברשת, והטיפול בו זהה.

שווה גם ליידע לקוחות בקצרה: מאיזו כתובת בדיוק אתם שולחים, ומה אתם לעולם לא מבקשים בהודעה. הודעה קצרה כזאת שווה יותר מכל ניסיון לרדוף אחרי הכתובות עצמן.

לחצתי. מה עכשיו

עצם הלחיצה אינה בהכרח אסון — הנזק ברוב המקרים נגרם ממה שהוקלד או הורד אחר כך. לכן השאלה הראשונה היא מה עשיתם בעמוד:

  • רק נפתח ונסגר — סגרו, אל תחזרו אליו, ואל תשמרו את הכתובת.
  • הוקלדו שם ומייל בלבד — צפו לגל של הודעות התחזות ממוקדות יותר. אל תגיבו לאף אחת מהן.
  • הוקלדה סיסמה — פעלו מיד: החליפו סיסמה בשירות עצמו, נתקו את כל ההתחברויות הפעילות, בדקו שאמצעי השחזור לא הוחלפו, והפעילו אימות דו־שלבי.
  • הוקלד קוד חד־פעמי — זה החמור מכולם, כי הקוד מנטרל את השכבה השנייה. אותן פעולות, בדחיפות מרבית.
  • ירד קובץ — אל תפתחו אותו, מחקו, והריצו סריקה במכשיר.

אם מדובר בחשבון שמנהל נכס עסקי, הוסיפו בדיקה של רשימת המנהלים ושל אמצעי התשלום — הן הפעולות שמבוצעות ראשונות אחרי השתלטות. סדר הפעולות המלא בטיפול בחשבון עסקי שנפגע מפרט את זה, ואת אימות ההתראות שמגיעות אחר כך כדאי לקרוא לפני שמגיבים למשהו.

מה שמוריד את הסיכון מראש

ארבעה הרגלים עושים כמעט את כל העבודה, וכולם חד־פעמיים. סמנו את השירותים הרגישים כסימניות והיכנסו רק דרכן. השתמשו במנהל סיסמאות — הוא לא ימלא סיסמה בכתובת שאינה זאת ששמורה אצלו, וזאת ההגנה החזקה ביותר מפני אות מוחלפת, כי היא אינה תלויה בעין. הפעילו אימות דו־שלבי בכל חשבון שמנהל נכס עסקי. וקבעו כלל פשוט לצוות: כתובת שמגיעה בהודעה אינה נפתחת, גם כשהשולח מוכר.

הכלל האחרון הוא זה שדורש הסכמה ולא רק ידע. עובד שמרגיש שהוא ״מעכב״ כשהוא לא לוחץ ילחץ; עובד שיודע שמדיניות העסק היא לא ללחוץ יעצור בלי להתנצל. ההבחנה הזאת חוזרת בכל אירוע — גם בהתראות התחברות שנראות אמיתיות, שבהן העיכוב הקצר הוא כל ההגנה.

שאלות נפוצות

איזה חלק בכתובת באמת קובע לאן אני מגיע?

החלק שצמוד לסיומת, ממש לפני הלוכסן הראשון. כל מה שמופיע לפניו — כולל שם של גוף מוכר — יכול להיות מומצא בידי מי שמחזיק בדומיין, ולכן כתובת שמתחילה בשם מוכר אינה שייכת לו. אתרו את החלק הזה וקראו רק אותו, לאט ואות אחר אות. זאת הבדיקה היחידה שצריך.

יש כתובות שנראות זהות לגמרי ואי אפשר להבחין ביניהן?

כן. אותיות מאלפבית אחר יכולות להיראות זהות לאותיות לטיניות, ואז אין מה לזהות במבט. מה שמגן במקרה כזה הוא הרגל ולא חדות עין: אתרים רגישים נפתחים מסימנייה שיצרתם או מהקלדה ישירה, ולא דרך קישור. מנהל סיסמאות מוסיף שכבה, כי הוא לא ימלא סיסמה בכתובת שאינה זאת ששמורה אצלו.

לחצתי על קישור כזה. מה לעשות עכשיו?

תלוי מה עשיתם אחר כך. אם רק נפתח ונסגר — סגרו ואל תחזרו. אם הוקלדו שם ומייל, צפו להודעות התחזות ממוקדות ואל תגיבו להן. אם הוקלדה סיסמה או קוד חד־פעמי, פעלו מיד: החליפו סיסמה בשירות עצמו, נתקו את כל ההתחברויות, בדקו שאמצעי השחזור לא הוחלפו והפעילו אימות דו־שלבי. אם ירד קובץ — אל תפתחו, מחקו וסרקו.

מישהו רשם כתובת שדומה לשל העסק שלי. מה אפשר לעשות?

בדקו מדי פעם וריאציות קרובות של השם — סיומות אחרות, אות כפולה, אות חסרה — וראו אם מופעל שם משהו. אם כן, דווחו גם לספק שמארח את הכתובת וגם לפלטפורמה שדרכה נשלחו ההודעות. במקביל שווה ליידע לקוחות בקצרה מאיזו כתובת אתם שולחים ומה אתם לעולם לא מבקשים בהודעה.