80 אלף שקל. בהעברה בנקאית. ביום שלישי בערב. לחשבון של מישהו ברומניה. זה הסיפור של רותם, חברת ייצור בעמק.

איך זה קרה. עובדת בהנהלת חשבונות, נחמדה, חרוצה, 4 שנים בחברה, קיבלה מייל. נראה מהמנכ"ל. נשלח מ-aharon@rotem-industries.co (במקום aharon@rotem-industries.co.il, אבל מי בודק את הסיומת בשעת לחץ?). כתוב "תעבירי דחוף לספק החדש שלנו, ברגע, חוזה גדול". מצורף תשלום שנראה מאוד אמיתי.

היא העבירה. כי ככה היה כתוב לעשות. ב-19:43 ביום שלישי. בשעה שבדיוק תהליכי האישור היו פחות הדוקים. כי ההאקר ידע גם את זה.

בבוקר אהרון לא ידע על מה היא מדברת. השיחה אליו במשרד בכלל לא הייתה ברורה לו. ואז הם הבינו.

הבעיה בפישינג בעסק היא לא העובד, היא תהליך מערכתי שצריך לתמוך בעובדים

איך פישינג בעסק אמיתי באמת עובד

בניגוד למה שכולם חושבים, רוב מתקפות הפישינג היום לא מנסות לגנוב סיסמאות. הן מנסות לגרום לך לעשות פעולה. להעביר כסף. ללחוץ על קישור שיוריד תוכנה. לשנות פרטי בנק של ספק.

מה שעובד? לחץ זמן ("דחוף, בוס מבקש"), סמכות (התחזות למנכ"ל), הקשר ריאליסטי (פרטים שההאקר הוציא מ-LinkedIn והאתר שלכם), וטיימינג לא טוב (סוף יום, יום שלישי, לפני חופשה).

ואני אומר את זה ישר: הבעיה היא לא העובדת. רותם הייתה בחורה חכמה, עם 12 שנות ניסיון בהנהלת חשבונות. גם אני, בתור בן אדם שעוסק בסייבר 15 שנה, נכשלתי פעם בהדמיה של פישינג שעשו לי. כי האקר טוב יודע איך לתפוס אותך בשנייה הלא נכונה.

למה הדרכות נגד פישינג לא עובדות (לבדן)

הלקוח הזה כן עשה הדרכת מודעות לסייבר. שלוש שנים קודם. כולם ישבו, ראו את הסליידים, קיבלו דף הסבר, חתמו. סוף סופ"ש אחד. ואז שכחו. כי ככה מוח האדם עובד.

הדרכות עוזרות, אבל הן ה-20 אחוז של הפתרון. ה-80 אחוז הם טכנולוגיה. כלומר, מערכות שעוצרות את הפישינג לפני שהוא בכלל מגיע לתיבת המייל של העובד.

איך אנחנו עוצרים את זה בפועל

מה שאנחנו ב-SecureOps מטמיעים אצל הלקוחות זה משהו שנקרא Mail Relay של C-DATA. במקום שהמייל ילך ישר ל-Exchange שלכם, הוא קודם עובר דרך שכבת סינון שיודעת לזהות:

  • שם דומיין שדומה אבל לא זהה (rotem-industries.co במקום rotem-industries.co.il)
  • שינויים פתאומיים בפרטי בנק של ספק מוכר
  • קישורים שמובילים לאתרים עם מוניטין שלילי
  • קבצים מצורפים שמתנהגים מוזר בסביבת sandbox

כשמייל חשוד מגיע, הוא נכנס לקרנטינה ושולח התראה למנהל ה-IT. רותם, אגב, היום יש להם את המערכת הזו. בחודש האחרון היא תפסה 14 ניסיונות פישינג. אפס מהם הגיעו לעובדים.

בנוסף יש את SPF, DKIM ו-DMARC. שלושה תקנים שגורמים לזה שמיילים מתחזים פשוט לא נכנסים, או מסומנים כ"חיצוני / לא מאומת". זה הדבר הכי בסיסי בעולם, וכמעט לעולם זה לא מוגדר כמו שצריך אצל עסק קטן.

אבל מה לגבי הדרכות

הדרכות חשובות, אבל הן צריכות להיות מסוג מסוים. הדמיות פישינג חיות, למשל. כלומר, אנחנו שולחים מיילים מזויפים לעובדים שלך אחת לחודש. מי שלוחץ, מקבל הסבר מיידי בעמוד אחד קצר. מי שמדווח, מקבל "כל הכבוד". זה עובד פי 10 משעות הרצאה.

ההסבר אחרי כל הדמיה הוא קצר, ספציפי, ולא 90 דקות. 5 דקות. "ראיתם את המייל? הנה ה-3 דברים שהיו צריכים להדליק לכם נורה אדומה. תזכרו".

תהליך אישור פנימי. בעיקר להעברות בנקאיות מעל סכום מסוים. לא רק במייל. שיחה טלפונית. תפקיד שני שמאשר. גם אם המנכ"ל "ביקש דחוף". בעיקר אם הוא "ביקש דחוף".

חזרה לרותם

החברה ניסתה להשיב את הכסף, אבל חשבון היעד התרוקן במהירות. האירוע המחיש מדוע הגנת מייל לבדה אינה מספיקה, ולמה הוראות תשלום חריגות חייבות אימות בערוץ נוסף.

המנכ"ל שלהם לימד אותי דבר אחד: הוא לא פיטר את העובדת. הוא הבין שזו לא הייתה הטעות שלה, זו הייתה כשל מערכתי. במקום זה הוא השקיע בתשתית, והיא עכשיו מנהלת אצלם את התהליך של אישורי תשלומים. אגב, היא תופסת ניסיונות פישינג מהר יותר מאיתנו.

קראו כיצד EDR לעסק קטן משלים את הגנת המייל ועוצר את המשך התקיפה, או עברו אל שירותי אבטחת המידע לעסקים.

האם עובד שלך יזהה פישינג טוב יותר מהעובדת של רותם, או שאתה מסתמך על מזל?