איך לבדוק הודעה חשודה מהבנק או מגוף ממשלתי, ומה לעשות אם כבר מסרתם פרטים
שם שולח מוכר ולוגו רשמי אינם מספיקים. הדרך לבדוק פנייה היא לצאת מההודעה ולהיכנס לשירות בעצמכם. אם כבר מסרתם סיסמה או פרטי תשלום, פעלו לפי מה שנחשף.

הטלפון מצפצף באמצע יום עבודה: חבילה ממתינה לתשלום, החשבון עומד להיחסם או שנמצאה פעילות חריגה בשירות ממשלתי. ההודעה מבקשת פעולה קצרה ומציגה קישור. במקום להכריע לפי הלוגו או הניסוח, פתחו בעצמכם את האפליקציה הרשמית או את האתר המוכר ובדקו שם אם קיימת דרישה כזאת.
זו נקודת המוצא השימושית ביותר. לא צריך להיות מומחי סייבר כדי להפריד בין קבלת הודעה לבין ביצוע הפעולה שהיא מציעה. אם הפנייה אמיתית, אפשר לברר אותה בערוץ הרשמי. אם כבר מסרתם פרטים, חשוב לפעול במהירות בהתאם לסוג המידע שנחשף, בלי להניח שכל לחיצה היא פריצה ובלי להניח שסגירת החלון פתרה הכול.
בודקים את הבקשה, לא רק את המראה
דיוג, או פישינג, הוא ניסיון לגרום לכם למסור מידע או לבצע פעולה באמצעות התחזות. בנק ישראל מזהיר מפניות המתחזות לבנקים, לחברות אשראי, לבנק ישראל ולמשטרה, ולעיתים משתמשות בהפחדה כדי לקבל פרטים חסויים. לכן השאלה הראשונה היא מה רוצים שתעשו: למסור סיסמה, להקריא קוד, לשלם או לתת גישה למכשיר.
חשד מתחזק כשמבקשים מכם לפעול מיד, לשמור את השיחה בסוד או להתעלם מאזהרה שמופיעה במסך. אבל גם פנייה רגועה ומנומסת יכולה להיות מתחזה. אל תהפכו שגיאות כתיב לתנאי לזיהוי הונאה: הודעה תקינה בעברית אינה הוכחה למקור שלה, ולוגו מוכר אינו מאמת את מי שהציג אותו.
גם הקשר אמיתי אינו מספיק. אם אתם מחכים לחבילה, הודעה על משלוח עשויה להיראות סבירה. בדקו את ההזמנה אצל הגוף שממנו קניתם או בשירות המשלוחים שאליו הגעתם בעצמכם. אל תסיקו מהציפייה לחבילה שהקישור שנשלח קשור אליה.
לביטוח הלאומי יש אזהרה רשמית על הודעות המתחזות להתרעה על פעילות חריגה. המשמעות לקוראים אינה שכל הודעה מהביטוח הלאומי מזויפת, אלא שגם שם של גוף ציבורי דורש בדיקת מקור. אם אינכם בטוחים, בררו דרך פרטי הקשר שבאתר הרשמי, ולא דרך מספר שמופיע רק בתוך ההודעה החשודה.
יוצאים מההודעה ומוודאים בערוץ נפרד
מערך הסייבר הלאומי ממליץ לאמת פנייה לא מזוהה בוודאות בערוץ מקביל. בפועל, פתחו את אפליקציית הבנק שכבר מותקנת אצלכם, השתמשו בסימנייה מוכרת לאתר או הקלידו כתובת שאתם יודעים שהיא נכונה. לצורך שיחה, השתמשו במספר שמופיע במסמך רשמי, באפליקציה או באתר שאליו הגעתם בנפרד.
חיפוש ברשת יכול לעזור למצוא את הגוף, אבל התוצאה הראשונה אינה בהכרח הערוץ הנכון. בדקו את כתובת היעד ואת זהות השירות לפני הזנת מידע. אם אינכם מצליחים לזהות בביטחון את האתר, העדיפו את האפליקציה המוכרת או מסמך שכבר נמצא אצלכם. אין צורך לפתוח את הקישור החשוד כדי "לראות לאן הוא מוביל".
בשיחה, בקשו לתאר את העניין בלי למסור סיסמה או קוד שקיבלתם. בנק ישראל מדגיש שאין למסור לגורם שפונה אליכם אמצעי אימות חסויים, ובהם קוד אישי שנשלח במסרון. קראו גם את נוסח ההודעה שמלווה קוד: אישור תשלום או כניסה לחשבון אינו הופך לבדיקת אבטחה רק מפני שהמתקשר מכנה אותו כך.
אם מדובר בדרישת תשלום שנראית דחופה, בדקו בערוץ הרשמי את עצם הדרישה, את הסכום ואת המועד. מטרת העצירה היא לברר, לא להתעלם מחוב אמיתי. אפשר לטפל בפנייה תקפה לאחר שהגעתם אל הגוף הנכון בדרך עצמאית.
סדר הפעולות כשמתקבלת הודעה חשודה
- עצרו לפני פתיחת הקישור, הורדת קובץ או מסירת מידע. אם כבר התחלתם שיחה או מילוי טופס, אל תמשיכו רק מפני שכבר הושקע בו זמן.
- שמרו צילום מסך של ההודעה, שם השולח והתאריך, בלי לפרסם אותו בקבוצה פתוחה. אם מוצגת כתובת, אפשר לתעד אותה כפי שהיא מופיעה בלי לבקר בה.
- היכנסו באופן עצמאי לשירות הרשמי או התקשרו למספר מוכר. בררו אם הפנייה קיימת ומה הפעולה הנדרשת, אם בכלל.
- אם מסרתם מידע, רשמו מה בדיוק: סיסמה, פרטי כרטיס, מספר זהות, קוד או הרשאה. אל תכניסו למסמך התיעוד את הסיסמה עצמה או קודים פעילים.
- פנו לגוף שהמידע שייך לו דרך הערוץ הרשמי. במקרה של מידע בנקאי או תשלום חשוד, בקשו טיפול דחוף ממחלקת הביטחון או ממוקד ההונאות של הבנק או חברת האשראי.
- דווחו למערך הסייבר הלאומי ובצעו את פעולות ההגנה המתאימות למקרה. שמרו מספרי פניות והמשיכו לעקוב אחר פעילות חריגה בחשבונות הרלוונטיים.
אפשר לפנות למוקד 119 או להשתמש בשירות דיווח על אירוע סייבר של מערך הסייבר הלאומי. השירות מיועד גם לאזרחים וכולל דיווח על דיוג והתחזות לצורך מענה מקצועי ראשוני. פנייה אליו אינה מחליפה דיווח ישיר לבנק כאשר יש חשש לכסף או לאמצעי תשלום שנחשפו.
כבר לחצתם או מסרתם פרטים: מפרידים בין מצבים
פתיחת קישור, הזנת סיסמה והתקנת תוכנה הן פעולות שונות. אם רק פתחתם עמוד, הפסיקו את האינטראקציה ותעדו מה קרה. בדקו אם הורד קובץ או אם אישרתם פעולה כלשהי. עצם הלחיצה אינה הוכחה לפריצה, אך כשיש ספק לגבי מה שהתרחש, בקשו הכוונה מקצועית במקום לבצע איפוס אקראי או להתעלם מהאירוע.
אם הזנתם סיסמה, פנו לחשבון האמיתי ממכשיר שאתם סומכים עליו והחליפו אותה. אם אותה סיסמה משמשת בשירותים נוספים, החליפו גם שם. בהנחיות Google לחשבון שנפגע מודגשות בדיקת אירועי אבטחה, מכשירים מחוברים והגדרות החשבון. בדקו גם שפרטי השחזור נשארו שלכם והסירו גישות שאינכם מזהים לפי הנחיות השירות.
אם מסרתם פרטי כרטיס או אישרתם פעולה פיננסית, פנו מיד לבנק או לחברת האשראי. ציינו מה הוזן, מה אושר ומתי, ובקשו הנחיות לגבי חסימה ובירור עסקאות. אל תמתינו לראות חיוב סופי ואל תבטיחו לעצמכם שהכסף בהכרח יוחזר. זהו מידע כללי להגנה על החשבון, ולא ייעוץ פיננסי או משפטי אישי.
אם התקנתם יישום או נתתם גישה מרחוק, הפסיקו את הקשר עם הפונה והשתמשו במכשיר אחר ואמין כדי לבקש סיוע. ספרו במפורש מה הותקן ואילו הרשאות ניתנו. אל תבצעו פעולות בנקאיות נוספות במכשיר שלגביו יש חשד לפני שקיבלתם הנחיות מתאימות.
אם הפנייה הגיעה לחשבון עבודה או אם השתמשתם במכשיר ארגוני, עדכנו גם את הגורם האחראי לאבטחת מידע במקום העבודה. תארו את הפעולות שביצעתם ואל תנסו להסתיר אותן באמצעות מחיקת התכתובת. ייתכן שיש בארגון נוהל שצריך לפעול לפיו, והצוות יוכל להנחות אתכם לגבי שמירת ראיות והמשך שימוש במכשיר. כשאתם מצרפים צילום מסך, העבירו אותו בערוץ שהארגון קבע לכך, בלי להפיץ מידע של לקוחות או עמיתים בקבוצה שאינה קשורה לטיפול.
מכינים את החשבונות ואת המשפחה מראש
הנחיות מערך הסייבר הלאומי לאבטחת חשבונות ממליצות על סיסמה ייחודית וחזקה לכל חשבון. כך חשיפה של סיסמה בשירות אחד אינה נותנת מעצמה את אותה דרך כניסה לכל האחרים. אפשר להשתמש במנהל סיסמאות אמין, וללמוד מראש איך משחזרים אליו גישה במקרה שהטלפון אבד.
הפעילו אימות נוסף בשירותים שמציעים אותו, בהתאם להוראותיהם. הוא מוסיף הגנה, אך קוד אימות הוא עדיין סוד: אל תעבירו אותו למי שפונה אליכם. דאגו גם לעדכוני תוכנה ולפרטי שחזור נגישים. חשבון שמוגן היטב אך אי אפשר לשחזר אותו עלול להשאיר אתכם ללא דרך נוחה לטפל בתקלה.
במשפחה אפשר לקבוע כלל פשוט: בקשה חריגה להעברת כסף נבדקת בשיחה למספר שכבר שמור אצלכם. אם התקבלה הודעה מאדם מוכר, מבררים איתו בערוץ נוסף לפני שפועלים. הכלל שימושי במיוחד כשנוסח הפנייה מבקש למהר ומסביר מדוע "אי אפשר לדבר עכשיו".
כדאי שהעזרה תהיה קלה לבקשה. קבעו למי אפשר לפנות בלי לקבל נזיפה, ושמרו יחד את דרכי הקשר הרשמיות לבנק ולשירותים החשובים. בדיקה משותפת קצרה טובה יותר ממצב שבו בן משפחה מסתיר טעות מפני שהוא חושש שיכעסו עליו.
טעויות נפוצות אחרי שמזהים ניסיון התחזות
אל תעבירו קישור חשוד לקבוצה משפחתית בלי הקשר, ואל תפרסמו צילומי מסך עם קודים ופרטים אישיים. אם רוצים להזהיר, שתפו תיאור או תמונה שמידע רגיש הוסר ממנה ושאינה מזמינה אחרים ללחוץ.
אל תענו למי שמבטיח לשחזר כספים או חשבון בתמורה לתשלום מוקדם בעקבות האירוע. בדקו כל הצעת עזרה באותה דרך שבה בודקים את הפנייה המקורית. גם תחושת דחיפות אחרי טעות יכולה להוביל להחלטה נוספת שלא נבדקה.
ובעיקר, אל תחכו לוודאות מלאה כדי לדווח לגוף הרלוונטי. אמרו במדויק מה ידוע ומה לא: נפתח קישור, נמסרה סיסמה או אושרה פעולה. המידע הזה מאפשר להתחיל טיפול בלי לנחש אם "פרצו לכל הטלפון".


