ההודעה הגיעה מחבר אמיתי: כך חוטפים חשבון וואטסאפ — בלי סיסמה ובלי שום התראה

"תצביעו לבת שלי בתחרות הבלט?" — הודעה תמימה כזו, שמגיעה מאיש קשר אמיתי ומוכר, היא נקודת הפתיחה של גל הונאות סייבר חדש אשר חושף מחקר של חברת Malwarebytes (פורסם ב- 3 באוגוסט וסוקר ב- Infosecurity Magazine). מאחורי הבקשה החביבה מסתתרת טכניקת השתלטות על חשבונות וואטסאפ שאינה דורשת סיסמה, אינה מפעילה שום התראה — ומנצלת פיצ'ר לגיטימי לחלוטין של האפליקציה.

כך עובדת ההונאה

ההודעה מגיעה מחשבון של איש קשר שכבר נפרץ בעצמו ומבקשת להצביע עבור מכר בתחרות כלשהי — מופע בלט, תחרות כלבים או אירוע בית ספרי. הקישור מוביל לדף המתחזה לוואטסאפ, לעיתים תוך ניצול הדומיין הלגיטימי wa.me של וואטסאפ עצמה, מה שמקנה להונאת הסייבר מראה אמין במיוחד. משם מוליך הדף את הקורבן, צעד אחר צעד, במה שנראה כתהליך הגדרה רגיל של WhatsApp Web — ובגרסה אחרת, מנחה אותו לפתוח את הגדרות "מכשירים מקושרים" ולהזין קוד שסופק על ידי התוקף. התוצאה בשני המקרים זהה: המכשיר של התוקף נוסף לחשבון כ"מכשיר מקושר" לגיטימי.

כאן טמונה העוצמה של הטכניקה: מכיוון שלא נגנבה שום סיסמה, לא נשלח מייל איפוס, לא מופיעה התראת כניסה חשודה ושום מנגנון אבטחה לא מתעורר. העדות היחידה היא שורה נוספת ברשימת המכשירים המקושרים — מקום שרוב המשתמשים אינם מציצים בו לעולם. מרגע זה קורא התוקף את כל ההתכתבויות, עוקב אחרי שיחות בזמן אמת ושולח הודעות בשם הקורבן. ואז הגלגל ממשיך להסתובב: ההונאה נשלחת הלאה לאנשי הקשר של הקורבן, לצד בקשות כסף מחברים ובני משפחה. כל חשבון שנפרץ הופך לפלטפורמת הפצה אמינה. המחקר קושר את השיטה למנגנון GhostPairing שתועד בדצמבר 2025, אז עם דפי "צפייה בתמונות" מזויפים ומזכיר שהאקרים רוסיים כבר השתמשו בעבר בפיתיונות דומים של קודי QR וקישור מכשירים נגד משתמשי וואטסאפ וסיגנל. טכניקה שנולדה בעולם הריגול הממוקד — נודדת אל פשיעת ההמונים.

המשמעות לארגונים בישראל

בישראל וואטסאפ הוא הרבה מעבר לאפליקציה פרטית: הוא ערוץ העבודה בפועל של עסקים רבים — קבוצות צוות, התכתבויות עם לקוחות וספקים ולא פעם גם מסמכים, הצעות מחיר ופרטי תשלום. חשבון וואטסאפ חטוף של עובד הוא דלת אחורית לארגון כולו: התחזות מושלמת לעובד מול קולגות ולקוחות, גישה להיסטוריה שלמה של מידע עסקי רגיש ובקשות "דחופות" להעברת כספים אשר מגיעות מהמספר האמיתי של האדם האמיתי. ההגנות הארגוניות הקלאסיות — סינון דואר, הגנת תחנות קצה — כלל אינן רואות את הערוץ הזה.

הזווית של 010

מכיוון שההונאה אינה מנצלת חולשה טכנית אלא אמון אנושי, קו ההגנה המרכזי הוא האדם — כאן נכנס שירות מודעות עובדים לסייבר של 010: הדרכה המלמדת את העובדים לזהות בדיוק את התרחישים האלו — לא להזין לעולם קוד קישור או לסרוק QR שלא הם יזמו, לאמת כל בקשה חריגה בערוץ נפרד (שיחת טלפון פשוטה) ולבדוק תקופתית את רשימת המכשירים המקושרים ולנתק כל מכשיר לא מוכר. ברמת הארגון, סקר סיכונים של 010 ממפה גם את הערוצים ה"בלתי רשמיים" שבהם זורם מידע עסקי וכן, עקרונות מניעת דלף מידע (DLP) מסייעים לצמצם מראש את כמות המידע הרגיש המתגלגל בערוצים פרטיים. למי שכבר נפגע, ההמלצה במקור חד־משמעית: ניתוק מיידי של כל המכשירים המקושרים — ואזהרת אנשי הקשר, שהם היעד הבא.

למקור הידיעה ולקריאה נוספת לחצו כאן

ההודעה הגיעה מחבר אמיתי: כך חוטפים חשבון וואטסאפ — בלי סיסמה ובלי שום התראה

דברו איתנו

דילוג לתוכן